Welche URL-Parameter du beim Teilen entfernen darfst, wie du Browser-Verschlüsselung im Network prüfst und warum der Schlüssel hinter # gehört. Jeder Text eine Frage plus Schritte, die du sofort nachprüfen kannst.
25. Sept. 2026: OpenAI aktualisiert den Bericht vom 27. Mai. Ein Forschungsmodell zerlegte ein GitHub-Token und pushte es in das öffentliche openai/codex. Dieser Push gelang, auf dem öffentlichen Branch liest man denselben Text ohne Anmeldung. Eine Workflow-Datei war mit GH013 abgelehnt worden. Git-Historie mit einem Teststring prüfen, das Token zuerst widerrufen. Nicht mit einem lebenden Token üben.
17. Sept. 2026, LastPass und Delphos: Der offizielle Authenticator kommt nur von lastpass.com und den App-Stores. Offizielle Systeme und Tresore wurden nicht kompromittiert. Lief auf Windows ein inoffizieller Installer aus der Suche, gelten gespeicherte Passwörter, Sitzungen und Wallets als bereits gelesen. Passwörter auf einem sauberen Gerät wechseln. Lebenden Schlüssel über einen Einmal-Link. Nicht mit einem Masterpasswort üben.
18. Sept. 2026 zu ZCode 3.12.3: Nach dem Login ein Workspace-Snapshot. Eine Liste: 42.411 Dateien, fast 87 % .git. Zhipu räumte den Upload noch am Abend ein und nannte das Problem behoben. Checkpoints und ein Test-Repo auf diesem Rechner prüfen. Lebenden Schlüssel über einen Einmal-Link. Nicht mit einem Produktionspasswort üben.
Helpfeels Mitteilung vom 16. September 2026: rund 23,62 Millionen Gyazo-Nutzerdatensätze mit Passwort-Hash und Anmelde-Sitzungs-ID, rund 490 Millionen Bildmetadaten mit Bild-ID und OCR-Text. Offizielle Liste, dann eigene Bibliothek und wiederverwendete Passwörter mit Testscreenshot prüfen. Lebenden Schlüssel über einen Einmal-Link. Nicht mit einem Masterpasswort üben.
Oktas 7-GB-Infostealer-Dump vom September 2026: noch gültige KI-Sitzungstoken umgehen Passwort und MFA. Anthropic hat einem Teil der Claude-Nutzer geschrieben: Alte Sitzungen abmelden hält einen lokalen Trojaner nicht davon ab, die nächste zu stehlen. Offizielle Zahlen und die eigene Sitzungsliste mit einem Testkonto prüfen. Lebenden Schlüssel über einen Einmal-Link. Nicht mit einem Masterpasswort üben.
Das Verlassen tilgt das Passwort nicht. Teams hält den Besprechungschat nach dem Call, eine Serie trägt den Text weiter. Tencent Meeting zeigt den Verlauf unter vergangenen Meetings. Zoom-Cloud-Aufzeichnung speichert nur Nachrichten an alle. Mit Teststring Chatliste, Verlauf und den lokalen Zoom-Ordner prüfen. Lebenden Schlüssel über einen Einmal-Link. Nicht mit einem Masterpasswort üben.
Zelle löschen tilgt das Passwort nicht. Versionsverlauf braucht Bearbeiten. Betrachter darf standardmäßig herunterladen. Gespeicherte Stände in Lark und Feishu bleiben für Leserecht offen. Verlauf, Rechte und Export mit Teststring prüfen. Lebenden Schlüssel über einen Einmal-Link. Nicht mit einem Masterpasswort üben.
Den eigenen Termin nach der Besprechung zu löschen, tilgt das Passwort nicht. Google «Termindetails aufrufen» enthält die Beschreibung. Privat gilt nicht für Gäste. Outlook-Private hat eine Stellvertretungs-Ausnahme. Gastkopie, Freigabeansicht und Sperrbildschirm-Erinnerung mit Teststring prüfen. Lebenden Schlüssel über einen Einmal-Link. Nicht mit einem Masterpasswort üben.
Gesendet löschen tilgt das Passwort nicht. Gmail-Rückgängig nur 5–30 Sekunden. Outlook-Rückruf nur gleiche Organisation. Der vertrauliche Modus erlaubt weiter Screenshots. Gesendet und Sperrbildschirm mit Teststring prüfen. Lebenden Schlüssel über einen Einmal-Link. Nicht mit einem Masterpasswort üben.
Die Kollegin schreibt schon verbrannt, du hast nicht geklickt. Slack holt die URL für die Link-Vorschau. Offizielle Robots: nur HTML-Metadaten, kein Script. Hier zählt erst der Geheimtext-GET. Mit Testlink prüfen, ob nach der Karte noch entschlüsselbar ist. Nicht mit einem lebenden Passwort üben.
Nach einer Fehlerklasse fragen ist in Ordnung. Passwort, API-Schlüssel oder volle Einmal-URL in ChatGPT oder Gemini einzufügen, nicht. Training, temporären Chat (30 Tage bzw. 72 Stunden) und öffentliche Teilen-Links prüfen. Testdaten zuerst maskieren; live Schlüssel über einen Einmal-Link. Nicht mit einem lebenden Masterpasswort üben.
Inkognito löscht Verlauf und Cookies, nicht heruntergeladene Passwort-TXT, .lock-Dateien oder Lesezeichen mit der vollen Einmal-URL. Chrome-, Safari- und Firefox-Hilfe prüfen. Testpasswort nutzen, dann die Reste löschen. Nicht mit einem lebenden Masterpasswort üben.
Vollbild-Screenshot und Bildschirmfreigabe kopieren Pixel, nicht die HTTP-Request-Zeile. Schreibtisch-PNG, den Ordner Bilder\Bildschirmfotos, das iPhone-Album Bildschirmfotos sowie Freigabe des ganzen Monitors und Meeting-Aufnahme prüfen. Testpasswort nutzen, dann löschen. Nicht mit einem lebenden Masterpasswort üben.
Nach dem Kopieren sitzt das Passwort in der System-Zwischenablage, nicht nur auf der Generatorseite. Liesdialog für readText, Win+V mit höchstens 25 Einträgen und ob die universelle Zwischenablage auf einem anderen angemeldeten Gerät einfügt. Teststring nutzen, dann überschreiben.
Kann der Manager ausfüllen: Zufallszeichen. Von Hand tippen: Passphrase und mehr Wörter. Vier Wörter aus 100 ergeben etwa 27 Bits, weit schwächer als 16 Zufallszeichen. Wortliste zählen, Diceware und NIST vergleichen, im Network prüfen, dass das Ergebnis nicht hochgeladen wurde.
Klartext im Chat bleibt durchsuchbar. Der Schlüssel eines Einmal-Links gehört hinter #. RFC 9110 hält das Fragment aus der Request-Zeile. ?key= sieht das Access-Log. Im Network prüfen: Create-Request nur Geheimtext, Leseseite ohne das Stück hinter der Raute. Der volle Link bleibt ein Beleg.
«Verschlüsselt» in der Cloud meint oft: Der Anbieter hält den Schlüssel. Lokal zuerst, dann hochladen — die Gegenseite sieht Geheimtext. Network prüfen, dass Datei und Passwort nicht als Geschäftsdaten rausgehen; im .lock-Kopf die ersten vier Byte CSLK, der alte Name kann noch stehen.
Telefon, Ausweisnummer, Karte und E-Mail stehen im Fließtext, auch wenn die URL schon bereinigt ist. Bestell-IDs behalten. Original und Ergebnis vergleichen; Network prüfen, dass nichts den Tab verlässt.
Manche Prüfer POSTEN das Passwort, HIBP nur ein SHA-1-Präfix. Die lokale Sperrliste lädt eine Wortliste – das Testpasswort bleibt im Feld. Kein Treffer heißt nicht: nie geleakt.
Online-Seiten schreiben «kein Upload». Das prüfst du im Network-Panel: Request-URL, Body und Analytics ohne Klartext, Passwort oder den Schlüssel hinter #. AES-256-GCM soll in Web Crypto fertig sein, bevor Geheimtext rausgeht.
Anzeigen und Kurzlinks tragen oft utm_source, fbclid oder gclid. Welche Tracking-Parameter du löschen darfst, welche Seiten-IDs die Seite braucht, prüfst du in der Adresszeile.