Cybersicherheit · 5 Min. Lesezeit

Nach dem Leak:
raus aus der Wiederverwendung.

Zu wissen, dass Wiederverwendung gefährlich ist, lässt sie nicht verschwinden. Die eigentliche Aufgabe: Dutzende Konten aufräumen, ohne alles zu zerlegen.

VERÖFFENTLICHT OKTOBER 2026 · 5 MIN. LESEZEIT

Sie kennen die Zahlen und das Prinzip des Credential Stuffing: Ein irgendwo gestohlenes Passwort wird anderswo ausprobiert. Offen bleibt die praktische Frage, die fast kein Artikel beantwortet: Wo anfangen, wenn man 60, 100 oder 150 Konten hat?

Statt zu wiederholen, warum Wiederverwendung gefährlich ist, geht es hier um das Danach: warum wir es weiter tun, warum „kleine Variationen“ nicht schützen und eine realistische Prioritätenreihenfolge.

65 %
der Befragten verwenden dasselbe Passwort für mehrere Konten (Google/Harris Poll)
15
Zeichen Mindestlänge laut NIST, wenn das Passwort der einzige Faktor ist (SP 800-63B Rev. 4)
0
kritische Konten sollten ihr Passwort mit einem anderen Dienst teilen

01 / DIE FESTSTELLUNGWir verwenden Passwörter wieder, weil wir Menschen sind, nicht nachlässig

Laut einer Google/Harris-Poll-Umfrage verwenden 52 % der Menschen dasselbe Passwort für mehrere (nicht alle) Konten und 13 % für alle: insgesamt 65 %.

Wiederverwendung ist ein rationaler Kompromiss gegenüber einer unrealistischen Anforderung: Dutzende verschiedene Geheimnisse merken. Schuldzuweisungen helfen nicht. Entscheidend ist, den Schaden zu begrenzen: ein Konto, ein Passwort, damit jedes Leak ein isolierter Vorfall bleibt.

Quelle: Google/Harris Poll. 65 % verwenden zumindest teilweise wieder; 35 % nicht.

02 / DIE FALLE„Kleine Variationen“ sind keine einzigartigen Passwörter

Eine Ziffer oder ein Ausrufezeichen am Ende zu ändern fühlt sich nach getaner Arbeit an. Doch ein Angreifer, der „Blaue-Katze42!“ auf einer Seite erbeutet, probiert natürlich „Blaue-Katze43!“ anderswo. Die Variationslogik ist vorhersehbar und damit ausnutzbar.

Aus demselben Grund setzen aktuelle Standards nicht mehr auf Kompositionsregeln. Das NIST (SP 800-63B) verlangt, gewählte Passwörter mit Listen bereits kompromittierter Werte abzugleichen, und bevorzugt Länge vor scheinbarer Komplexität.

Einfache Regel

Wenn sich zwei Passwörter ähneln, zählen sie als eines. Ein einzigartiges Passwort hat keine erkennbare Verbindung zu anderen.

03 / DIE PRIORITÄTENREIHENFOLGEBeginnen Sie mit den Konten, die andere öffnen

Sie müssen nicht alles an einem Abend ändern. Behandeln Sie zuerst die Konten, deren Kompromittierung weitere nach sich zieht: Ihre Haupt-E-Mail, denn sie setzt fast alle anderen Passwörter zurück. Danach Geld, dann der Rest.

❌ Alles auf einmal ändern

  • Erschöpfung nach 10 Konten
  • Schwache „Notfall“-Passwörter
  • Kritische Konten zufällig behandelt
  • Rückfall in alte Gewohnheiten innerhalb einer Woche

✅ Nach Risiko geordnet

  • Haupt-E-Mail zuerst
  • Dann Bank, Zahlung und Shopping
  • Danach soziale Netzwerke und Cloud
  • Ein kleiner Stapel pro Tag, ohne Eile

04 / IN DER PRAXISEin Plan in fünf Schritten

Ein lokaler Tresor wie QubKey ist für diesen Moment gedacht: Ihre neuen Zugangsdaten bleiben verschlüsselt in der App auf Ihrem Computer (Windows oder macOS), mit optionaler Synchronisierung zwischen Geräten in der Beta. Kostenlos während der Beta.

Raus aus der Wiederverwendung, ohne das Wochenende zu opfern

  • Listen Sie Ihre kritischen Konten auf: Haupt-E-Mail, Bank, Zahlung, Administration, Cloud.
  • Prüfen Sie die Betroffenheit Ihrer Adressen bei Have I Been Pwned, um zu wissen, welche Konten zuerst dran sind.
  • Wählen Sie einen Tresor für Ihre neuen Passwörter: Sie merken sich nur noch ein Master-Geheimnis.
  • Ersetzen Sie sie durch lange, einzigartige Passwörter, ein Konto nach dem anderen, beginnend mit der E-Mail.
  • Ordnen Sie den Rest nebenbei: Ersetzen Sie bei jedem Login das alte Passwort und speichern Sie das neue.

Dieser Artikel dient der Information. Keine Software ist unknackbar: Ein Passwort-Manager senkt das Risiko der Wiederverwendung deutlich, beseitigt aber nicht alle Risiken (Phishing, Schadsoftware auf dem Gerät). Die zitierten Statistiken stammen aus den oben genannten öffentlichen Quellen.

Ein Konto, ein Passwort.

Testen Sie QubKey, den lokalen Passwort-Manager für Windows und macOS. Kostenlos während der Beta.

QubKey entdecken