Have I Been Pwned richtig nutzen: E-Mail auf Lecks prüfen
Ratgeber/Have I Been Pwned richtig nutzen: E-Mail auf Lecks prüfen

Have I Been Pwned richtig nutzen: E-Mail auf Lecks prüfen

·2 Aufrufe

Dieser Artikel kann Affiliate-Links enthalten. Wenn du über diese Links einkaufst, erhalten wir möglicherweise eine kleine Provision — ohne Mehrkosten für dich. Das hilft uns, weiterhin kostenlose Inhalte zu erstellen.

Datenleck & IdentitätAnleitung

Hinweis: Dieser Artikel ist keine Rechtsberatung. Im Einzelfall sollten Fachanwalt oder Steuerberater eingebunden werden.

Have I Been Pwned ist ein kostenloser Dienst, mit dem du prüfen kannst, ob deine E-Mail-Adresse in bekannten Datenlecks auftaucht. Der Dienst sammelt öffentlich gewordene Datensätze aus zahlreichen Lecks und macht sie durchsuchbar, ohne dass du dich registrieren musst. Betrieben wird er vom Sicherheitsforscher Troy Hunt und gehört zu den am längsten etablierten Werkzeugen dieser Art.

Die Bedienung ist einfach, doch zwei Punkte werden oft missverstanden: was ein Treffer konkret bedeutet und wie die Passwort-Prüfung technisch abläuft, ohne dein Passwort preiszugeben. Beides klärt diese Anleitung, dazu zeigt sie dir, wie du eine automatische Benachrichtigung einrichtest und welche Grenzen der Dienst hat.

Have I Been Pwned richtig nutzen: E-Mail auf Lecks prüfen — practical guide overview
Have I Been Pwned richtig nutzen: E-Mail auf Lecks prüfen

E-Mail-Adresse prüfen in drei Schritten

  1. Rufe die Seite haveibeenpwned.com direkt im Browser auf, indem du die Adresse selbst eintippst, statt einem Link aus einer Mail zu folgen.
  2. Gib deine E-Mail-Adresse in das Suchfeld ein und starte die Suche.
  3. Lies das Ergebnis: Der Dienst zeigt dir, in welchen Lecks deine Adresse vorkommt, mit Name des Dienstes, Datum und betroffenen Datenarten.

Wiederhole das für alle deine Adressen, auch für alte und kaum genutzte. Gerade die alten Adressen hängen oft an vergessenen Konten mit schwachen, wiederverwendeten Passwörtern. Eine vergessene Adresse aus Studienzeiten kann an einem alten Forum hängen, dessen Leck dir nie aufgefallen wäre.

Zu jedem Treffer zeigt der Dienst weitere Angaben: das Datum des Lecks, eine kurze Beschreibung des betroffenen Dienstes und die Liste der kompromittierten Datenarten. Lies diese Liste aufmerksam, denn sie entscheidet über die Dringlichkeit. „Email addresses" allein ist weniger kritisch als ein Eintrag, der auch „Passwords" enthält.

Have I Been Pwned richtig nutzen: E-Mail auf Lecks prüfen — step-by-step visual example
Have I Been Pwned richtig nutzen: E-Mail auf Lecks prüfen
💡 Gut zu wissen: Have I Been Pwned arbeitet vollständig auf Englisch. Begriffe wie „breaches" stehen für Datenlecks, „pastes" für anderweitig veröffentlichte Datensammlungen. Ein Treffer unter „breaches" listet immer den Namen des Dienstes, bei dem das Leck passiert ist.

Passwörter prüfen, ohne sie preiszugeben

Der Dienst bietet unter dem Bereich „Pwned Passwords" auch eine Passwort-Prüfung an. Dabei wird dein Passwort nicht vollständig übertragen. Stattdessen kommt ein Verfahren zum Einsatz, bei dem nur der Anfang eines kryptografischen Fingerabdrucks gesendet wird und der Abgleich lokal abgeschlossen wird. Dein vollständiges Passwort verlässt dein Gerät dabei nicht.

Trotzdem gilt: Tippe dein aktives Passwort nur ein, wenn du dir der Seite sicher bist. Wer das Restrisiko ganz vermeiden will, nutzt stattdessen unseren Passwort-Leak-Test, der nach demselben anonymisierten Prinzip arbeitet. Achte außerdem darauf, dass die Verbindung verschlüsselt ist und die Adresse im Browser exakt stimmt, bevor du irgendetwas eingibst.

⚠️ Achtung: Gib dein Passwort niemals auf einer Seite ein, die nicht klar erklärt, wie der Abgleich technisch abläuft. Betrügerische Nachbauten echter Dienste sammeln genau diese Eingaben.

Benachrichtigungen einrichten

Statt von Hand immer wieder zu prüfen, kannst du dich über die Funktion „Notify me" benachrichtigen lassen. Du hinterlegst deine E-Mail-Adresse und bestätigst sie. Sobald deine Adresse künftig in einem neu erfassten Leck auftaucht, bekommst du eine Nachricht. So erfährst du oft früher von einem Problem als über die offizielle Meldung des Anbieters.

Diese automatische Überwachung nimmt dir die Disziplin der regelmäßigen Kontrolle ab. Sinnvoll ist sie vor allem für deine Haupt-Adressen, also die, an denen wichtige Konten hängen. Für selten genutzte Wegwerf-Adressen lohnt sich der Aufwand meist nicht.

Have I Been Pwned richtig nutzen: E-Mail auf Lecks prüfen — helpful reference illustration
Have I Been Pwned richtig nutzen: E-Mail auf Lecks prüfen

Domains überwachen für eigene Adressen

Wer eine eigene Domain für E-Mail nutzt, etwa eine selbst registrierte Adresse, kann beim Dienst die ganze Domain überwachen lassen. Dafür musst du nachweisen, dass dir die Domain gehört. Anschließend siehst du auf einen Blick, welche Adressen unter deiner Domain in Lecks auftauchen, ohne jede einzeln eintippen zu müssen.

Das ist besonders praktisch, wenn du pro Dienst eine eigene Alias-Adresse nutzt, etwa nach dem Muster „dienstname@deinedomain". Taucht eine solche Alias-Adresse in einem Leck auf, weißt du sofort, welcher Dienst betroffen war, selbst wenn dieser es nie offen zugegeben hat. Dieses Vorgehen verwandelt jedes Leck in eine klare Spur.

Für die meisten reicht es aber, die zwei oder drei wichtigsten Adressen einzeln zu hinterlegen und benachrichtigen zu lassen. Die Domain-Überwachung lohnt sich vor allem, wenn du ohnehin eine eigene Domain führst und konsequent mit Alias-Adressen arbeitest. Wer das nicht tut, fährt mit der einfachen Adress-Benachrichtigung genauso gut.

💡 Gut zu wissen: Ein einfacher Einstieg ohne eigene Domain sind die Alias-Funktionen mancher Mail-Anbieter. Damit kannst du Adressen erzeugen, die auf dein Hauptpostfach weiterleiten und sich bei Bedarf einzeln abschalten lassen, ohne dass du dafür Geld ausgeben musst.

Ergebnisse richtig deuten

Ein Treffer bedeutet nicht zwangsläufig akute Gefahr. Entscheidend ist, welche Daten betroffen waren und ob du das damalige Passwort noch irgendwo verwendest.

AnzeigeBedeutung
No breaches foundAdresse in keinem erfassten Leck, kein Freibrief
Breach mit „Email addresses"Adresse betroffen, Passwort nicht zwingend
Breach mit „Passwords"Passwort betroffen, überall ändern wo genutzt

Wenn ein Passwort betroffen ist, ersetzt du es überall durch ein neues, einzigartiges. Am einfachsten geht das mit einem Passwort-Manager wie Bitwarden (Anzeige) oder 1Password (Anzeige), der für jeden Dienst eine eigene Zeichenfolge erzeugt.

Was Have I Been Pwned nicht leistet

Der Dienst kennt nur Lecks, die öffentlich geworden und in seine Datenbank aufgenommen wurden. Ein frisches oder nie veröffentlichtes Leck taucht dort nicht auf. Ein leeres Ergebnis ist also eine Momentaufnahme, keine Garantie.

Deshalb gehört der Check in ein größeres Schutzkonzept: einzigartige Passwörter, Zwei-Faktor-Authentifizierung und ein regelmäßiger Blick auf deine digitale Spur. Wie gut du insgesamt aufgestellt bist, zeigt dir der Privacy-Score.

Alte und aktuelle Lecks unterscheiden

Bei vielen Treffern fällt die Bewertung leichter, wenn du auf das Datum des Lecks achtest. Ein Eintrag aus einem Vorfall, der Jahre zurückliegt, betrifft oft ein Passwort, das du längst geändert hast. Solche Funde sind eher ein Hinweis auf vergangene Sorglosigkeit als eine akute Bedrohung.

Anders sieht es bei frischen Lecks aus, die nur wenige Wochen oder Monate alt sind. Hier ist die Wahrscheinlichkeit hoch, dass die geleakten Zugangsdaten noch gültig sind. Genau diese Funde verlangen nach sofortigem Handeln. Sortiere deine Treffer also gedanklich nach Datum und Datenart, statt jeden gleich ernst zu nehmen.

Ein häufiger Denkfehler ist, aus vielen alten Treffern auf akute Gefahr zu schließen. Solange jedes deiner Passwörter einzigartig und aktuell ist, machen alte Lecks dir nichts mehr aus, denn die damals geleakten Daten passen nirgends mehr.

Hilfreich ist es, sich bei der Durchsicht eine einfache Frage zu stellen: Würde mir das geleakte Passwort heute noch irgendwo Zugang verschaffen? Lautet die Antwort Nein, ist der Treffer reine Historie. Lautet sie Ja oder Vielleicht, ist sofortiges Handeln angesagt. Diese eine Frage erspart dir das Grübeln über die schiere Menge der Treffer und führt dich direkt zur richtigen Reaktion.

Was du nach einem Treffer konkret tust

Ein bestätigter Passwort-Treffer verlangt nach klaren Schritten in fester Reihenfolge. Ändere zuerst das Passwort dort, wo es am gefährlichsten wäre, also beim E-Mail-Postfach und bei Konten mit Zahlungsfunktion. Danach ersetzt du es überall, wo du dasselbe Passwort verwendet hast.

Vergib dabei nicht nur ein leicht abgewandeltes, sondern ein komplett neues, einzigartiges Passwort. Bekannte Passwörter aus Lecks landen in Listen, die Angreifer systematisch durchprobieren, und kleine Variationen rechnen diese Werkzeuge automatisch mit. Ein Passwort-Manager nimmt dir diese Arbeit ab und erzeugt für jedes Konto eine eigene Zeichenfolge.

Den vollständigen Ablauf nach einem ernsten Treffer findest du im Datenleck-Notfallplan, einen breiteren Überblick im Check-Guide Bin ich von einem Datenleck betroffen?.

Häufige Fragen zu Have I Been Pwned

Ist der Dienst wirklich kostenlos? Die Prüfung von E-Mail-Adressen und Passwörtern sowie die Benachrichtigungsfunktion sind kostenlos. Kostenpflichtig sind nur erweiterte Schnittstellen, die vor allem für Firmen und Entwickler gedacht sind.

Ist es gefährlich, mein Passwort dort einzugeben? Durch das anonymisierte Abgleichverfahren verlässt dein vollständiges Passwort dein Gerät nicht. Wer das Restrisiko ganz vermeiden will, prüft Passwörter über einen Passwort-Manager, der diesen Abgleich im Hintergrund mit demselben Verfahren erledigt.

Was, wenn meine Adresse in vielen Lecks auftaucht? Das ist bei lange genutzten Adressen normal und kein Grund zur Panik. Entscheidend ist allein, ob betroffene Passwörter noch im Einsatz sind. Sind alle deine Passwörter einzigartig und aktuell, richten alte Lecks keinen Schaden mehr an.

Warum findet der Dienst manche Lecks nicht, von denen ich gehört habe? Es werden nur Datensätze erfasst, die der Dienst verifizieren und aufbereiten konnte. Manche bekannten Vorfälle tauchen deshalb nicht oder erst später auf. Ein leeres Ergebnis ist immer nur eine Momentaufnahme der erfassten Lecks, keine Garantie über alle Vorfälle hinweg.

Setze dir nach der ersten Prüfung die Benachrichtigung auf, dann musst du an die Kontrolle nicht mehr aktiv denken und reagierst beim nächsten Leck als Erstes mit einem neuen, eindeutigen Passwort. So wird aus dem einmaligen Check ein dauerhaftes Frühwarnsystem, das dir Arbeit abnimmt, statt sie dir aufzubürden. Genau diese Verschiebung von der hektischen Einzelaktion hin zur ruhigen Routine ist der eigentliche Wert des Werkzeugs.

Veröffentlicht durch die CheckPrivacy-Redaktion. Veröffentlicht am 10. August 2026. Aktualisiert am 23. August 2026.

Verantwortlich i.S.d. § 18 MStV: siehe Impressum.

Fehler entdeckt oder ergänzende Erfahrung? korrektur@checkprivacy.de

Artikel teilen

Privacy-Updates ohne Tracking

Neue Tools, Browser-Tests und Schutz-Anleitungen — kostenlos, kein Tracking, jederzeit abbestellbar.

🎁 Gratis dazu: Privacy-Checkliste 2026 (PDF)

Mehr aus dem Datenlecks und Identitätsschutz

Alle ansehen →

Das könnte dich auch interessieren

Kommentare (0)

Kommentar schreiben

Kommentare werden vor der Veröffentlichung geprüft.