password-security-guideINFO

Well-Known Change Password: Ich habe 40 Websites getestet, 11 funktionieren wirklich

Die URL /.well-known/change-password soll Sie direkt zum Formular für die Passwortänderung einer Website bringen. Am 24.08.2026 habe ich 40 große Websites gemessen: 11 funktionieren, 24 haben nichts, und 5 sehen nur so aus. Keeper antwortet mit HTTP 200 und der eigenen 404-Seite.

Von Eric Gerard · Redakteur · PwdFortress4 Min. LesezeitFoto via Pexels

Es gibt eine Abkürzung, die kaum jemand kennt. Hängen Sie /.well-known/change-password an die Adresse einer Website an, und Sie sollten direkt auf deren Formular für die Passwortänderung landen. Kein Durchsuchen der Einstellungen, kein dreistufiges Menü.

Das ist ein echter Standard, und er existiert vor allem, damit Ihr Passwortmanager einen Passwort ändern-Knopf anbieten kann, der tatsächlich irgendwohin führt.

Also habe ich gemessen, wie viele große Websites ihn einhalten. Am 24. August 2026 habe ich 40 bekannte Domains geprüft, je eine Anfrage, Weiterleitungen verfolgt. Rohdaten und Methode sind offen mit einem DOI veröffentlicht: 10.5281/zenodo.22084121. Sie können das Ganze in wenigen Minuten mit curl nachstellen.

Das kam dabei heraus.

11 von 40

11   leiten auf eine echte Passwortseite weiter
24   liefern gar nichts (404 / 403)
 5   sehen nach Unterstützung aus, ohne es zu sein

Die elf, die funktionieren: 1Password, Adobe, Airbnb, Apple, Facebook, GitHub, Netflix, Notion, Reddit, WordPress.com, X.

Unter den vierundzwanzig ohne Eintrag sind Namen, von denen man mehr erwarten würde: Google, Microsoft, PayPal, Dropbox, eBay, Slack, Spotify, Stripe, Shopify, Cloudflare, GitLab, Zoom, Salesforce, Booking.com.

Die fünf, die nur so aussehen

Das ist der Teil, der Aufmerksamkeit verdient, denn er bleibt unsichtbar, solange man die Seite nicht öffnet.

Keeper antwortet mit HTTP 200 und zeigt die eigene 404. Die URL keepersecurity.com/.well-known/change-password leitet auf keepersecurity.com/404/ weiter, eine Seite mit dem Titel „The page you requested doesn't exist.", ausgeliefert mit einem Erfolgs-Statuscode. Jedes Werkzeug, das nur den Code prüft, hält die Abkürzung für funktionsfähig. Ein Mensch, der klickt, landet in einer Sackgasse.

Proton leitet auf das falsche Dokument weiter. protonmail.com/.well-known/change-password schickt Sie zu /.well-known/security.txt, einer ganz anderen standardisierten URL: Sie listet Sicherheitskontakte, kein Passwortformular.

LinkedIn antwortet mit 200 und einer reCAPTCHA-Prüfung. Twitch antwortet mit 200 und seiner generischen 194 KB großen App-Hülle. Amazon lieferte zum Messzeitpunkt einen 503.

Zählt man nur Statuscodes, kommt man auf 16 funktionierende Websites. Öffnet man die Seiten, sind es 11. Genau diese Lücke ist der Grund, warum die Messung sich lohnte.

Nahaufnahme einer roségoldenen Laptoptastatur von der Seite, mit einem kleinen schwebenden Menü, das New Window und New Private Window zeigt, und dem oberen Bildschirmrand mit Dock-Symbolen, darunter ein Kalender mit dem 13. März
Nahaufnahme einer roségoldenen Laptoptastatur von der Seite, mit einem kleinen schwebenden Menü, das New Window und New Private Window zeigt, und dem oberen Bildschirmrand mit Dock-Symbolen, darunter ein Kalender mit dem 13. März

Das selbst zu prüfen passt in ein Browserfenster: Adresse tippen, Pfad anhängen, Eingabetaste, und schauen, wo man tatsächlich landet.

Der unangenehme Befund: die Passwortmanager

Von den sechs geprüften Managern funktioniert einer.

1Password          funktioniert
Bitwarden          nichts unter dieser Adresse
Dashlane           nichts unter dieser Adresse
LastPass           nichts unter dieser Adresse
NordPass           nichts unter dieser Adresse
Keeper             HTTP 200, eigene 404-Seite

Die Abkürzung existiert, damit ein Manager Sie direkt zum Formular einer Website schickt. Fünf der sechs Werkzeuge, die dafür gebaut sind, sie zu nutzen, veröffentlichen sie auf der eigenen Website nicht.

Das ist keine Sicherheitslücke und lässt keinen Tresor auslaufen. Es ist ein kleines Zeichen dafür, wie viel Aufmerksamkeit ein Anbieter der Verrohrung widmet, die Passworthygiene schmerzlos statt lästig macht. Ein Passwort ändert man nach einem Leck, in Eile und meist genervt. Jeder zusätzliche Klick ist ein Grund, es aufzuschieben.

Eine Anmerkung dazu, was dieser Artikel nicht tut. PwdFortress lebt von Affiliate-Links, und die ehrliche Lesart dieser Messung rechtfertigt keinen. Der einzige Manager, der die Abkürzung veröffentlicht, ist 1Password, mit dem wir keine Partnerschaft haben; der Manager, mit dem wir eine haben, liefert unter dieser Adresse nichts. Eine Empfehlung an dieser Stelle würde der Tabelle darüber widersprechen. Die Daten gehen so hinaus, wie sie gemessen wurden.

Eine Website in zehn Sekunden prüfen

Adresse der Website tippen, /.well-known/change-password anhängen, Eingabetaste.

  • Sie landen auf einer Passwort- oder Sicherheitsseite: es funktioniert.
  • Sie bekommen einen 404, die Startseite oder einen Fehler: nein.

Im Terminal zeigt dies sowohl den Code als auch das Ziel:

curl -sL -o /dev/null -w '%{http_code} %{url_effective}\n' https://beispiel.de/.well-known/change-password

Achten Sie auf den obigen Fall: eine 200, die auf etwas landet, das kein Passwortformular ist. Code und Ziel müssen zusammenpassen.

Was diese Messung nicht sagt

Eine Messung, ein Beobachtungspunkt, ein Datum: der 24. August 2026. Websites machen A/B-Tests, leiten nach Region und blockieren automatisierte Anfragen. Sieben der vierzig verweigerten meine Anfrage, und ich habe sie getrennt erfasst, statt sie als Fehlschlag zu zählen, denn „diese Website hat keine Abkürzung" und „diese Website wollte mir nicht antworten" sind zwei verschiedene Tatsachen, und nur eine davon handelt von der Website.

Außerdem habe ich nur die Hauptdomains geprüft. Eine Website, die die Abkürzung ausschließlich auf einem regionalen oder www-Host veröffentlicht, erscheint hier als fehlend.

Falls ein Anbieter seine seitdem repariert hat: Der Datensatz trägt sein Datum, und ihn zu wiederholen dauert drei Minuten.

Zu den hier verwendeten Fachbegriffen siehe unsere Anleitung für ein starkes Passwort.

Häufig gestellte Fragen

Was ist /.well-known/change-password?

Es ist eine standardisierte Abkürzungs-URL. Hängt man /.well-known/change-password an die Adresse einer Website an, soll man direkt zu deren Formular für die Passwortänderung weitergeleitet werden, ohne die Kontoeinstellungen zu durchsuchen. Sie existiert, damit Passwortmanager und Browser einen Passwort-ändern-Knopf mit einem Klick anbieten können und damit jedes Werkzeug die richtige Seite findet, ohne zu raten. Die Spezifikation verlangt, dass diese URL zum echten Formular weiterleitet und keine eigene Seite ausliefert.

Welche Websites unterstützen well known change password?

Bei einer Messung von 40 großen Websites am 24. August 2026 leiteten elf auf eine echte Passwortseite weiter: 1Password, Adobe, Airbnb, Apple, Facebook, GitHub, Netflix, Notion, Reddit, WordPress.com und X. Vierundzwanzig lieferten einen 404- oder 403-Fehler, darunter Google, Microsoft, PayPal, Dropbox, Slack, Spotify, Stripe, Shopify und GitLab. Der Rest verweigerte die Anfrage oder antwortete auf eine Weise, die nur nach Unterstützung aussah.

Unterstützen Passwortmanager diese URL?

Fast keiner, und das ist das Überraschende. Von sechs am 24. August 2026 getesteten Managern leitete nur 1Password auf eine funktionierende Seite zur Passwortänderung weiter. Bitwarden, Dashlane, NordPass und LastPass lieferten unter dieser Adresse nichts, und Keeper leitete auf die eigene 404-Seite weiter, während er HTTP 200 antwortete. Die Abkürzung existiert gerade deshalb, damit ein Manager Sie zum Formular einer Website schicken kann: Fünf der sechs Werkzeuge, die sie nutzen würden, veröffentlichen sie selbst nicht.

Warum antwortet eine Website mit 200 und zeigt einen Fehler?

Das nennt man einen Soft 404. Der Server sendet den Erfolgscode 200, während der Seiteninhalt sagt, dass die Ressource nicht existiert. Hier ist das wichtig, weil jede Software, die nur den Statuscode prüft, die Abkürzung für funktionsfähig hält. In dieser Messung antwortete Keeper mit 200 und einer Seite mit dem Titel The page you requested doesn't exist, und LinkedIn wie Twitch antworteten mit 200, der eine mit einer Bot-Prüfung, der andere mit einer generischen App-Hülle. Eine Auswertung allein nach Statuscode hätte 16 funktionierende Websites gezählt statt 11.

Wie prüfe ich eine Website selbst?

Tippen Sie die Adresse der Website gefolgt von /.well-known/change-password in den Browser und drücken Sie die Eingabetaste. Landen Sie auf einer Passwort- oder Sicherheitsseite, funktioniert es. Bekommen Sie einen 404, die Startseite oder einen Fehler, dann nicht. Im Terminal zeigt curl -sL -o /dev/null -w '%{http_code} %{url_effective}' gefolgt von der URL sowohl den Statuscode als auch das Ziel. Die gesamte Messung hinter diesem Artikel wurde so gemacht und lässt sich in wenigen Minuten wiederholen.