Have I Been Pwned richtig nutzen: E-Mail auf Lecks prüfen
Dieser Artikel kann Affiliate-Links enthalten. Wenn du über diese Links einkaufst, erhalten wir möglicherweise eine kleine Provision — ohne Mehrkosten für dich. Das hilft uns, weiterhin kostenlose Inhalte zu erstellen.
Hinweis: Dieser Artikel ist keine Rechtsberatung. Im Einzelfall sollten Fachanwalt oder Steuerberater eingebunden werden.
Have I Been Pwned ist ein kostenloser Dienst, mit dem du prüfen kannst, ob deine E-Mail-Adresse in bekannten Datenlecks auftaucht. Der Dienst sammelt öffentlich gewordene Datensätze aus zahlreichen Lecks und macht sie durchsuchbar, ohne dass du dich registrieren musst. Betrieben wird er vom Sicherheitsforscher Troy Hunt und gehört zu den am längsten etablierten Werkzeugen dieser Art.
Die Bedienung ist einfach, doch zwei Punkte werden oft missverstanden: was ein Treffer konkret bedeutet und wie die Passwort-Prüfung technisch abläuft, ohne dein Passwort preiszugeben. Beides klärt diese Anleitung, dazu zeigt sie dir, wie du eine automatische Benachrichtigung einrichtest und welche Grenzen der Dienst hat.

E-Mail-Adresse prüfen in drei Schritten
- Rufe die Seite haveibeenpwned.com direkt im Browser auf, indem du die Adresse selbst eintippst, statt einem Link aus einer Mail zu folgen.
- Gib deine E-Mail-Adresse in das Suchfeld ein und starte die Suche.
- Lies das Ergebnis: Der Dienst zeigt dir, in welchen Lecks deine Adresse vorkommt, mit Name des Dienstes, Datum und betroffenen Datenarten.
Wiederhole das für alle deine Adressen, auch für alte und kaum genutzte. Gerade die alten Adressen hängen oft an vergessenen Konten mit schwachen, wiederverwendeten Passwörtern. Eine vergessene Adresse aus Studienzeiten kann an einem alten Forum hängen, dessen Leck dir nie aufgefallen wäre.
Zu jedem Treffer zeigt der Dienst weitere Angaben: das Datum des Lecks, eine kurze Beschreibung des betroffenen Dienstes und die Liste der kompromittierten Datenarten. Lies diese Liste aufmerksam, denn sie entscheidet über die Dringlichkeit. „Email addresses" allein ist weniger kritisch als ein Eintrag, der auch „Passwords" enthält.

Passwörter prüfen, ohne sie preiszugeben
Der Dienst bietet unter dem Bereich „Pwned Passwords" auch eine Passwort-Prüfung an. Dabei wird dein Passwort nicht vollständig übertragen. Stattdessen kommt ein Verfahren zum Einsatz, bei dem nur der Anfang eines kryptografischen Fingerabdrucks gesendet wird und der Abgleich lokal abgeschlossen wird. Dein vollständiges Passwort verlässt dein Gerät dabei nicht.
Trotzdem gilt: Tippe dein aktives Passwort nur ein, wenn du dir der Seite sicher bist. Wer das Restrisiko ganz vermeiden will, nutzt stattdessen unseren Passwort-Leak-Test, der nach demselben anonymisierten Prinzip arbeitet. Achte außerdem darauf, dass die Verbindung verschlüsselt ist und die Adresse im Browser exakt stimmt, bevor du irgendetwas eingibst.
Benachrichtigungen einrichten
Statt von Hand immer wieder zu prüfen, kannst du dich über die Funktion „Notify me" benachrichtigen lassen. Du hinterlegst deine E-Mail-Adresse und bestätigst sie. Sobald deine Adresse künftig in einem neu erfassten Leck auftaucht, bekommst du eine Nachricht. So erfährst du oft früher von einem Problem als über die offizielle Meldung des Anbieters.
Diese automatische Überwachung nimmt dir die Disziplin der regelmäßigen Kontrolle ab. Sinnvoll ist sie vor allem für deine Haupt-Adressen, also die, an denen wichtige Konten hängen. Für selten genutzte Wegwerf-Adressen lohnt sich der Aufwand meist nicht.

Domains überwachen für eigene Adressen
Wer eine eigene Domain für E-Mail nutzt, etwa eine selbst registrierte Adresse, kann beim Dienst die ganze Domain überwachen lassen. Dafür musst du nachweisen, dass dir die Domain gehört. Anschließend siehst du auf einen Blick, welche Adressen unter deiner Domain in Lecks auftauchen, ohne jede einzeln eintippen zu müssen.
Das ist besonders praktisch, wenn du pro Dienst eine eigene Alias-Adresse nutzt, etwa nach dem Muster „dienstname@deinedomain". Taucht eine solche Alias-Adresse in einem Leck auf, weißt du sofort, welcher Dienst betroffen war, selbst wenn dieser es nie offen zugegeben hat. Dieses Vorgehen verwandelt jedes Leck in eine klare Spur.
Für die meisten reicht es aber, die zwei oder drei wichtigsten Adressen einzeln zu hinterlegen und benachrichtigen zu lassen. Die Domain-Überwachung lohnt sich vor allem, wenn du ohnehin eine eigene Domain führst und konsequent mit Alias-Adressen arbeitest. Wer das nicht tut, fährt mit der einfachen Adress-Benachrichtigung genauso gut.
Ergebnisse richtig deuten
Ein Treffer bedeutet nicht zwangsläufig akute Gefahr. Entscheidend ist, welche Daten betroffen waren und ob du das damalige Passwort noch irgendwo verwendest.
| Anzeige | Bedeutung |
|---|---|
| No breaches found | Adresse in keinem erfassten Leck, kein Freibrief |
| Breach mit „Email addresses" | Adresse betroffen, Passwort nicht zwingend |
| Breach mit „Passwords" | Passwort betroffen, überall ändern wo genutzt |
Wenn ein Passwort betroffen ist, ersetzt du es überall durch ein neues, einzigartiges. Am einfachsten geht das mit einem Passwort-Manager wie Bitwarden (Anzeige) oder 1Password (Anzeige), der für jeden Dienst eine eigene Zeichenfolge erzeugt.
Was Have I Been Pwned nicht leistet
Der Dienst kennt nur Lecks, die öffentlich geworden und in seine Datenbank aufgenommen wurden. Ein frisches oder nie veröffentlichtes Leck taucht dort nicht auf. Ein leeres Ergebnis ist also eine Momentaufnahme, keine Garantie.
Deshalb gehört der Check in ein größeres Schutzkonzept: einzigartige Passwörter, Zwei-Faktor-Authentifizierung und ein regelmäßiger Blick auf deine digitale Spur. Wie gut du insgesamt aufgestellt bist, zeigt dir der Privacy-Score.
Alte und aktuelle Lecks unterscheiden
Bei vielen Treffern fällt die Bewertung leichter, wenn du auf das Datum des Lecks achtest. Ein Eintrag aus einem Vorfall, der Jahre zurückliegt, betrifft oft ein Passwort, das du längst geändert hast. Solche Funde sind eher ein Hinweis auf vergangene Sorglosigkeit als eine akute Bedrohung.
Anders sieht es bei frischen Lecks aus, die nur wenige Wochen oder Monate alt sind. Hier ist die Wahrscheinlichkeit hoch, dass die geleakten Zugangsdaten noch gültig sind. Genau diese Funde verlangen nach sofortigem Handeln. Sortiere deine Treffer also gedanklich nach Datum und Datenart, statt jeden gleich ernst zu nehmen.
Ein häufiger Denkfehler ist, aus vielen alten Treffern auf akute Gefahr zu schließen. Solange jedes deiner Passwörter einzigartig und aktuell ist, machen alte Lecks dir nichts mehr aus, denn die damals geleakten Daten passen nirgends mehr.
Hilfreich ist es, sich bei der Durchsicht eine einfache Frage zu stellen: Würde mir das geleakte Passwort heute noch irgendwo Zugang verschaffen? Lautet die Antwort Nein, ist der Treffer reine Historie. Lautet sie Ja oder Vielleicht, ist sofortiges Handeln angesagt. Diese eine Frage erspart dir das Grübeln über die schiere Menge der Treffer und führt dich direkt zur richtigen Reaktion.
Was du nach einem Treffer konkret tust
Ein bestätigter Passwort-Treffer verlangt nach klaren Schritten in fester Reihenfolge. Ändere zuerst das Passwort dort, wo es am gefährlichsten wäre, also beim E-Mail-Postfach und bei Konten mit Zahlungsfunktion. Danach ersetzt du es überall, wo du dasselbe Passwort verwendet hast.
Vergib dabei nicht nur ein leicht abgewandeltes, sondern ein komplett neues, einzigartiges Passwort. Bekannte Passwörter aus Lecks landen in Listen, die Angreifer systematisch durchprobieren, und kleine Variationen rechnen diese Werkzeuge automatisch mit. Ein Passwort-Manager nimmt dir diese Arbeit ab und erzeugt für jedes Konto eine eigene Zeichenfolge.
Den vollständigen Ablauf nach einem ernsten Treffer findest du im Datenleck-Notfallplan, einen breiteren Überblick im Check-Guide Bin ich von einem Datenleck betroffen?.
Häufige Fragen zu Have I Been Pwned
Ist der Dienst wirklich kostenlos? Die Prüfung von E-Mail-Adressen und Passwörtern sowie die Benachrichtigungsfunktion sind kostenlos. Kostenpflichtig sind nur erweiterte Schnittstellen, die vor allem für Firmen und Entwickler gedacht sind.
Ist es gefährlich, mein Passwort dort einzugeben? Durch das anonymisierte Abgleichverfahren verlässt dein vollständiges Passwort dein Gerät nicht. Wer das Restrisiko ganz vermeiden will, prüft Passwörter über einen Passwort-Manager, der diesen Abgleich im Hintergrund mit demselben Verfahren erledigt.
Was, wenn meine Adresse in vielen Lecks auftaucht? Das ist bei lange genutzten Adressen normal und kein Grund zur Panik. Entscheidend ist allein, ob betroffene Passwörter noch im Einsatz sind. Sind alle deine Passwörter einzigartig und aktuell, richten alte Lecks keinen Schaden mehr an.
Warum findet der Dienst manche Lecks nicht, von denen ich gehört habe? Es werden nur Datensätze erfasst, die der Dienst verifizieren und aufbereiten konnte. Manche bekannten Vorfälle tauchen deshalb nicht oder erst später auf. Ein leeres Ergebnis ist immer nur eine Momentaufnahme der erfassten Lecks, keine Garantie über alle Vorfälle hinweg.
Setze dir nach der ersten Prüfung die Benachrichtigung auf, dann musst du an die Kontrolle nicht mehr aktiv denken und reagierst beim nächsten Leck als Erstes mit einem neuen, eindeutigen Passwort. So wird aus dem einmaligen Check ein dauerhaftes Frühwarnsystem, das dir Arbeit abnimmt, statt sie dir aufzubürden. Genau diese Verschiebung von der hektischen Einzelaktion hin zur ruhigen Routine ist der eigentliche Wert des Werkzeugs.
Veröffentlicht durch die CheckPrivacy-Redaktion. Veröffentlicht am 10. August 2026. Aktualisiert am 23. August 2026.
Verantwortlich i.S.d. § 18 MStV: siehe Impressum.
Fehler entdeckt oder ergänzende Erfahrung? korrektur@checkprivacy.de
Privacy-Updates ohne Tracking
Neue Tools, Browser-Tests und Schutz-Anleitungen — kostenlos, kein Tracking, jederzeit abbestellbar.
🎁 Gratis dazu: Privacy-Checkliste 2026 (PDF)
Mehr aus dem Datenlecks und Identitätsschutz
Alle ansehen →- Identity-Monitoring-Dienste im Vergleich: Lohnt sich der Schutz?
- Phishing erkennen: Die häufigsten Tricks und Warnsignale
- Zwei-Faktor-Authentifizierung einrichten: Der vollständige Guide
- Sichere Passwörter erstellen: Die Regeln die 2026 wirklich gelten
- Bin ich von einem Datenleck betroffen? Der komplette Check-Guide
- Identitätsdiebstahl: Erkennen, handeln und vorbeugen
Das könnte dich auch interessieren

Zwei-Faktor-Authentifizierung einrichten: Der vollständige Guide
SMS, App oder Hardware-Schlüssel: Welche Zwei-Faktor-Methode wie sicher ist und wie du sie Schritt für Schritt einrichtest.

Sichere Passwörter erstellen: Die Regeln die 2026 wirklich gelten
Länge schlägt Komplexität: Wie du Passwörter baust die Angreifer praktisch nicht knacken können und welche alten Regeln 2026 überholt sind.

Bin ich von einem Datenleck betroffen? Der komplette Check-Guide
Eine vollständige Anleitung, wie du zuverlässig prüfst, ob deine E-Mail-Adresse, Passwörter oder Telefonnummer in einem Datenleck gelandet sind.
