Passwörter · Windows 10 und 11
Passwort gehackt? So prüfst du, ob es geleakt wurde
Gib ein Passwort ein, und Octoolo sagt dir, ob es in der Liste von Have I Been Pwned steht, also unter den Passwörtern, die bei Datenlecks offengelegt wurden, und wie oft. Es kann jedes Passwort sein: eins aus deinem Tresor, von einem Klebezettel oder aus den Einstellungen deines Routers, etwa einer FRITZ!Box. Das Passwort selbst verlässt deinen Computer nie, nur ein kurzes Stück seines Fingerabdrucks.
So prüfst du, ob ein Passwort geleakt wurde
- 1
Die Leak-Prüfung öffnen
Wähl die Passwort-Leak-Prüfung, den letzten Eintrag unter Passwörter und Konten in der App Passwörter von Octoolo. Sie funktioniert, ohne den Tresor zu entsperren.
- 2
Passwort eingeben oder einfügen
Gib es bei Zu prüfendes Passwort ein. Eine Stärkeanzeige bewertet es schon beim Tippen, auf deinem PC.
- 3
Auf Prüfen drücken
Octoolo sendet die ersten fünf Zeichen des SHA-1-Fingerabdrucks an Have I Been Pwned und vergleicht die Antwort selbst. Für diesen Schritt brauchst du eine Internetverbindung.
- 4
Die Antwort lesen
Geleakt mit einer Zahl dahinter heißt: Es steht in der Liste. Verwende es nirgends mehr und folge den Schritten weiter unten. In keinem bekannten Leak gefunden ist eine gute Nachricht, ein schwaches Passwort bleibt aber schwach.
So prüft es, ohne dein Passwort zu senden
Have I Been Pwned führt eine Liste mit Hunderten Millionen Passwörtern, die bei Datenlecks aufgetaucht sind. Dein Passwort zum Nachschlagen dorthin zu schicken, wäre widersinnig. Deshalb nutzt Octoolo ein Verfahren namens k-Anonymität:
- Es macht aus dem Passwort seinen SHA-1-Fingerabdruck, 40 Zeichen lang. Der Fingerabdruck von „password“ ist 5BAA61E4C9B93F3F0682250B6CF8331B7EE68FD8.
- Es sendet nur die ersten fünf Zeichen, im Beispiel 5BAA6, an api.pwnedpasswords.com.
- Der Dienst antwortet mit allen geleakten Fingerabdrücken, die genauso beginnen, meist Hunderte, aufgefüllt mit Platzhalterzeilen, damit nicht einmal die Größe der Antwort etwas verrät.
- Octoolo sucht den Rest deines Fingerabdrucks in dieser Antwort, auf deinem PC.
Der Dienst erfährt weder das Passwort noch seinen vollständigen Fingerabdruck. Nichts, was du eintippst, wird gespeichert.
Wenn dein Passwort geleakt wurde
Eine Zahl über null heißt, dass das Passwort auf den Listen steht, die Kriminelle zuerst ausprobieren, wenn sie geleakte Passwörter bei anderen Diensten testen. Es heißt nicht, dass jemand in dein Konto eingedrungen ist, und es sagt nicht, welcher Dienst es verloren hat. Behandle es trotzdem als verbrannt:
- Ändere es überall, wo du es benutzt hast, zuerst bei deinem E-Mail-Konto, denn darüber lässt sich alles andere zurücksetzen.
- Gib jedem Dienst sein eigenes Passwort. Der Passwort-Generator oder der Würfel im Tresor erstellt eins mit einem Klick.
- Schalte die Zwei-Faktor-Anmeldung ein, wo es geht, mit einer Authenticator-App oder der eigenen Methode des Dienstes.
- Prüf das Konto auf Änderungen, die du nicht gemacht hast, etwa eine neue E-Mail-Adresse oder Telefonnummer zur Wiederherstellung.
Lies nicht zu viel in die Höhe der Zahl. Ein Passwort, das einmal gesehen wurde, ist genauso verbrannt wie eins mit einer Million Treffern: So oder so steht es auf Listen, die weitergegeben und ausprobiert werden.
Was das Ergebnis nicht sagt
In keinem bekannten Leak gefunden heißt genau das. Ein kurzes oder vorhersehbares Passwort lässt sich erraten, ohne je geleakt worden zu sein. Deshalb läuft neben der Prüfung die Stärkeanzeige, die auf dem Schätzer zxcvbn beruht. Umgekehrt kommt es auch vor: Ein langes, starkes Passwort kann trotzdem leaken, wenn ein Dienst es nachlässig gespeichert hat. Ziel ist beides: nicht gefunden und als Stark bewertet.
Die Prüfung gilt Passwörtern, nicht E-Mail-Adressen. In welchen Leaks deine E-Mail-Adresse auftaucht, findest du über die Suche auf der Website von Have I Been Pwned heraus, oder beim Identity Leak Checker des Hasso-Plattner-Instituts.
Willst du jedes gespeicherte Passwort statt nur eines prüfen, öffne im Passwort-Manager den Tab Gesundheit und drück Auf Leaks prüfen. Er markiert jeden geleakten Eintrag mit der Zahl der Treffer und listet auch schwache, mehrfach verwendete und über ein Jahr alte Passwörter auf.
Andere Wege zu prüfen, und wie sie sich unterscheiden
Die Website von Have I Been Pwned hat eine Passwortsuche, und Browser prüfen die Passwörter, die sie speichern: Der Passwortcheck von Chrome und die Kennwortüberwachung von Edge warnen dich vor geleakten. Das sind gute Gewohnheiten, mit Grenzen. Ein Browser prüft nur, was er selbst speichert, und wer ein Passwort in eine Webseite tippt, muss dieser Seite vertrauen.
Die Prüfung von Octoolo funktioniert mit jedem Passwort, das du eingibst, egal wo du es aufbewahrst, aus einem Programm auf deinem eigenen PC, das dem oben beschriebenen Verfahren folgt. Der Passwort-Manager deckt dann alles in deinem Tresor auf einmal ab. Nimm das, was du tatsächlich benutzen wirst: Entscheidend ist, dass geleakte Passwörter ersetzt werden.
Egal, was du nutzt, prüf ab und zu erneut. Neue Datenlecks kommen auf die Liste, sobald sie bekannt werden, ein Passwort, das letztes Jahr sauber war, kann also heute auftauchen.
Fragen und Antworten
Ist es sicher, hier mein echtes Passwort einzugeben?
Ja, genau dafür ist das Verfahren da: Nur fünf Zeichen seines SHA-1-Fingerabdrucks verlassen deinen PC. Das Passwort wird nirgends gespeichert, nicht einmal in einer Liste früherer Prüfungen.
Was bedeutet es, wenn ein Passwort 3.000-mal geleakt wurde?
Das Passwort ist so oft in geleakten Daten aufgetaucht. Gängige Passwörter kommen millionenfach vor, und schon ein einziger Treffer ist Grund genug, es nicht mehr zu benutzen.
Sagt es, welcher Dienst mein Passwort verloren hat?
Nein. Die Liste enthält Passwörter ohne die Konten oder Dienste, von denen sie stammen.
Kann es meine E-Mail-Adresse prüfen?
Nein, nur Passwörter. Die Website von Have I Been Pwned durchsucht bekannte Leaks nach E-Mail-Adressen.
Braucht es Internet?
Die Prüfung selbst schon, denn die Liste liegt bei Have I Been Pwned. Die Stärkeanzeige funktioniert offline.
Warum SHA-1, wenn SHA-1 als schwach gilt?
Hier benennt es das Passwort nur im Format der Liste, nichts hängt davon ab, dass es schwer zu knacken ist. Die fünf gesendeten Zeichen teilen sich Hunderte geleakter Passwörter, und genau das hält deins anonym.
Ist es kostenlos?
Du kannst es 7 Tage gratis testen. Danach kostet Octoolo Cloud ab 3,99 $ im Monat (4,99 $ bei monatlicher Zahlung) für alle 17 Apps, ohne Werbung und Wasserzeichen. Kündigst du während des Tests, zahlst du nichts. Für die erste Zahlung gilt eine 30-Tage-Geld-zurück-Garantie, und Produktivität, Textstudio und Rechner bleiben ohne Abo gratis.
Passwort-Leak-Prüfung und 16 weitere Apps.
Für Windows herunterladen7 Tage gratis, dann ab 3,99 $ im Monat für alle 17 Apps. Windows 10 und 11.