E-Mail-Konto absichern: der Schlüssel zu allem anderen
Ihr E-Mail-Konto kann fast jedes andere Konto zurücksetzen. Prüfen Sie Passwort, 2FA, Wiederherstellung, Weiterleitungen und verbundene Apps in rund 20 Minuten.
Login-SicherheitVeröffentlicht
Ihr E-Mail-Konto ist der Schlüssel zu allem anderen, denn fast jeder Dienst schickt Passwort-Zurücksetzungen dorthin. Wer Ihr Postfach kontrolliert, kann Shops, soziale Netzwerke und oft mehr übernehmen. Die Absicherung dauert etwa zwanzig Minuten und ist die beste Einzelinvestition in Ihre Online-Sicherheit.
Warum E-Mail besondere Sorgfalt verdient
Ein Passwort-Reset ist nur eine E-Mail mit einem Link. Ein Angreifer, der Ihre Post liest, kann für jedes Konto mit dieser Adresse einen Reset anfordern, den Link abfangen und das Passwort ändern, bevor Sie es bemerken. Deshalb braucht Ihr Postfach ein stärkeres Setup als die meisten anderen Konten.
Schritt für Schritt: E-Mail absichern
1. Einzigartiges, langes Passwort oder Passkey
Geben Sie Ihrer E-Mail ein Passwort, das Sie nirgends sonst nutzen, lang und zufällig, wie im Ratgeber zu sicheren Passwörtern beschrieben. Unterstützt Ihr Anbieter Passkeys, nutzen Sie einen, denn sie lassen sich nicht abphishen.
2. Zwei-Faktor-Authentifizierung einschalten
Aktivieren Sie 2FA und bevorzugen Sie eine Authenticator-App oder einen Sicherheitsschlüssel. SMS ist besser als nichts, hat aber bekannte Schwächen.
3. Wiederherstellungsoptionen aktualisieren
Prüfen Sie Wiederherstellungs-Rufnummer und -Adresse. Entfernen Sie alte, denn eine veraltete Wiederherstellungsadresse, die inzwischen jemand anderem gehört, ist eine Hintertür. Erzeugen Sie Backup-Codes und bewahren Sie sie offline auf. Der Ratgeber zur Kontowiederherstellung erklärt, was einzurichten ist.
4. Weiterleitungsregeln und Filter suchen
Angreifer, die kurz Zugang bekommen, legen oft eine Regel an, die Ihre eingehende Post an ihre Adresse kopiert oder Sicherheitsmeldungen verbirgt. Öffnen Sie in den Postfach-Einstellungen „Weiterleitung“ sowie „Filter und Regeln“ und löschen Sie alles, was Sie nicht angelegt haben.
5. Verbundene Apps und Geräte prüfen
Schauen Sie in den Sicherheitseinstellungen Ihres Kontos nach Drittanbieter-Apps mit Postfachzugriff und nach der Liste angemeldeter Geräte. Entfernen Sie, was Sie nicht kennen oder nicht mehr nutzen, und melden Sie alle anderen Sitzungen ab.
6. Letzte Aktivität ansehen
Die meisten Anbieter zeigen aktuelle Anmeldungen, Orte und Geräte. Eine Anmeldung aus einem Land, in dem Sie nie waren, ist ein Grund, das Passwort sofort zu ändern.
Mehr als eine Adresse nutzen
| Adresse | Wofür | Warum |
|---|---|---|
| Private Hauptadresse | Banking, Behörden, Gesundheit, Schlüsselkonten | Nie veröffentlicht, schwer zu erraten |
| Alltagsadresse | Freunde, berufliche Kontakte | Normale Nutzung |
| Alias oder separate Adresse | Shops, Newsletter, Testzugänge, Anmeldungen | Begrenzt Schaden und Spam bei einem Leck |
Manche Anbieter erlauben Aliasadressen, die an Ihr Hauptpostfach weiterleiten, und Apples „E-Mail-Adresse verbergen“ leistet das für Anmeldungen, wie in Anmelden mit Google, Apple oder Facebook beschrieben.
Auf Phishing achten
Die meisten Postfach-Übernahmen beginnen mit einer überzeugenden Nachricht, die zur Anmeldung auffordert. Prüfen Sie Absender und Adresse der Seite, bevor Sie etwas eintippen, oder öffnen Sie die Seite des Anbieters selbst. Geben Sie niemals einen Code weiter, der Ihnen geschickt wurde. Mehr zu phishingsicherer Anmeldung finden Sie unter phishing-resistente MFA.
Wenn Ihr Postfach vielleicht schon kompromittiert ist
- Ändern Sie von einem sauberen Gerät aus sofort das Passwort.
- Melden Sie alle Sitzungen ab und entfernen Sie unbekannte Geräte und Apps.
- Löschen Sie Weiterleitungsregeln und Filter.
- Schalten Sie 2FA ein und aktualisieren Sie die Wiederherstellungsdaten.
- Bitten Sie Kontakte, merkwürdige Nachrichten von Ihnen zu ignorieren.
- Prüfen Sie andere Konten, zuerst Banking und soziale Netzwerke, und folgen Sie den Schritten unter Datenleck: was jetzt zu tun ist.
So sieht ein sicheres Setup aus
Ein gut geschütztes Postfach braucht kaum Pflege, sobald die Grundlagen stehen. Das Ziel in Kürze:
- Das Passwort ist einzigartig und im Passwortmanager gespeichert oder durch einen Passkey ersetzt.
- Die Anmeldung verlangt einen zweiten Faktor, der sich nicht am Telefon vorlesen lässt, etwa Sicherheitsschlüssel oder Authenticator-App.
- Die Wiederherstellungsdaten verweisen auf Dinge, die Sie heute kontrollieren, und ein Ausdruck der Backup-Codes liegt an einem sicheren Ort.
- Die Liste verbundener Apps und Geräte enthält nur, was Sie kennen.
- Nichts wird unbemerkt weitergeleitet, gefiltert oder gelöscht.
Webmail, Apps und alte Geräte
Mail-Programme und alte Handys behalten oft langlebigen Zugriff. Geben Sie ein ausgemustertes Gerät auf der Sicherheitsseite Ihres Kontos ab, nicht nur auf dem Gerät selbst. Verlangt eine App vollen Zugriff auf Ihr Postfach, fragen Sie sich, ob sie das braucht. Zugriff zu entziehen ist leicht, und Sie können ihn jederzeit neu erteilen.
Kostenlos, kostenpflichtig und eigene Domain
Welche Sicherheitsoptionen Sie haben, hängt vom Anbieter ab. Große kostenlose Dienste bieten meist Passkeys und 2FA. Nutzen Sie eine eigene Domain für E-Mail, gelten dieselben Regeln für das Konto, das die Domain verwaltet, denn wer deren Einstellungen ändern kann, kann Ihre Post umleiten. Behandeln Sie das Login beim Domain-Registrar wie ein weiteres kritisches Konto.
Typische Warnzeichen
- Sie erhalten Passwort-Zurücksetzen-Mails, die Sie nicht angefordert haben.
- Kontakte berichten von merkwürdigen Nachrichten von Ihnen.
- Gesendete oder gelöschte Elemente enthalten Nachrichten, die Sie nicht geschrieben haben.
- Es erscheint eine Sicherheitsmeldung über ein neues Gerät oder eine geänderte Wiederherstellungsadresse.
- Sie sind plötzlich abgemeldet, und Ihr Passwort funktioniert nicht mehr.
Jedes einzelne dieser Zeichen ist ein Grund, sofort die oben genannten Schritte bei Kompromittierung durchzugehen.
Jährlicher Check
Nehmen Sie sich einmal im Jahr zehn Minuten: aktuelle Aktivität, Geräte und Apps prüfen, Wiederherstellungsoptionen bestätigen und kontrollieren, ob Ihre Backup-Codes noch dort liegen, wo Sie sie vermuten.
Wenn Sie das Konto wechseln wollen
Überlegen Sie, ob ein Anbieter mit besseren Sicherheitsoptionen für Sie passt, etwa mit Passkeys und Sicherheitsschlüsseln. Ein Wechsel ist aufwendig, weil viele Konten mit der alten Adresse verknüpft sind. Gehen Sie schrittweise vor: Zuerst Banking und die wichtigsten Konten auf die neue Adresse umstellen, die alte Adresse weiter überwachen und eine Weiterleitung einrichten, bis alles umgezogen ist.
Fazit
Behandeln Sie Ihre E-Mail wie den Generalschlüssel, der sie ist: einzigartiges Passwort oder Passkey, ein starker zweiter Faktor, aktuelle Wiederherstellungsdaten, aufgeräumte Regeln, Apps und Geräte und eine eigene Adresse für die Konten, die am meisten zählen.
Häufige Fragen
Warum ist mein E-Mail-Konto so wichtig?
Weil „Passwort vergessen“-Links in Ihrem Postfach landen. Wer Ihre E-Mails lesen kann, kann Zurücksetzungen für Shops, soziale Netzwerke und manchmal die Bank auslösen und Sie dann aussperren.
Sollte ich für Banking eine eigene E-Mail-Adresse nutzen?
Das hilft. Eine Adresse, die Sie nie veröffentlichen und nie für Newsletter verwenden, ist schwerer zu erraten und taucht seltener in Marketing-Lecks auf. Für Shops und Anmeldungen nutzen Sie Aliasadressen oder separate Adressen.
Wie merke ich, ob jemand heimlich meine E-Mails liest?
Achten Sie auf Weiterleitungsregeln oder Filter, die Sie nicht angelegt haben, unbekannte Geräte oder Anmeldeorte und Apps mit Postfachzugriff, die Sie nicht kennen. Entfernen Sie sie, ändern Sie dann das Passwort und melden Sie sich überall ab.
Reicht SMS-2FA für mein E-Mail-Konto?
Sie ist besser als nichts, aber eine Authenticator-App, ein Sicherheitsschlüssel oder ein Passkey ist stärker, weil sich SMS per SIM-Swapping umleiten lässt.
Mehr aus Login-Sicherheit
Anmelden mit Google, Apple oder Facebook: Vor- und Nachteile
Social Login spart Passwörter, bindet aber Konten an einen Anbieter. Was Google, Apple und Facebook weitergeben und wie Sie Verknüpfungen prüfen und aufräumen.
Authenticator-Codes (TOTP): So funktionieren sie
TOTP-Codes sind die sechsstelligen Zahlen in Authenticator-Apps. So werden sie erzeugt, warum sie offline gehen, wo ihre Grenzen liegen und wie Sie sie sichern.
Backup-Codes: was sie sind und wo man sie aufbewahrt
Backup-Codes bringen Sie ins Konto, wenn Handy oder Authenticator weg sind. So erzeugen Sie sie, bewahren sie sicher auf und erneuern sie rechtzeitig.
Fingerabdruck und Gesicht: wie sicher ist Biometrie?
Fingerabdruck und Gesichtsentsperrung sind bequem und auf dem eigenen Gerät recht sicher. Wie sie funktionieren, wo die Grenzen liegen und wie Sie starten.
Hardware-Sicherheitsschlüssel erklärt: Funktion und Nutzen
Ein Hardware-Sicherheitsschlüssel beweist, dass Sie es sind. So funktionieren FIDO2-Schlüssel, worauf Sie beim Kauf achten und warum Sie einen Ersatz brauchen.
Kontosicherheit für die ganze Familie: Praxisleitfaden
So schützen Sie einen Haushalt online: Familien-Passwortmanager, 2FA für alle, Kinderkonten, Hilfe für die Eltern und ein Plan, falls jemand ausgesperrt ist.