Das Wichtigste in Kürze
- Eine E-Mail-Adresse ist meist ein Benutzername, kein zweiter Sicherheitsfaktor.
- Wiederverwendung, Phishing und geleakte Zugangsdaten machen Passwort-Logins angreifbar.
- Das E-Mail-Konto verdient besonderen Schutz, weil es oft Kontowiederherstellungen steuert.
- Zusätzliche Anmeldung senkt Risiken; Passkeys können phishing-resistent sein.
- Prüfen Sie auch Wiederherstellung, aktive Sitzungen und Geräteschutz.
1. Benutzername und Passwort sind nicht zwei Faktoren
Eine E-Mail-Adresse identifiziert meist das Konto. Sie wird häufig öffentlich verwendet, steht auf Rechnungen oder ist aus Nachrichten bekannt. Ein Passwort ist dagegen ein Geheimnis, das Sie kennen. Zwei Eingabefelder bedeuten daher nicht automatisch zwei unabhängige Sicherheitsfaktoren. Zusätzliche Faktoren beruhen typischerweise auf Besitz, etwa einem registrierten Gerät, oder auf einem lokal geprüften Merkmal, beispielsweise einer biometrischen Geräteentsperrung.
Ein Passwort-Login kann trotzdem angemessen sein, wenn das Kennwort einzigartig ist, der Dienst es sicher verarbeitet und Sie aufmerksam anmelden. Das Risiko steigt jedoch, wenn das Geheimnis wiederverwendet, abgefangen oder über eine kompromittierte Datenbank bekannt wird. Bei wichtigen Konten sollten Sie deshalb prüfen, welche zusätzliche Anmeldung der Dienst anbietet und ob der Wiederherstellungsweg genauso gut geschützt ist.
2. Wiederverwendete Passwörter machen aus einem Vorfall viele
Stellen Sie sich vor, Sie verwenden dasselbe Kennwort für einen kleinen Forum-Account und den Cloudspeicher mit Familienfotos. Wird der Forumdienst kompromittiert, kann die Kombination aus E-Mail-Adresse und Passwort an anderer Stelle ausprobiert werden. Automatisierte Anmeldeversuche werden als Credential Stuffing bezeichnet. Sie müssen nicht überall dasselbe Passwort verwenden, damit ein Anbieter-Vorfall riskant wird; es genügt, dass das Passwort auch bei einem wichtigeren Dienst gilt.
Verwenden Sie daher für jedes Konto ein eigenes Kennwort und lassen Sie es in einem Passwortmanager erzeugen. Wenn Sie noch keine Lösung eingerichtet haben, folgen Sie dem Schritt-für-Schritt-Ratgeber zum Passwortmanager oder lesen Sie, wie einzigartige Passwörter auf PC und Smartphone praktikabel werden. Ändern Sie bekannte oder wiederverwendete Passwörter gezielt, beginnend mit E-Mail und Cloudkonto.
3. Phishing zielt auf Ihre Eingabe, nicht auf die Passwortlänge
Ein langes Passwort kann stark sein und trotzdem auf einer gefälschten Anmeldeseite eingegeben werden. Angreifer imitieren etwa Paketdienste, Arbeitgeber oder Streaminganbieter und bauen Zeitdruck auf. Eine sauber geschriebene Nachricht und eine verschlüsselte Verbindung beweisen nicht, dass die Seite zum echten Dienst gehört. Öffnen Sie wichtige Konten über ein selbst gespeichertes Lesezeichen oder eine bekannte App statt über unerwartete Links.
Prüfen Sie die vollständige Adresse und stoppen Sie, wenn eine Website Sie nach einem unerwarteten Sicherheitscode fragt. Teilen Sie einen Einmalcode nicht mit einem Anrufer, auch wenn dieser den Namen des Dienstes kennt. Eine Multi-Faktor-Authentifizierung (MFA) kann die Nutzung eines gestohlenen Passworts erschweren, doch manche Codes und Bestätigungen können durch täuschende Anmeldeabläufe abgefangen werden. Hinweise zum Erkennen solcher Nachrichten stehen im Ratgeber Phishing erkennen.
4. Das E-Mail-Konto kann andere Konten zurücksetzen
Viele Dienste senden einen Wiederherstellungslink an die registrierte E-Mail-Adresse. Wer das Postfach kontrolliert, kann unter Umständen Passwörter anderer Konten ändern, Bestätigungen lesen oder neue Wiederherstellungswege hinterlegen. Deshalb ist das Postfach oft ein besonders wertvolles Konto, selbst wenn es keine Bankdaten enthält.
Schützen Sie es mit einem einzigartigen Passwort und der stärksten zusätzlichen Anmeldung, die praktikabel ist. Prüfen Sie Wiederherstellungsadressen, Telefonnummern, Weiterleitungen, Filterregeln und aktive Sitzungen. Entfernen Sie alte Geräte und Apps, die Sie nicht mehr verwenden. Der Ratgeber zur Kontowiederherstellung ohne Hintertür hilft, Ersatzwege mitzudenken.
5. Zusätzliche Anmeldung schichtet Schutz, aber nicht jede Methode gleich
Ein Einmalcode aus einer Authenticator-App, eine Sicherheitsabfrage oder eine Push-Bestätigung kann einen reinen Passwortdiebstahl abfangen. SMS-Codes sind oft besser als nur ein Passwort, können aber je nach Situation durch Nummernübernahme, Weiterleitung oder täuschende Bestätigung gefährdet sein. Push-Abfragen sollten Sie nur bestätigen, wenn Sie gerade selbst die Anmeldung gestartet haben. Falls eine Funktion Nummernvergleich bietet, nutzen Sie ihn gegen versehentliche Zustimmung; er macht die Methode jedoch nicht in jedem Fall phishing-resistent.
Wählen Sie die stärkste verfügbare Methode, die Sie zuverlässig bedienen und wiederherstellen können. Bewahren Sie Backup-Codes getrennt vom Smartphone auf und testen Sie sie einmal. Ein zusätzlicher Faktor hilft wenig, wenn der Angreifer denselben Faktor über das kompromittierte E-Mail-Konto zurücksetzen kann. Prüfen Sie daher die gesamte Wiederherstellungskette und nicht nur das Login-Fenster. Mehr über Verfahren erklärt der bestehende Beitrag Passkeys im Vergleich zu 2FA.
6. Passkeys können die Eingabe auf gefälschten Seiten vermeiden
Ein Passkey beruht auf einem kryptografischen Schlüssel und wird für den jeweiligen Dienst registriert. Auf unterstützten Websites kann die Anmeldung so an die echte Domain gebunden sein; Nutzerinnen und Nutzer tippen kein gemeinsames Geheimnis ein, das eine ähnliche Seite einfach übernehmen könnte. Geräteentsperrung bestätigt die Nutzung lokal. Das macht Passkeys für verbreitete Phishing-Szenarien stark, aber Geräteschutz, Synchronisation und Kontowiederherstellung bleiben wichtig.
Wenn ein Dienst Passkeys anbietet, prüfen Sie, ob sie zu Ihren Geräten passen und wie Ersatz oder Geräteverlust funktioniert. Der bestehende Passkey-Ratgeber erklärt Grundlagen. Für Konten ohne Passkey nutzen Sie eine zusätzliche Bestätigung und bewahren Wiederherstellungsdaten getrennt auf. Phishing-resistente MFA und Passkeys sind nicht überall verfügbar; verlassen Sie sich daher nicht auf eine einzelne Methode.
7. Absichern: mit den Konten anfangen, die andere schützen
Erstellen Sie eine kurze Prioritätenliste statt jedes Konto gleichzeitig umzustellen. Beginnen Sie mit E-Mail, Passwortmanager, Cloudkonto und Konten, die Zahlungen, Kundendaten oder Arbeitszugänge verwalten. Verwenden Sie pro Konto ein neues, einzigartiges Passwort. Aktivieren Sie zusätzliche Anmeldung und speichern Sie Recovery-Codes getrennt. Prüfen Sie Telefonnummern, alternative E-Mail-Adressen und angemeldete Geräte.
Aktivieren Sie Benachrichtigungen über neue Anmeldungen, sofern der Dienst sie anbietet. Eine Warnung ist kein Schutzfaktor, kann aber helfen, ungewöhnliche Aktivitäten früh zu erkennen. Kontrollieren Sie, ob Ihre Kontaktadresse selbst sicher ist und ob Sie auf dem Gerät aktuelle Updates erhalten. Wenn Sie einen Passkey hinzufügen, behalten Sie einen erreichbaren Ersatzweg, bis die neue Anmeldung auf den relevanten Geräten funktioniert.
Vermeiden Sie pauschale Passwortwechsel nach einem festen Rhythmus. Ändern Sie Passwörter bei einem konkreten Hinweis auf Offenlegung oder wenn ein Konto ein wiederverwendetes Kennwort nutzt. Ein vorsorglicher Wechsel ohne Anlass löst weder unsichere Wiederherstellung noch aktive fremde Sitzungen.
8. Wenn Sie einen Verdacht haben: zuerst Zugang und Recovery prüfen
Wenn Sie ein Passwort auf einer verdächtigen Seite eingegeben haben, öffnen Sie den echten Dienst über eine bekannte Adresse und ändern Sie das betroffene Kennwort. Beenden Sie unbekannte Sitzungen, prüfen Sie Wiederherstellungswege und ändern Sie andere Konten, bei denen dasselbe Passwort verwendet wurde. Sichern Sie zuerst Ihr E-Mail-Konto, falls es als Reset-Adresse dient.
Hat sich jemand bereits Zugang verschafft, folgen Sie dem Ratgeber für ein gehacktes Konto. Bei ungewöhnlichen Wiederherstellungsnachrichten verwenden Sie nur den offiziellen Supportweg. Geben Sie niemandem am Telefon Ihren Code oder eine Bestätigung zum „Schutz“ Ihres Kontos. Für die aktuelle Einordnung von Passkeys und starker Anmeldung lesen Sie auch was 2026 als Stand der Login-Sicherheit gilt.
Was nicht reicht: Schnellcheck
- E-Mail-Adresse nicht mit einem zweiten Faktor verwechseln.
- Jedes wichtige Konto erhält ein eigenes Passwort.
- E-Mail, Manager und Cloudkonto sind zuerst zusätzlich abgesichert.
- Wiederherstellungscodes liegen getrennt und erreichbare Geräte sind bekannt.
- Neue Logins starten über bekannte Apps oder Lesezeichen statt Nachrichtenlinks.
- Passkeys oder phishing-resistente MFA werden genutzt, wo der Dienst sie unterstützt.
Häufige Fragen
Ist eine Anmeldung mit E-Mail-Adresse und Passwort immer unsicher?
Nicht automatisch. Ein einzigartiges Passwort und ein vertrauenswürdiger Dienst reduzieren Risiken, aber ein einzelner Wissensfaktor bleibt anfällig für Phishing, Wiederverwendung und Offenlegung. Für wichtige Konten sollten Sie verfügbare zusätzliche Anmeldung aktivieren.
Ist eine E-Mail-Adresse ein zweiter Faktor?
Nein. Eine E-Mail-Adresse ist in der Regel ein Benutzername oder öffentlicher Kontaktweg. Sie ist kein unabhängiger Besitz- oder Biometriefaktor und schützt nicht vor dem Verlust des zugehörigen Postfachs.
Ist SMS besser als gar keine zweite Anmeldung?
Eine zusätzliche SMS-Bestätigung kann Passwortdiebstahl erschweren, ist aber anfälliger als phishing-resistente Verfahren und kann etwa durch Nummernübernahme gefährdet sein. Aktivieren Sie die stärkste alltagstaugliche Methode, die der Dienst anbietet.
Sind Passkeys sicherer als ein Passwort mit Code?
Passkeys können auf unterstützten Diensten phishing-resistent sein, weil die Anmeldung an den richtigen Dienst gebunden wird. Schutz und Wiederherstellung hängen trotzdem von Gerät, Synchronisation und Kontoeinstellungen ab.
Was sollte ich zuerst absichern?
Beginnen Sie mit Ihrem E-Mail-Konto, Passwortmanager, Cloudspeicher und Konten mit Zahlungs- oder Verwaltungsrechten. Verwenden Sie einzigartige Passwörter, aktivieren Sie zusätzliche Anmeldung und prüfen Sie Wiederherstellung sowie aktive Sitzungen.