Alle Leistungen im Überblick auf serancon.de.
Bei Datenlecks großer Online-Dienste, Shops oder Plattformen werden immer wieder Millionen von Zugangsdaten gestohlen – darunter auch Passwörter im Klartext oder in wiederherstellbarer Form. Diese Passwörter landen anschließend in öffentlich einsehbaren oder im Untergrund gehandelten Listen, die von Angreifern gezielt für automatisierte Login-Versuche genutzt werden.
Das Risiko: Wer ein Passwort verwendet, das bereits in einer solchen Liste auftaucht – egal bei welchem Dienst es ursprünglich geleakt wurde –, ist deutlich angreifbarer. Angreifer probieren bekannte, geleakte Passwörter automatisiert bei vielen verschiedenen Diensten aus ("Credential Stuffing").
Der Passwort-Sicherheitscheck ist ein kostenloser, anonymer Dienst, der in Sekunden prüft, ob ein Passwort bereits in einer bekannten Sammlung geleakter Passwörter enthalten ist. Das Ergebnis ist eindeutig: Ja, das Passwort ist bekannt und sollte nicht mehr verwendet werden – oder nein, es taucht in der Datenbank nicht auf.
Der Check nutzt die kostenfreie Pwned Passwords-Datenbank von Have I Been Pwned – einem weltweit anerkannten Dienst mit mehreren hundert Millionen bekannten, geleakten Passwörtern aus zahlreichen realen Datenlecks. Betrieben wird dieser Dienst von Troy Hunt, einem der bekanntesten IT-Sicherheitsexperten weltweit.
Viele Menschen fragen sich zurecht: Wenn ich mein Passwort eingebe, um es zu prüfen – wird es dann dadurch erst recht irgendwo gespeichert oder übertragen?
Die Antwort ist nein – und das aus einem klaren technischen Grund: Die gesamte Prüfung läuft direkt in Ihrem Browser ab, nicht auf unserem Server. Ihr Passwort wird lokal in einen sogenannten Hash umgewandelt – einen digitalen Fingerabdruck, der aus dem Passwort berechnet wird, aber nicht in das ursprüngliche Passwort zurückverwandelt werden kann. Nur die ersten 5 Zeichen dieses Fingerabdrucks werden an Have I Been Pwned übermittelt (sogenannte "k-Anonymität") – das vollständige Passwort verlässt zu keinem Zeitpunkt Ihr Gerät, auch nicht in Richtung unseres eigenen Servers.
Ein Treffer bedeutet, dass genau dieses Passwort bereits Angreifern bekannt ist – unabhängig davon, bei welchem Dienst Sie es ursprünglich verwendet haben. Das Risiko ist real: Mit bekannten Passwörtern werden automatisiert viele verschiedene Konten angegriffen, weil viele Menschen dasselbe Passwort mehrfach verwenden.