Die Konten der Familie schützen: sichere Passwörter und Zwei-Faktor-Authentisierung
Ein gekapertes E-Mail-Konto kann die Tür zu Social Media, Onlinebanking, Cloud-Fotos und den Konten der Kinder öffnen. Dieser Ratgeber erklärt in einfachen Worten, wie Passwörter, Zwei-Faktor-Authentisierung und Passkeys die digitalen Konten deiner Familie schützen.
Das digitale Leben einer Familie hängt an einigen wenigen entscheidenden Konten: E-Mail, das Google- oder Apple-Konto des Handys, Messenger, soziale Medien und Onlinebanking. Wird eines davon gekapert, vor allem das E-Mail-Konto, entsteht eine Kettenreaktion, denn die Links zum Zurücksetzen der anderen Passwörter kommen per E-Mail.
Die gute Nachricht: Die meisten Kontoübernahmen lassen sich mit ein paar grundlegenden Gewohnheiten verhindern. In diesem Ratgeber erklären wir diese Gewohnheiten Schritt für Schritt so, dass alle in der Familie sie umsetzen können.
Wie Konten gekapert werden
Die meisten Angriffe kommen nicht mit raffinierten Hackermethoden, sondern auf recht einfachen Wegen:
- Ausprobieren geleakter Passwörter: E-Mail-Passwort-Paare aus einem Datenleck werden automatisch auf anderen Seiten getestet. Wer dasselbe Passwort mehrfach nutzt, riskiert mit einem einzigen Leck alle Konten.
- Phishing: Gefälschte Seiten, die Bank, Paketdienst oder ein soziales Netzwerk nachahmen. Mehr dazu in unserem Artikel über Betrug per SMS und WhatsApp.
- Leicht zu erratende Passwörter: „123456“, Geburtsdaten, Namen von Kindern oder Haustieren.
- Erschlichene Bestätigungscodes: Nachrichten wie „Ich habe dir aus Versehen einen Code geschickt, kannst du ihn mir weiterleiten?“ So werden besonders oft WhatsApp-Konten gestohlen.
Schritt 1: Für jedes Konto ein anderes, langes Passwort
Die wichtigste Eigenschaft eines sicheren Passworts ist seine Länge. Statt eines komplizierten, aber kurzen Passworts („K!8t#“) ist eine lange, gut merkbare Passphrase viel stärker:
- Schwach:
Anna1985 - Mittel:
@nna_1985! - Stark:
blaue-katze-trinkt-tee-auf-dem-balkon-42
So erstellst du eine Passphrase:
- Nutze mindestens 4–5 zufällige Wörter.
- Verwende keine Angaben über dich (Name, Geburtsdatum, Adresse).
- Vermeide vorhersehbare Sätze wie Songtexte oder bekannte Zitate.
Die eigentliche Regel lautet aber: Für jedes Konto ein anderes Passwort. Das führt uns zum nächsten Schritt.
Schritt 2: Einen Passwort-Manager nutzen
Dutzende verschiedene, lange Passwörter auswendig zu lernen, ist unmöglich. Ein Passwort-Manager ist eine App, die alle Passwörter in einem verschlüsselten Tresor speichert und für dich einträgt, während du dir nur ein Hauptpasswort merkst.
Möglichkeiten:
- Der eingebaute Passwort-Manager des Geräts: die App „Passwörter“ (iCloud-Schlüsselbund) auf dem iPhone, der Google Passwortmanager auf Android. Sie sind kostenlos und reichen für die meisten Familien.
- Unabhängige Passwort-Manager: kostenpflichtige oder kostenlose Apps, die systemübergreifend funktionieren und Familienfreigaben bieten.
Das Hauptpasswort des Passwort-Managers sollte das stärkste Passwort der Familie sein und darf nirgendwo anders verwendet werden.
Schritt 3: Zwei-Faktor-Authentisierung aktivieren
Die Zwei-Faktor-Authentisierung (2FA) verlangt zusätzlich zum Passwort eine zweite Bestätigung. Selbst wenn dein Passwort gestohlen wird, kommt ein Angreifer ohne den zweiten Schritt nicht in dein Konto.
Die Methoden für den zweiten Schritt, von stark nach schwach:
| Methode | Sicherheit | Hinweis |
|---|---|---|
| Passkey oder physischer Sicherheitsschlüssel | Sehr hoch | Am widerstandsfähigsten gegen Phishing |
| Authenticator-App (Google Authenticator, Microsoft Authenticator usw.) | Hoch | Braucht weder Internet noch SIM-Karte |
| Bestätigung per App-Benachrichtigung | Hoch | Auf „Bist du das?“-Abfragen genau achten |
| Code per SMS | Mittel | Besser als nichts, aber anfällig für SIM-Swapping |
Reihenfolge
Aktiviere die Zwei-Faktor-Authentisierung in dieser Reihenfolge:
- Haupt-E-Mail-Konto (der Schlüssel zu allem anderen)
- Google- oder Apple-Konto (mit Handy, Fotos und Backups verbunden)
- WhatsApp (Einstellungen → Account → Verifizierung in zwei Schritten; eine 6-stellige PIN wird festgelegt)
- Social-Media-Konten
- Spielekonten (vor allem die der Kinder mit gekauften Inhalten)
Banking-Apps setzen meist ohnehin eigene zusätzliche Sicherheitsebenen voraus.
Wiederherstellungscodes aufbewahren
Speichere beim Aktivieren der Zwei-Faktor-Authentisierung die angezeigten Wiederherstellungscodes und bewahre sie sicher auf (im Passwort-Manager oder auf Papier an einem sicheren Ort zu Hause). Verlierst du dein Handy, kommst du damit wieder in dein Konto.
Schritt 4: Passkeys ausprobieren
Passkeys sind ein neues Verfahren, das Passwörter zunehmend ersetzt. Statt ein Passwort einzugeben, meldest du dich mit der Bildschirmsperre deines Handys an (Fingerabdruck, Gesichtserkennung oder PIN). Die Vorteile:
- Es gibt kein Passwort, das man sich merken muss.
- Auf einer gefälschten Seite funktioniert ein Passkey nicht, nur auf der echten. Das macht Phishing weitgehend wirkungslos.
- Es gibt kein Passwort, das abfließen kann.
Google, Apple, Microsoft und viele große Dienste unterstützen Passkeys. Siehst du in den Kontoeinstellungen „Passkey erstellen“, kannst du loslegen.
Schritt 5: Bestätigungscodes niemals weitergeben
Diese Regel sollte allen in der Familie immer wieder erklärt werden, besonders Kindern und Älteren:
Gib einen per SMS erhaltenen Bestätigungscode niemals weiter, egal wer danach fragt. Weder Bankmitarbeitenden noch Paketboten, keinem „WhatsApp-Support“, nicht einmal Freunden oder Verwandten. Echte Stellen fragen nicht nach diesen Codes. Fragt ein „Freund“ nach einem Code, ist sein Konto meist schon gekapert.
Schritt 6: Handys sicher halten
- Bildschirmsperre: Auf allen Familienhandys PIN, Muster oder biometrische Sperre nutzen.
- Updates: System- und App-Updates nicht aufschieben; sie schließen oft Sicherheitslücken.
- App-Quellen: Apps nur aus den offiziellen Stores laden (Google Play, App Store).
- SIM-PIN: Erschwert die Nutzung deiner SIM-Karte in einem anderen Gerät, wenn das Handy gestohlen wird.
- Auf dich laufende Anschlüsse: Bei vielen Mobilfunkanbietern kannst du prüfen, welche Anschlüsse auf deinen Namen laufen. Siehst du einen unbekannten, wende dich an deinen Anbieter.
Schritt 7: Die Konten der Kinder gemeinsam verwalten
- Auch du solltest Zugriff auf die E-Mail-Adresse haben, die für die Konten deiner Kinder genutzt wird.
- Bring Kindern bei, eigene Passwörter zu erstellen, aber sorge dafür, dass eine Kopie sicher aufbewahrt wird (etwa im Familien-Passwort-Manager).
- Aktiviere die Zwei-Faktor-Authentisierung für Spielekonten; gestohlene Spielekonten sind für Kinder eine große Enttäuschung und manchmal der Beginn eines Betrugs. Mehr dazu in unserem Artikel zur Sicherheit bei Onlinespielen.
- Bring die Regel bei: „Teile dein Passwort mit niemandem, auch nicht mit deinem besten Freund.“
Was tun, wenn ein Konto gekapert wurde?
- Sofort das Passwort ändern (wenn du noch Zugriff hast) und dich von allen Sitzungen abmelden.
- Die Kontowiederherstellung starten (wenn du keinen Zugriff mehr hast). Nutze die offiziellen Wiederherstellungsseiten der Plattform.
- Die Zwei-Faktor-Authentisierung aktivieren oder ihre Einstellungen prüfen; der Angreifer hat vielleicht sein eigenes Handy hinzugefügt.
- Passwörter anderer Konten ändern, auf denen du dasselbe Passwort genutzt hast.
- Freunde warnen. Über gekaperte Konten werden oft Nachrichten verschickt, die Freunde um Geld oder Codes bitten.
- Die Bank anrufen, falls Finanzdaten gefährdet sein könnten.
Kurze Checkliste für die Familie
- Ist die Zwei-Faktor-Authentisierung für das Haupt-E-Mail-Konto aktiv?
- Ist in WhatsApp eine PIN für die Verifizierung in zwei Schritten gesetzt?
- Hat jedes Konto ein eigenes Passwort?
- Wird ein Passwort-Manager genutzt?
- Liegen die Wiederherstellungscodes an einem sicheren Ort?
- Haben alle Handys eine Bildschirmsperre und aktuelle Updates?
- Kennen alle in der Familie die Regel „Bestätigungscodes werden nie weitergegeben“?
Fazit
Kontosicherheit wirkt kompliziert, beruht im Kern aber auf drei Gewohnheiten: für jedes Konto ein anderes, langes Passwort, Zwei-Faktor-Authentisierung und Bestätigungscodes niemals weitergeben. Diese drei Gewohnheiten verhindern die große Mehrheit der Kontoübernahmen, denen eine Familie begegnen kann.
Einen größeren Rahmen bietet unser Ratgeber Familiensicherheit.
Häufige Fragen
Wie sieht ein sicheres Passwort aus?
Die wichtigste Eigenschaft eines sicheren Passworts ist die Länge. Eine Passphrase aus mindestens 4–5 zufälligen Wörtern ist viel sicherer als ein kurzes, kompliziertes Passwort. Persönliche Angaben zu vermeiden und für jedes Konto ein anderes Passwort zu nutzen, ist ebenfalls Pflicht.
Was ist Zwei-Faktor-Authentisierung?
Zwei-Faktor-Authentisierung ist eine Sicherheitsebene, die beim Anmelden zusätzlich zum Passwort eine zweite Bestätigung verlangt. Das kann ein Code aus einer Authenticator-App, eine Bestätigung auf dem Handy, ein SMS-Code oder ein Passkey sein. Selbst bei gestohlenem Passwort wird der Zugriff so deutlich erschwert.
Ist Zwei-Faktor-Authentisierung per SMS sicher?
SMS ist viel besser als gar keine zweite Stufe, aber anfällig für SIM-Swapping und das Erschleichen des Codes. Wo möglich, sind Authenticator-App oder Passkey vorzuziehen.
Wie verhindere ich, dass mein WhatsApp-Konto gestohlen wird?
Lege über Einstellungen, Account, Verifizierung in zwei Schritten eine 6-stellige PIN fest. Gib den Bestätigungscode von WhatsApp niemals weiter, egal wer fragt. Selbst eine Code-Anfrage von Bekannten bedeutet meist, dass deren Konto gekapert wurde.
Sind Passwort-Manager sicher?
Seriöse Passwort-Manager speichern Passwörter mit starker Verschlüsselung und sind viel sicherer, als dasselbe Passwort mehrfach zu nutzen. Wichtig ist, dass das Hauptpasswort stark und einzigartig ist und der Passwort-Manager mit Zwei-Faktor-Authentisierung geschützt wird.
Dieser Artikel dient der allgemeinen Information und ersetzt keine medizinische, rechtliche oder sonstige fachliche Beratung. Im Notfall sofort die 112 anrufen.