„admin“ schlägt „123456“: Das meistgenutzte Passwort in Deutschland ist ausgerechnet ein typisches Standardkennwort. Eine aktuelle Auswertung geleakter Zugangsdaten zeigt, dass einfache Zahlenfolgen, kurze Begriffe und vorhersehbare Kombinationen nach wie vor zu den größten Sicherheitsrisiken gehören. Die aktuelle Übersicht zeigt, welche 20 Passwörter besonders häufig auftauchen, warum selbst Sonderzeichen nicht automatisch schützen und was Unternehmen jetzt ändern sollten.
Top 20: Die meistgenutzten Passwörter in Deutschland
| Rang | Passwort |
|---|---|
| 1 | admin |
| 2 | 123456 |
| 3 | lol123456 |
| 4 | Kasperle123 |
| 5 | null12345 |
| 6 | 12345678 |
| 7 | 123456789 |
| 8 | password |
| 9 | musikverein |
| 10 | Null12345 |
| 11 | Vergessen1 |
| 12 | 12345 |
| 13 | nessie |
| 14 | master01 |
| 15 | yxcvbnm |
| 16 | Passwort |
| 17 | zwieback |
| 18 | 1234567890 |
| 19 | Lol123456 |
| 20 | Gesundheit |
Die Top 10 zeigen ein bekanntes Muster
In den Top 10 finden sich vor allem Standardbegriffe und einfache Zahlenfolgen. „123456“ ist eines der bekanntesten Beispiele für ein unsicheres Passwort. Diese Kombination gehört seit Jahren zu den am häufigsten verwendeten Passwörtern und kann von automatisierten Angriffsmethoden praktisch sofort erraten werden.
Auch Passwörter wie „lol123456” oder „Null12345” sind nicht sicher. Eine Mischung aus Groß- und Kleinbuchstaben oder das Anhängen von Zahlen und Sonderzeichen macht aus einem vorhersehbaren Wort noch lange kein starkes Passwort. Varianten wie „Password1!” werden in Passwortlisten von Angreifern bereits berücksichtigt. Neben Zahlenfolgen tauchen darin häufig Alltagsbegriffe, Städtenamen, Vereinsnamen sowie die häufigsten Vor- und Nachnamen auf. Solche Passwortgewohnheiten erleichtern es einem Hacker, mögliche Zugangsdaten systematisch zu testen.
Warum unterscheiden sich die Listen der häufigsten Passwörter?
Im Januar 2026 veröffentlichte auch das Hasso-Plattner-Institut eine Auswertung geleakter Passwörter aus Deutschland. Demnach liegt „123456“ auf Platz eins, gefolgt von „123456789“ und „565656“. Dass die NordPass-Liste und die HPI-Ergebnisse voneinander abweichen, ist kein Widerspruch. Die Expertenteams analysieren unterschiedliche Quellen, Zeiträume und Mengen geleakter Datensätze. Beide Untersuchungen zeigen jedoch dasselbe Grundproblem: Schwache und mehrfach verwendete Passwörter bleiben eine zentrale Schwachstelle.
Wie gefährlich sind geleakte Zugangsdaten?
Bei einem Leak oder Breach können E-Mail-Adressen, Passwörter und weitere persönliche Daten veröffentlicht werden. Geleakte Zugangsdaten werden anschließend häufig für automatisierte Anmeldeversuche verwendet. Besonders gefährlich ist Credential Stuffing: Ein kompromittiertes Passwort wird zusammen mit der zugehörigen E-Mail-Adresse bei weiteren Diensten getestet. Wer dasselbe Passwort häufig verwendet, riskiert deshalb, dass nach einem einzigen Datenleck mehrere Konten gehackt werden.
Auch ein ursprünglich sicheres Passwort ist nicht mehr sicher, sobald es öffentlich bekannt oder anderweitig kompromittiert wurde. Unternehmen sollten bekannte kompromittierte Passwörter deshalb über Sperrlisten blockieren und betroffene Zugänge gezielt zurücksetzen.
Was ist ein starkes Passwort?
Früher galten mindestens acht Zeichen sowie eine Mischung aus Groß- und Kleinbuchstaben, Zahlen und Sonderzeichen als ausreichende Password Policy. Mindestens acht Zeichen sind heute jedoch nur eine Untergrenze, beispielsweise wenn das Passwort Bestandteil einer zusätzlichen MFA-Absicherung ist.
Das Hasso-Plattner-Institut empfiehlt Passwörter mit mehr als 15 Zeichen. Auch die aktuelle NIST-Richtlinie sieht für eine alleinige Anmeldung per Passwort mindestens 15 Zeichen vor. Starre Vorgaben zu Kleinbuchstaben, Großbuchstaben und Sonderzeichen werden dort nicht mehr empfohlen. Entscheidend sind vor allem Länge, Einzigartigkeit und die Prüfung gegen Listen kompromittierter Passwörter.
Eine längere Passphrase kann deshalb besser sein als ein kurzes, scheinbar kompliziertes Kennwort. Gute Passphrasen bestehen aus mehreren zufällig gewählten Wörtern und dürfen nicht aus bekannten Zitaten oder persönlichen Informationen abgeleitet werden.

Passkeys statt Passwords?
Passkeys können klassische Passwörter zunehmend ersetzen. Dabei wird die Anmeldung durch ein kryptografisches Schlüsselpaar abgesichert und auf dem verwendeten Gerät beispielsweise per Fingerabdruck-, Gesichtserkennung oder PIN-Eingabe freigegeben. Dadurch werden Bequemlichkeitsfehler wie wiederverwendete oder leicht zu erratende Passwörter reduziert. Trotzdem müssen Unternehmen die Geräteverwaltung, Wiederherstellung, Zugriffsrechte und die verbleibenden Anmeldeverfahren sauber regeln. Passkeys lösen nicht automatisch jedes Security-Problem.
„123456“ bleibt ein vermeidbares Risiko
Die Liste der häufigsten Passwörter des Jahres 2026 zeigt, dass Bequemlichkeit nach wie vor eine wesentliche Ursache für unsichere Zugangsdaten ist. Kurze Passwörter, einfache Zahlenfolgen und wiederverwendete Kennwörter erleichtern erfolgreiche Cyberangriffe enorm. Für Unternehmen reicht eine komplizierte Passwortrichtlinie allein nicht aus. Wirksame Passwort-Sicherheit entsteht durch einzigartige Passwörter, einen zentral geregelten Passwort-Manager, MFA, Passkeys, Leak-Prüfungen und klar definierte Verantwortlichkeiten für Cybersicherheitsvorfälle. Nur so lassen sich kompromittierte Zugangsdaten früh erkennen und Folgeschäden begrenzen.
Häufig gestellte Fragen zu den bekanntesten Passwörtern 2026
Was ist das häufigste Passwort im Jahr 2026?
Nach der aktuellsten verfügbaren Deutschland-Auswertung von NordPass ist „admin” das meistgenutzte Passwort, gefolgt von „123456”.
Welche Passwörter werden in Deutschland am häufigsten verwendet?
Zu den häufigsten Passwörtern in Deutschland gehören „admin“, „123456“, „lol123456“, „Kasperle123“, „null12345“, „12345678“ und „password“. Die Listen der häufigsten Passwörter zeigen vor allem einfache Zahlenfolgen, Standardbegriffe und leicht zu erratende Kombinationen. Je nach Datenbasis können die Platzierungen von NordPass und dem Hasso-Plattner-Institut voneinander abweichen.
Wie sieht ein starkes Passwort im Jahr 2026 aus?
Ein starkes Passwort ist lang, einzigartig und enthält keine persönlichen Informationen oder vorhersehbaren Wörter. Für eine alleinige Anmeldung per Passwort gelten mindestens 15 Zeichen als zeitgemäße Orientierung. Ein Passwort-Manager kann für jedes Konto ein zufälliges Kennwort erstellen und sicher speichern.
Reichen Groß- und Kleinbuchstaben, Zahlen und Sonderzeichen aus?
Nein, eine Mischung aus Groß- und Kleinbuchstaben, Zahlen und Sonderzeichen macht ein Passwort nicht automatisch sicher. Vorhersehbare Varianten wie „Password1!” oder „P@ssw0rd” können von automatisierten Angriffsmethoden schnell erraten werden. Wichtiger als starre Zeichenregeln sind Länge, Einzigartigkeit sowie der Ausschluss bekannter kompromittierter Passwörter.
Sind Passkeys sicherer als Passwörter?
Passkeys sind in der Regel sicherer und widerstandsfähiger gegen Phishing als klassische Passwörter. Die Anmeldung erfolgt über ein kryptografisches Schlüsselpaar und wird auf dem Gerät etwa per Fingerabdruck-, Gesichtserkennung oder PIN-Eingabe bestätigt. Unternehmen müssen dennoch die Geräteverwaltung, Wiederherstellung und Zugriffsrechte sicher organisieren.































