PASSWORT-SICHERHEITSCHECK – WURDE IHR PASSWORT SCHON EINMAL GELEAKT?

Alle Leistungen im Überblick auf serancon.de.

Was bedeutet es, wenn ein Passwort "geleakt" ist?

Bei Datenlecks großer Online-Dienste, Shops oder Plattformen werden immer wieder Millionen von Zugangsdaten gestohlen – darunter auch Passwörter im Klartext oder in wiederherstellbarer Form. Diese Passwörter landen anschließend in öffentlich einsehbaren oder im Untergrund gehandelten Listen, die von Angreifern gezielt für automatisierte Login-Versuche genutzt werden.

Das Risiko: Wer ein Passwort verwendet, das bereits in einer solchen Liste auftaucht – egal bei welchem Dienst es ursprünglich geleakt wurde –, ist deutlich angreifbarer. Angreifer probieren bekannte, geleakte Passwörter automatisiert bei vielen verschiedenen Diensten aus ("Credential Stuffing").


Was ist der Passwort-Sicherheitscheck?

Der Passwort-Sicherheitscheck ist ein kostenloser, anonymer Dienst, der in Sekunden prüft, ob ein Passwort bereits in einer bekannten Sammlung geleakter Passwörter enthalten ist. Das Ergebnis ist eindeutig: Ja, das Passwort ist bekannt und sollte nicht mehr verwendet werden – oder nein, es taucht in der Datenbank nicht auf.

Der Check nutzt die kostenfreie Pwned Passwords-Datenbank von Have I Been Pwned – einem weltweit anerkannten Dienst mit mehreren hundert Millionen bekannten, geleakten Passwörtern aus zahlreichen realen Datenlecks. Betrieben wird dieser Dienst von Troy Hunt, einem der bekanntesten IT-Sicherheitsexperten weltweit.


Wie funktioniert der Check – und ist mein Passwort dabei sicher?

Viele Menschen fragen sich zurecht: Wenn ich mein Passwort eingebe, um es zu prüfen – wird es dann dadurch erst recht irgendwo gespeichert oder übertragen?

Die Antwort ist nein – und das aus einem klaren technischen Grund: Die gesamte Prüfung läuft direkt in Ihrem Browser ab, nicht auf unserem Server. Ihr Passwort wird lokal in einen sogenannten Hash umgewandelt – einen digitalen Fingerabdruck, der aus dem Passwort berechnet wird, aber nicht in das ursprüngliche Passwort zurückverwandelt werden kann. Nur die ersten 5 Zeichen dieses Fingerabdrucks werden an Have I Been Pwned übermittelt (sogenannte "k-Anonymität") – das vollständige Passwort verlässt zu keinem Zeitpunkt Ihr Gerät, auch nicht in Richtung unseres eigenen Servers.

Ihr Passwort wird weder von uns noch von Have I Been Pwned gespeichert oder eingesehen. Die Prüfung erfolgt vollständig anonym und lokal im Browser – Serancon erfährt zu keinem Zeitpunkt, welches Passwort geprüft wurde.

Wie läuft der Check ab?

  • 1
    Passwort eingeben Geben Sie das zu prüfende Passwort in das Eingabefeld ein und klicken Sie auf „Prüfen".
  • 2
    Anonyme Prüfung im Browser Ihr Browser berechnet lokal einen Hash-Wert und fragt nur dessen ersten 5 Zeichen bei Have I Been Pwned ab. Das dauert wenige Sekunden.
  • 3
    Ergebnis erhalten Das Ergebnis erscheint sofort: Das Passwort wurde in einem bekannten Datenleck gefunden – oder es ist nicht bekannt.

Was soll ich tun, wenn mein Passwort gefunden wurde?

Ein Treffer bedeutet, dass genau dieses Passwort bereits Angreifern bekannt ist – unabhängig davon, bei welchem Dienst Sie es ursprünglich verwendet haben. Das Risiko ist real: Mit bekannten Passwörtern werden automatisiert viele verschiedene Konten angegriffen, weil viele Menschen dasselbe Passwort mehrfach verwenden.

  • Passwort sofort ändern – Bei jedem Dienst, bei dem Sie dieses Passwort verwenden, umgehend durch ein neues ersetzen.
  • Einzigartiges Passwort pro Dienst – Verwenden Sie für jeden Dienst ein anderes, starkes Passwort. Ein Passwort-Manager hilft dabei.
  • Zwei-Faktor-Authentifizierung aktivieren – Wo immer möglich, aktivieren Sie eine zweite Bestätigungsstufe beim Login (z.B. per App oder SMS).
  • Phishing-Mails im Blick behalten – Wer bekannte Passwörter verwendet hat, gerät häufiger ins Visier gezielter Angriffe. Vorsicht bei unerwarteten E-Mails.

Was kostet der Check?

Der Passwort-Sicherheitscheck ist vollständig kostenlos. Keine Registrierung, keine Anmeldung, keine Folgekosten.

Cookie-Einstellungen

Wir nutzen notwendige Cookies für die Grundfunktionen sowie optional Google Analytics zur anonymen Nutzungsstatistik. Details anzeigen

Notwendige Cookies

Session-Verwaltung und CSRF-Schutz. Ohne diese Cookies funktioniert die Website nicht.

Cookies: sessioncsrf_token  ·  Laufzeit: Sitzung

Immer aktiv

Statistik – Google Analytics

Anonymisierte Nutzungsstatistik zur Verbesserung dieser Website. Keine Profilbildung von Einzelpersonen.

Cookies: _ga_gid_ga_*  ·  Anbieter: Google LLC  ·  Laufzeit: bis 2 Jahre

Datenschutzerklärung