Wie prüfen Sie Links und Webadressen vor dem Klick?


Stellen Sie sich einen typischen Dienstagabend vor. Eine SMS meldet, ein Paket könne nicht zugestellt werden, und bittet Sie, über einen Link Ihre Daten zu bestätigen. Der Link sieht vertrauenswürdig aus, enthält den Namen eines Paketdienstes und endet auf eine Adresse, die Sie noch nie gesehen haben. Was jetzt zu tun ist, entscheidet sich vor dem Klick: Sie müssen wissen, wohin der Link wirklich führt, und Sie müssen prüfen können, ob dieses Ziel zu dem Anbieter gehört, den er vorgibt.

Dieser Artikel zeigt Ihnen, wie Sie eine Webadresse ohne technische Vorkenntnisse lesen, welche Abweichungen Sie erkennen können und wo diese Prüfung an ihre Grenzen stößt. Außerdem erfahren Sie, wie Sie den richtigen Anbieter sicher erreichen, ohne den verdächtigen Link zu benutzen.

ACHTUNG – SOFORT EINORDNEN: Wo stehen Sie gerade?

Haben Sie den Link noch nicht geöffnet, klicken Sie nicht darauf. Rufen Sie den angeblichen Anbieter unabhängig auf, wie in Kapitel 8 beschrieben.

Haben Sie bereits geklickt, Daten eingegeben oder eine Datei gestartet, prüfen Sie nicht weiter. Geben Sie keine weiteren Daten ein und lesen Sie sofort Kapitel 9.

DAS WICHTIGSTE IN KÜRZE

Der Text eines Links kann beliebig gewählt sein. Maßgeblich ist das Ziel, das sich dahinter verbirgt.

Eine Webadresse lesen Sie von rechts nach links: Zuerst die Endung, dann die Domain davor. Der maßgebliche Domainname ist ein wichtiger Hinweis auf das Ziel – aber kein Beweis für die Echtheit oder Vertrauenswürdigkeit der Website.

Tippfehler, vertauschte Buchstaben und ähnlich aussehende Domains sind ein bekanntes Mittel, um Vertrauen zu erschleichen.

Ein Schloss-Symbol oder HTTPS zeigt nur, dass die Verbindung verschlüsselt ist. Ob der Anbieter echt ist, zeigt es nicht.

Wenn Sie unsicher sind, öffnen Sie den Anbieter über eine Adresse, die Sie selbst eingeben, oder über die bereits eingerichtete App.


1. Wie erkennen Sie den Unterschied zwischen Linktext und Zieladresse?

Ein Link besteht aus zwei Teilen, die Sie nicht unbedingt gleich sehen. Der Linktext ist das, worauf Sie tippen, etwa „Zum Paketstatus“ oder „Kontoprüfung starten“. Die Zieladresse ist das, wohin Ihr Gerät tatsächlich geht. Der Absender bestimmt beide Teile. Ein Linktext kann daher jeden beliebigen Namen tragen, auch den eines bekannten Anbieters.

Typisch ist eine Nachricht, in der „beispiel-shop.example“ als Linktext steht, während der hinterlegte Link auf eine andere Adresse verweist. Der Text beweist also nur, was der Absender schreiben wollte, nicht, wohin der Link führt.

Ihre Prüfung beginnt deshalb mit einer Frage: Stimmt das Ziel mit dem überein, was der Text behauptet? Wenn Sie das Ziel nicht sehen können, ist die Nachricht noch nicht geprüft. Dann klicken Sie nicht, sondern gehen zu Kapitel 8. Wie Sie das Ziel auf Ihrem Gerät anzeigen, erklärt das folgende Kapitel.


2. Wie sehen Sie das Linkziel am Computer und Smartphone vor dem Klick?

Auf einem Computer lässt sich das Ziel eines Links häufig anzeigen, ohne ihn zu öffnen. Die Anzeige ist aber je nach Programm unterschiedlich, deshalb bleiben Sie beim Vorgehen einfach und prüfen das Ergebnis.

Gehen Sie so vor: Bewegen Sie den Mauszeiger auf den Link, ohne zu klicken. Warten Sie einen Moment, bis eine Adresse unten im Fenster oder in einem kleinen Hinweisfeld erscheint. Lesen Sie die angezeigte Adresse möglichst vollständig. Achten Sie auf den Domainnamen (den maßgeblichen Namen innerhalb der Webadresse), statt nur irgendwo in der langen Adresse nach dem Markennamen zu suchen. Wie Sie ihn bestimmen, erklärt Kapitel 3. Woran Sie erkennen, dass der Schritt funktioniert hat: Die Zieladresse ist sichtbar und Sie können ihre Domain einordnen. Auch diese Vorschau ist noch keine Sicherheitsbestätigung. Erscheint keine Adresse, klicken Sie nicht. Gehen Sie stattdessen zu Kapitel 8.

Auf dem Smartphone ist die Vorschau oft eingeschränkt. Halten Sie den Link gedrückt, wenn Ihr Gerät oder Ihre App eine Vorschau anbietet, ohne den Link zu öffnen. Lesen Sie die angezeigte Adresse, falls sie vollständig eingeblendet wird. Zeigt Ihr Gerät nur einen Teil der Adresse oder gar nichts an, verlassen Sie sich nicht darauf, dass der Link harmlos ist. Öffnen Sie den Anbieter über einen bekannten Weg. Eine unvollständige Vorschau ist kein Hinweis auf Entwarnung, sondern ein Grund zur Vorsicht.


3. Wie lesen Sie Domain, Subdomain und Pfad einer Webadresse?

Eine Webadresse besteht aus mehreren Teilen. Bei einer fiktiven Adresse wie beispiel.example lesen Sie die Domain von rechts: zuerst die Endung .example, dann den Namen beispiel unmittelbar davor. Davor können weitere Teilnamen, sogenannte Subdomains, stehen. Nach dem Hostnamen kann ein Pfad wie /login folgen. Achtung: Es gibt mehrteilige öffentliche Endungen wie .co.uk; dort reicht die Faustregel „ein Wort vor dem letzten Punkt“ nicht. Beurteilen Sie eine Adresse nicht selbstsicher, wenn Sie die Domain nicht eindeutig bestimmen können.

Ein fiktives Beispiel zeigt die Falle: https://konto.beispiel.example.sicherheitsdienst.example/login. Viele Leser halten hier beispiel.example für den maßgeblichen Anbieter, weil der Name weit vorne steht. Tatsächlich lautet die registrierte Domain in diesem ausdrücklich fiktiven Beispiel sicherheitsdienst.example. Die Zeichenfolge beispiel.example links davon ist lediglich Teil einer Subdomain und kein Beweis für die Zugehörigkeit zum erwarteten Anbieter. Der Pfad /login sagt ebenfalls nichts darüber, wer die Seite betreibt.

Um die Adresse richtig zu lesen, gehen Sie in dieser Reihenfolge vor. Beginnen Sie ganz rechts mit der Endung und lesen Sie dann die Domain direkt davor. Prüfen Sie, ob genau dieser Name dem Anbieter gehört, den Sie erwarten. Stimmt die Domain mit einer unabhängig bekannten offiziellen Adresse überein, haben Sie einen wichtigen Prüfpunkt erfüllt, aber noch keinen Echtheitsbeweis. Ist es nicht der Fall oder ist die Domain für Sie unklar, öffnen Sie den Anbieter über Kapitel 8.


4. Wie erkennen Sie Tippfehler und täuschend ähnliche Domains?

Manche Täuscher registrieren Domains, die einer bekannten Adresse nur ähneln. Dafür werden Buchstaben vertauscht, weggelassen, hinzugefügt oder durch ähnlich aussehende Zeichen ersetzt. Fachleute sprechen von Typosquatting, also dem Ausnutzen von Tippfehlern.

Ein fiktives Beispiel: Die echte Adresse lautet beispiel-konto.example. Eine täuschende Variante wäre beispiel-knoto.example. Auf den ersten Blick fällt der Unterschied kaum auf, für das Mailprogramm und den Browser ist es aber eine völlig andere Domain.

Sonderfall: Gleiche Optik, anderes Alphabet. SentinelOne beschreibt sogenannte Homograph-Angriffe: Manche Buchstaben stammen aus verschiedenen Alphabeten und können auf dem Bildschirm praktisch gleich aussehen. Das lateinische a (Unicode-Zeichen U+0061) ist beispielsweise nicht dasselbe Zeichen wie das kyrillische а (U+0430). Ein bloßer Sichtvergleich kann diesen Unterschied nicht zuverlässig erkennen. Deshalb beweist auch eine scheinbar buchstabengenaue Übereinstimmung mit einem bekannten Domainnamen noch keine Echtheit.

Sicherer Rückweg bei ununterscheidbaren Zeichen: Öffnen Sie die fragliche Adresse nicht. Verwenden Sie ein bereits gespeichertes und von Ihnen als korrekt bekanntes Lesezeichen oder die bereits eingerichtete offizielle App. Prüfen Sie die angebliche Aufforderung dort. Falls Sie keinen solchen bekannten Zugang besitzen, nehmen Sie einen unabhängig ermittelten offiziellen Kontaktweg aus Ihren eigenen Unterlagen (Kapitel 8). Sie müssen die fragliche Domain dazu nicht selbst „entschlüsseln“.

So prüfen Sie eine Adresse auf solche Abweichungen. Halten Sie eine Adresse bereit, die Sie kennen, etwa aus Vertragsunterlagen oder einem früheren Besuch. Vergleichen Sie die verdächtige Adresse Zeichen für Zeichen mit dieser bekannten Adresse. Achten Sie besonders auf fehlende, vertauschte oder zusätzliche Buchstaben. Bei optisch kaum unterscheidbaren Zeichen aus verschiedenen Alphabeten reicht dieser Sichtvergleich jedoch nicht aus; verwenden Sie dann den sicheren Rückweg über einen bekannten Zugang. Stimmt die Adresse mit Ihrer unabhängig bekannten Adresse überein, ist das ein erster Anhaltspunkt, aber keine Sicherheitsfreigabe. Bei jeder Abweichung öffnen Sie den Link nicht, sondern gehen zu Kapitel 8.


5. Warum können Kurzlinks und Weiterleitungen die Prüfung erschweren?

Kurzlinks machen lange Adressen handlich, verbergen dabei aber das eigentliche Ziel. Eine Weiterleitung schickt Sie erst auf eine Zwischenstation und dann weiter. Sie sehen vor dem Klick nur den Anfang des Weges, nicht das Ende. Deshalb reicht es nicht, nur die sichtbare Adresse zu lesen.

Auch Suchmaschinen können hier eine Rolle spielen. Der Malwarebytes-Beitrag vom 14.09.2026 beschreibt, dass bei bestimmten Google-Suchergebnissen Weiterleitungen dazu führen können, dass das direkte Ziel beim Überfahren eines Links weniger klar angezeigt wird. Das betrifft nicht alle Suchergebnisse. Aus dieser Beobachtung folgt deshalb keine allgemeine Regel, sondern nur die Vorsicht, sich bei unklarer Zielanzeige nicht auf die Vorschau zu verlassen.

Gehen Sie mit Kurzlinks und Weiterleitungen so um: Prüfen Sie vor dem Klick, ob das Ziel eindeutig angezeigt wird und zum erwarteten Anbieter passt. Bleibt das Ziel unbestimmt, verzichten Sie auf den Link und öffnen Sie den Anbieter selbst. Dieser Schritt gelingt, wenn Sie das Ziel eindeutig benennen können. Scheitert er, gilt der Link als ungeprüft, und Sie wechseln zu Kapitel 8.


6. Warum sind Linkvorschau und HTTPS keine Sicherheitsgarantie?

HTTPS bedeutet, dass die Verbindung zwischen Ihrem Gerät und dem Server verschlüsselt ist. Das Schloss-Symbol, soweit es der Browser anzeigt, steht für eine verschlüsselte Verbindung zu der angezeigten Adresse. Es bestätigt nicht die Identität eines vermeintlichen Unternehmens. Ob der Betreiber der Seite echt ist, sagt es nicht. Auch eine Täuschungsseite kann verschlüsselt sein. Der Malwarebytes-Ratgeber zur Linkprüfung weist ausdrücklich auf die Grenzen von HTTPS hin, deshalb gilt die Verschlüsselung hier nicht als Echtheitsnachweis.

Ähnlich verhält es sich mit der Linkvorschau. Sie zeigt eine Adresse, auf dem Smartphone aber oft nur eingeschränkt. Eine unauffällige Vorschau bedeutet nicht, dass das Ziel unbedenklich ist. Sie bedeutet nur, dass an dieser Stelle nichts Offensichtliches auffällt.

WICHTIG / PRÜFEN: Verschlüsselung ist nicht Echtheit.

Ein Schloss-Symbol beweist nur, dass die Verbindung verschlüsselt ist. Ob die Seite zum richtigen Anbieter gehört, prüfen Sie über die registrierte Domain aus Kapitel 3 und den unabhängigen Aufruf aus Kapitel 8.

So prüfen Sie, ob eine geöffnete Seite zum Anbieter gehört: Lesen Sie die registrierte Domain in der Adressleiste und vergleichen Sie sie mit der Adresse, die Sie kennen. Stimmt sie überein, haben Sie einen wichtigen Punkt geprüft. Mehr bestätigt das nicht: Die Seite kann trotzdem Teil eines Angriffs sein, wenn Sie über eine verdächtige Nachricht dorthin gelangt sind. Stimmt die Domain nicht, geben Sie keine Daten ein und gehen zu Kapitel 8.


7. Was können Link-Checker leisten – und wo liegen ihre Grenzen?

Link-Checker sind Dienste, die eine Adresse analysieren und Hinweise zu ihrem Ziel geben. Sie können eine sinnvolle Ergänzung sein, wenn Sie unsicher sind. Sie ersetzen aber nicht Ihre eigene Prüfung, denn ein solcher Dienst kann eine Adresse falsch einordnen und weiß nicht, ob Sie gerade wirklich mit dem Anbieter kommunizieren.

Achten Sie beim Einsatz auf drei Punkte. Geben Sie in einem Link-Checker keine Passwörter, Bestätigungscodes oder Zahlungsdaten ein. Öffnen Sie einen unbekannten Link nicht, nur um ihn prüfen zu lassen. Verlassen Sie sich außerdem nicht allein auf das Ergebnis: Wenn der Anbieter unklar bleibt, rufen Sie ihn unabhängig über die bekannte Adresse oder die App auf.

Der Ablauf ist einfach. Nehmen Sie die Adresse, die Sie bereits über die Kapitel 2 und 3 gelesen haben, und lassen Sie sie durch einen Dienst einordnen. Vergleichen Sie das Ergebnis mit Ihrer eigenen Prüfung. Stimmen beide überein, ist das höchstens ein ergänzender Hinweis und keine Sicherheitsgarantie. Widersprechen sie sich, öffnen Sie den Link nicht und gehen zu Kapitel 8.


8. Wie erreichen Sie den richtigen Anbieter ohne verdächtigen Link?

Der sicherste Weg führt nicht über den Link in der Nachricht. Das BSI empfiehlt, Links in dubiosen E-Mails nicht anzuklicken. Im Zweifelsfall sollen Sie die Startseite der betreffenden Organisation direkt aufrufen. Die Verbraucherzentrale empfiehlt ebenfalls, bei Zweifeln den Anbieter auf einem unabhängigen Weg zu kontaktieren, nicht direkt auf die verdächtige Nachricht zu antworten und die bekannte Internetadresse selbst in die Adressleiste einzugeben.

Der Ablauf ist kurz. Öffnen Sie Ihren Browser oder die bereits eingerichtete offizielle App. Geben Sie die Adresse des Anbieters selbst ein oder öffnen Sie die App direkt. Prüfen Sie dort den Vorgang, den die Nachricht behauptet, etwa eine Sendung, eine Sicherheitswarnung oder eine Zahlung. Gelingt das, haben Sie den Vorgang unabhängig geprüft. Finden Sie dort keine entsprechende Mitteilung, bedeutet das noch nicht automatisch, dass die Nachricht gefälscht ist. Fragen Sie bei Bedarf über einen unabhängig ermittelten offiziellen Kontaktweg nach.

Kennen Sie die Adresse nicht sicher, raten Sie nicht. Nutzen Sie Vertragsunterlagen, Ihre Kontoauszüge oder eine Telefonnummer, die Sie aus einem eigenen, früheren Vorgang kennen. Die Nummer aus der verdächtigen Nachricht verwenden Sie nicht. Die folgende Tabelle hilft bei der Entscheidung.

Ihre Situation Ihr nächster Schritt
Link in der Nachricht, noch nichts angeklickt Nicht klicken. Den Anbieter selbst aufrufen.
Zieladresse weicht vom Anbieter ab Nicht öffnen. Den Anbieter selbst aufrufen.
Zieladresse ist unklar oder nicht lesbar Nicht klicken. Über eigene Unterlagen gehen.
Link geöffnet, aber keine Daten eingegeben Keine weitere Interaktion mit der Seite; Kapitel 9 zur Einordnung aufrufen.
Bereits geklickt und Daten eingegeben Sofort Kapitel 9 lesen.
Verdächtige Datei gestartet Nichts Weiteres aus der Nachricht öffnen; in Kapitel 9 den Kontaktweg zur Unterstützung nutzen.

9. Was tun Sie bei Unsicherheit oder wenn Sie bereits geklickt haben?

Bei Unsicherheit lautet der sichere nächste Schritt: Verwenden Sie den verdächtigen Link nicht weiter und geben Sie dort keine Daten ein. Wechseln Sie zu einer unabhängig bekannten Website oder App. Das vermeidet den verdächtigen Nachrichtenweg, garantiert aber nicht, dass jedes weitere Risiko ausgeschlossen ist.

Haben Sie bereits geklickt, hängt der nächste Schritt davon ab, was tatsächlich passiert ist. Geben Sie auf der geöffneten Seite keine weiteren Daten ein und schließen Sie sie. Ordnen Sie ein: War es nur ein Klick ohne weitere Eingabe, haben Sie ein Passwort oder einen Bestätigungscode angegeben, eine Datei ausgeführt oder eine Zahlung freigegeben? Ein Klick allein beweist keine Kontoübernahme oder Infektion; unbekannte Downloads und auffällige Geräteaktivität sollten Sie dennoch nicht ignorieren.

Wenn Sie ein Passwort eingegeben haben, öffnen Sie den echten Dienst über einen bekannten Weg und ändern Sie es dort sofort; kontrollieren Sie vorhandene Sitzungen, Wiederherstellungsdaten und Sicherheitsmeldungen. Melden Sie sich danach mit dem neuen Passwort an. Gelingt die Anmeldung nicht oder finden Sie Änderungen an Ihrem Konto, die Sie nicht veranlasst haben, wenden Sie sich über einen bekannten Weg an den offiziellen Support. Haben Sie zusätzlich einen Bestätigungscode eingegeben oder eine Anmeldung bestätigt, kontaktieren Sie bei Verdacht auf Kontozugriff unmittelbar den offiziellen Support. Bei eingegebenen Karten- oder Zahlungsdaten oder freigegebenen Zahlungen kontaktieren Sie unverzüglich Ihre Bank über eine unabhängig bekannte Nummer und lassen Sie notwendige Sperrmaßnahmen prüfen.

Wenn Sie eine verdächtige Datei ausgeführt haben: Öffnen Sie keine weiteren Dateien aus der Nachricht. Bei einem Arbeitsgerät melden Sie der zuständigen IT-Abteilung, welche Datei Sie gestartet haben. Bei einem privaten Gerät wenden Sie sich über einen unabhängig ermittelten Kontaktweg an einen vertrauenswürdigen technischen Support. Der erste Schritt ist abgeschlossen, wenn Sie keine weiteren Inhalte aus der Nachricht öffnen und den Vorfall mit den verfügbaren Angaben gemeldet haben; damit ist das Gerät noch nicht als sicher eingestuft. Ist der Support nicht erreichbar, testen Sie die Datei nicht erneut und versuchen Sie einen anderen Ihnen bekannten offiziellen Kontaktweg. Die weitere Untersuchung des Geräts gehört in eine gesonderte Notfallanleitung.

Ausführliche Sofortmaßnahmen nach einem versehentlichen Klick sind nicht Gegenstand dieses Artikels. Dieser Artikel konzentriert sich auf die Prüfung vor dem Klick. Bleibt nach allen Schritten Unklarheit, gehen Sie nicht über die verdächtige Nachricht weiter, sondern wenden Sie sich an den offiziellen Support des Anbieters.


10. Welche Schritte gehören auf Ihre Checkliste vor dem Klick?

Die folgende Checkliste hilft, bei jedem verdächtigen Link die entscheidenden Handlungen zu kontrollieren. Haken Sie nur ab, was Sie tatsächlich getan haben.

Ihre Auswahl wird nur in diesem Browser auf diesem Gerät gespeichert.


Quellen

Bundesamt für Sicherheit in der Informationstechnik (BSI): Wie schützt man sich gegen Phishing? Abrufdatum: 09.10.2026.
URL: https://www.bsi.bund.de/DE/Themen/Verbraucherinnen-und-Verbraucher/Cyber-Sicherheitslage/Methoden-der-Cyber-Kriminalitaet/Spam-Phishing-Co/Passwortdiebstahl-durch-Phishing/Schutz-gegen-Phishing/schutz-gegen-phishing_node.html

Verbraucherzentrale: Phishing-Mails: Woran Sie sie erkennen und worauf Sie achten müssen. Abrufdatum: 09.10.2026.
URL: https://www.verbraucherzentrale.de/wissen/digitale-welt/phishingradar/phishingmails-woran-sie-sie-erkennen-und-worauf-sie-achten-muessen-6073

Malwarebytes: So prüfen Sie, ob ein Link (URL) sicher ist. Abrufdatum: 09.10.2026.
URL: https://www.malwarebytes.com/de/cybersecurity/basics/how-to-check-if-a-link-is-safe

Malwarebytes / Pieter Arntz: Googles neue Suchweiterleitungen erschweren es, Links vor dem Anklicken zu überprüfen. Abrufdatum: 09.10.2026.
URL: https://www.malwarebytes.com/de/blog/news/2026/09/googles-new-search-redirects-make-links-harder-to-check-before-you-click

SentinelOne: Was ist Typosquatting? Methoden von Domain-Angriffen & Prävention. Abrufdatum: 09.10.2026.
URL: https://www.sentinelone.com/de/cybersecurity-101/cybersecurity/what-is-typosquatting/

Zurück
Zurück

Fakeshop erkennen: So prüfen Sie einen Online-Shop vor der Bestellung

Weiter
Weiter

Was ist Mail-Header-Analyse und wie führen Sie sie durch?