TL;DR
-
Aktivieren Sie die Übertragungssperre (auch "Domain-Lock" oder "Registrar-Lock" genannt), um unbefugte Domain-Übertragungen zu verhindern
-
Verwenden Sie eine Authenticator-App für die 2FA auf Ihrem Registrar-Konto, nicht SMS-Codes
-
Richten Sie die automatische Verlängerung mit einer gültigen Zahlungsmethode ein — abgelaufene Domains befinden sich in einer Gnadenfrist, können aber anfällig werden
-
Verwenden Sie eine separate E-Mail (nicht auf Ihrer Domain gehostet) als Kontaktadresse bei Ihrem Registrar
-
Passwortmanager verhindern Angriffe durch Wiederverwendung von Anmeldedaten, die auf Login-Seiten von Domain-Registraren abzielen
Geltungsbereich : Dieser Artikel behandelt die Sicherheit auf Registrar-Ebene. Er behandelt keine DNS-Angriffe, Website-Hacking oder rechtliche Wiederherstellungsprozesse nach Domainverlust.
Domain-Hijacking passiert, wenn jemand unbefugt die Kontrolle über Ihren Domainnamen erlangt. Die meisten Domain-Diebstähle gelingen, weil Inhaber grundlegende Sicherheitseinstellungen bei ihrem Registrar übersehen. Sie benötigen keine Premium-Dienste oder technisches Fachwissen, um Ihre Domain zu schützen – nur die kostenlosen Sicherheitsfunktionen, die die meisten Registrare bieten.
Sichern Sie Ihre Domain jetzt

Melde dich in deinem Domain-Registrar-Konto an und überprüfe diese sechs Einstellungen. Wenn eine davon deaktiviert oder falsch konfiguriert ist, korrigiere sie, bevor du weiterliest.
1. Transfersperre aktivieren
Dein Registrar nennt das vielleicht "Domain-Lock," "Registrar-Lock," oder "Übertragungsschutz" – alles bedeutet dasselbe. Diese Einstellung verhindert, dass jemand deine Domain ohne dein ausdrückliches vorheriges Entsperren zu einem anderen Registrar überträgt. Suche danach in deinem Domain-Verwaltungs-Dashboard unter "Sicherheit" oder "Domain-Einstellungen." Es sollte als "gesperrt" oder "aktiviert" angezeigt werden.
2. Aktivieren Sie die Zwei-Faktor-Authentifizierung (2FA)
Aktiviere 2FA für dein Registrar-Konto, nicht nur für deine Domain. Nutze eine Authenticator-App wie Google Authenticator oder Authy – vermeide SMS-Codes, die durch SIM-Swapping-Angriffe abgefangen werden können. Diese Einstellung befindet sich in den Sicherheitsoptionen deines Kontos, getrennt von domainspezifischen Einstellungen. 2FA auf Kontoe Ebene schützt vor unbefugten Anmeldungen, während die Übertragungssperre die Domain selbst schützt.
3. Automatische Verlängerung aktivieren
Wenn eine Domain abläuft, beginnt eine automatische Verlängerungsfrist (in der Regel bis zu 45 Tage), gefolgt von einer 30-tägigen Rückzahlungsfrist, bevor sie öffentlich verfügbar wird. Diese Frist bietet zwar einen Puffer, aber sich darauf zu verlassen ist riskant – deine Domain kann in dieser Zeit angreifbar sein, und Wiederherstellungsgebühren können erheblich sein. Aktiviere die automatische Verlängerung und hinterlege eine Zahlungsmethode, die du aktiv überwachst. Bestätige, dass du Verlängerungserinnerungs-E-Mails mindestens 30 Tage vor Ablauf erhältst.
4. Verwenden Sie eine separate Kontakt-E-Mail
Verwende niemals eine E-Mail-Adresse, die auf deiner Domain gehostet wird (wie [email protected]) als Kontakt-E-Mail für deinen Registrar. Wenn jemand deine Domain entführt, kontrolliert er diese E-Mail und kann seine eigenen Übertragungsanfragen genehmigen. Verwende Gmail, Outlook oder einen anderen Dienst, der unabhängig von deiner Domain ist.
5. Sichern Sie Ihren EPP/Autorisierungscode
Dieser Code (auch als "Auth-Code" oder "Transfer-Code" bezeichnet) autorisiert Domain-Transfers. ICANN verlangt von Registraren, diesen innerhalb von 5 Kalendertagen auf Anfrage bereitzustellen. Einige Registrare generieren ihn automatisch, andere verlangen, dass Sie ihn anfordern. Stellen Sie sicher, dass Sie über Ihr Konto darauf zugreifen können, aber teilen Sie ihn nicht. Behandeln Sie ihn wie ein Passwort.
6. Entscheiden Sie sich für WHOIS-Datenschutz
WHOIS-Datenschutz verbirgt deine persönlichen Kontaktdaten aus öffentlichen Domain-Lookup-Datenbanken. Wenn du ein öffentlich sichtbares Unternehmen betreibst, bei dem deine Identität bereits bekannt ist, bietet der WHOIS-Datenschutz einen minimalen Sicherheitswert gegen gezielte Angriffe. Wenn du Spam vermeiden oder halb anonym agieren möchtest, aktiviere ihn, aber verstehe, dass er keinen Domain-Diebstahl durch Angreifer verhindert, die bereits deine Anmeldedaten haben.
Einrichtung des Passwortmanagers
Erstelle ein einzigartiges, starkes Passwort für dein Registrar-Konto mit einem Passwort-Manager wie 1Password, Bitwarden oder Last Pass. Verwende niemals Passwörter für mehrere Websites. Milliarden von Benutzername/Passwort-Kombinationen aus alten Datenlecks werden aktiv von Angreifern genutzt, die Anmeldedaten über die Login-Seiten von Registraren testen.
Wie werden Domains gestohlen?
Das Verständnis von Angriffsmethoden hilft Ihnen, die richtigen Verteidigungsmaßnahmen zu priorisieren.
Phishing-Angriffe → Zwei-Faktor-Authentifizierung
Angreifer senden gefälschte E-Mails, die so aussehen, als kämen sie von Ihrem Registrar, und bitten Sie, "Ihr Konto zu verifizieren" oder "Zahlungsinformationen zu aktualisieren." Sie klicken auf den Link, geben Ihren Benutzernamen und Ihr Passwort auf einer gefälschten Anmeldeseite ein, und sie erfassen Ihre Anmeldedaten. 2FA blockiert dies, weil Angreifer Ihren zeitbasierten Authentifizierungscode nicht generieren können.
Social Engineering → WHOIS-Datenschutz
Angreifer finden Ihre persönlichen Kontaktdaten in öffentlichen WHOIS-Datenbanken und rufen dann den Support Ihres Registrars an, indem sie vorgeben, Sie zu sein. Sie behaupten, sie hätten "lost access" und benötigen Hilfe bei der Übertragung der Domain. Die WHOIS-Privatsphäre beseitigt diese Angriffsfläche, indem sie Ihre Telefonnummer und Adresse aus der öffentlichen Ansicht verbirgt.
Abgelaufene Domains → Automatische Verlängerung
Angreifer überwachen ablaufende Domains und versuchen, sie zu registrieren, sobald die Gnaden- und Rückkauffristen abgelaufen sind. Die automatische Verlängerung ist die einfachste Verteidigung—sie verhindert, dass Ihre Domain in diesen verletzlichen Zustand gerät. Die Wiederherstellung einer abgelaufenen und erneut registrierten Domain ist äußerst schwierig.
Wiederverwendung von Anmeldedaten → Passwort-Manager
Datenlecks legen Milliarden von Kombinationen aus Benutzername/Passwort offen. Angreifer testen diese Zugangsdaten auf den Login-Seiten des Registrars, in der Hoffnung, dass du dasselbe Passwort verwendet hast. Ein Passwort-Manager stellt sicher, dass jedes Konto ein eindeutiges Passwort hat, sodass ein Leck nicht alles kompromittiert.
Erweiterte Schutzmaßnahmen: Wofür es sich tatsächlich zu zahlen lohnt
Registrare vermarkten stark Premium-Sicherheitszusätze. Hier ist, was wirklich zählt.
Registry-Sperre
Diese Registrar-Sperre erfordert eine manuelle Verifizierung (häufig per Telefonanruf), um Ihre Domain zu entsperren oder zu übertragen. Registry Lock ist für die meisten kleinen Unternehmen in der Regel nicht notwendig – die Standard-Transfer-Sperre plus 2FA bietet ausreichenden Schutz. Ziehen Sie es in Betracht, wenn Sie in Hochrisikobranchen tätig sind, Domains im sechsstelligen Bereich verwalten oder gezielten Angriffen ausgesetzt sind. Finanzinstitute und stark frequentierte E-Commerce-Seiten setzen häufig Registry Lock ein.
WHOIS-Datenschutz
Einige Registrare verlangen Gebühren für WHOIS-Datenschutz ; andere enthalten es kostenlos. Sein Wert hängt von deinem Geschäftsmodell ab, nicht vom Sicherheitsbedarf. Wenn öffentliche Sichtbarkeit für das Kundenvertrauen wichtig ist, verzichte darauf. Wenn du Spam und unerwünschte Anrufe reduzieren willst, ist es nützlich – aber es verhindert keinen Domain-Diebstahl durch Angreifer, die bereits deine Anmeldedaten haben. Deine Risikobereitschaft kann je nach Branche, öffentlichem Profil oder früheren Angriffen variieren.
Warnsignale, dass Ihre Domain-Sicherheit bereits kompromittiert ist
-
Erkennen Sie laufende Angriffe, bevor Sie die Kontrolle vollständig verlieren. Die meisten legitimen Sicherheitswarnungen sind Fehlalarme, aber diese Muster verdienen sofortige Aufmerksamkeit.
-
Achten Sie auf unerwartete E-Mails von Ihrem Registrar über Übertragungsanfragen, die Sie nicht initiiert haben . Überprüfen Sie Ihre WHOIS-Informationen monatlich — wenn Ihre Kontaktdaten ohne Ihre Genehmigung plötzlich geändert wurden, hat jemand Zugriff auf Ihr Konto.
-
Aktivieren Sie Anmeldebenachrichtigungen in den Einstellungen Ihres Registrar-Kontos. Wenn Sie Warnungen über Anmeldungen von unbekannten Standorten oder Geräten erhalten, setzen Sie sofort Ihr Passwort zurück und überprüfen Sie die letzten Kontoaktivitäten.
-
Wenn Sie E-Mails zum Zurücksetzen des Passworts erhalten, die Sie nicht angefordert haben , jemand untersucht Ihr Konto. Ignorieren Sie diese nicht als zufälligen Spam – es sind Aufklärungsversuche.
Was tun, wenn Sie diese Anzeichen bemerken
Kontaktieren Sie Ihren Registrar sofort über dessen offizielle Support-Kanäle (nicht durch Antworten auf verdächtige E-Mails). Ändern Sie Ihr Passwort, überprüfen Sie alle Kontosicherheitseinstellungen und verifizieren Sie den Status Ihrer Domain-Sperre. Handeln Sie innerhalb von 24 Stunden – Domain-Transfers können in nur fünf Tagen abgeschlossen sein, sobald sie gemäß der ICANN-Richtlinie eingeleitet wurden.
Häufig gestellte Fragen
Was ist der Unterschied zwischen Transfer-Sperre und Registry-Sperre?
Transfer Lock (oder Registrar Lock) ist eine grundlegende, in der Regel kostenlose Sicherheitsmaßnahme, die von Ihrem Domain-Anbieter angewendet wird, um unbefugte Übertragungen zu verhindern.
Ein Registry Lock ist eine höherstufige, oft kostenpflichtige Sicherheitsfunktion, die direkt mit der Top-Level-Registry arbeitet.
Kann ich meine Domain zurückbekommen, wenn sie gekapert wird?
Wenn du während des Übertragungsprozesses einen Diebstahl bemerkst, kontaktiere sofort deinen Registrar. Die ICANN-Richtlinie bietet ein 5-tägiges Fenster, in dem Übertragungen angefochten werden können. Wenn die Übertragung abgeschlossen ist, wird die Wiederherstellung erheblich schwieriger und kann rechtliche Schritte oder die Transfer Dispute Resolution Policy der ICANN erfordern. Vorbeugung durch angemessene Sicherheit ist weitaus effektiver als der Versuch einer Wiederherstellung.
Warum sollte ich keine SMS für die Zwei-Faktor-Authentifizierung verwenden?
SMS-Nachrichten sind anfällig für SIM-Swap-Angriffe, bei denen Angreifer Ihren Mobilfunkanbieter davon überzeugen, Ihre Telefonnummer auf eine neue SIM-Karte zu übertragen, die sie kontrollieren. Sie erhalten dann alle Ihre 2FA-Codes. Sicherheitsbehörden raten seit 2016 von der SMS-basierten Authentifizierung ab. Authenticator-Apps (Google Authenticator, Authy, Microsoft Authenticator) generieren Codes lokal auf Ihrem Gerät und sind nicht anfällig für SIM-Swap-Angriffe.
Woher weiß ich, ob mein Domain-Registrar angemessene Sicherheitsfunktionen bietet?
Mindestens sollte Ihr Registrar Folgendes anbieten: Übertragungssperre (kostenlos), Zwei-Faktor-Authentifizierung für den Kontozugriff (kostenlos), automatische Verlängerungseinstellungen und die Möglichkeit, eine Nicht-Domain-E-Mail für Kontaktinformationen zu verwenden. Überprüfen Sie die Sicherheitsdokumentation Ihres Registrars oder wenden Sie sich an den Support, um zu bestätigen, dass diese Funktionen verfügbar sind.
Was passiert, wenn meine Domain trotz aktivierter Auto-Verlängerung abläuft?
Die automatische Verlängerung kann fehlschlagen, wenn deine Zahlungsmethode ungültig ist (abgelaufene Kreditkarte, unzureichende Mittel, abweichende Rechnungsadresse). Deshalb ist die Überwachung deiner Verlängerungserinnerungs-E-Mails entscheidend; du erhältst in der Regel Benachrichtigungen etwa einen Monat und eine Woche vor Ablauf.
Wenn die automatische Verlängerung fehlschlägt und Ihre Domain abläuft, treten Sie in eine Gnadenfrist (bis zu 45 Tage) ein, in der Sie die Domain noch zu Standardtarifen verlängern können, gefolgt von einer 30-tägigen Rückkauffrist mit höheren Gebühren. Halten Sie Ihre Zahlungsinformationen aktuell und stellen Sie sicher, dass Sie Verlängerungshinweise an der Kontakt-E-Mail Ihres Registrars erhalten.

