Wir verkaufen Proxys unter Geonode, weshalb Sie diesen Artikel mit einer gewissen Skepsis lesen sollten. Hier also unsere geschäftliche Position ganz offen dargelegt: Das Nützlichste an diesem Artikel kostet Sie nichts und bringt uns kein Geld ein – verwenden Sie keine kostenlosen Proxys und nutzen Sie für alles HTTPS. Diese beiden Gewohnheiten beseitigen den Großteil des tatsächlichen Risikos. Darüber hinaus lohnen sich Fragen an einen kostenpflichtigen Anbieter bezüglich der Protokollierung und der Herkunft eines „Residential-Pools“ – und diese Fragen sollten Sie uns genauso gerne stellen wie jedem anderen Anbieter. Es gibt außerdem einen Abschnitt darüber, wovor Proxys Sie nicht schützen können – und dieser ist umfangreicher, als das Marketing in dieser Branche vermuten lässt.
Was „sicher“ hier eigentlich bedeutet
Vier verschiedene Fragen werden in einem Wort zusammengefasst, und sie haben unterschiedliche Antworten.
Kann der Betreiber meinen Datenverkehr einsehen? Teilweise, und das hängt stark von HTTPS ab. Kann der Betreiber mich identifizieren? Ja – Sie haben ein Konto und eine Zahlungshistorie. Setzt die Nutzung meines Geräts Angriffen aus? Bei seriösen Anbietern selten; bei kostenlosen Anbietern in nennenswertem Umfang. Schützt es meine Privatsphäre vor Websites? Weit weniger, als die meisten Menschen annehmen.
Gehen wir die Fragen der Reihe nach durch.
Was der Proxy-Betreiber sehen kann
Der Betreiber befindet sich per Definition in der Mitte Ihrer Verbindung. Was das in der Praxis bedeutet, hängt stark vom jeweiligen Protokoll ab.
Bei einfachem HTTP sieht der Betreiber alles: die vollständige URL, Header, Cookies, Request-Inhalte und Response-Inhalte. Alles, was Sie übermitteln, einschließlich Anmeldedaten, ist lesbar und veränderbar. Dies ist keine Sicherheitslücke, sondern entspricht der Funktionsweise eines HTTP-Proxys.
Über HTTPS sendet Ihr Client eine „CONNECT“-Anfrage, und der Proxy leitet die verschlüsselten Daten weiter, ohne sie lesen zu können. Der Betreiber sieht den Ziel-Hostnamen, den Zeitpunkt und das Datenvolumen – aussagekräftige Metadaten, aber keinen Inhalt.
Dieser Unterschied ist der wichtigste Sicherheitsaspekt bei Proxys. Über HTTPS weiß der Betreiber, dass Sie die Website einer Bank besucht haben; über HTTP kann er Ihr Sitzungs-Cookie lesen.
Zwei Vorbehalte sind erwähnenswert.
Eine TLS-Überwachung ist möglich, wenn Sie das Zertifikat des Betreibers installieren. Einige Unternehmens-Proxys tun dies absichtlich, was in einer verwalteten Umgebung eine legitime Vorgehensweise ist, anderswo jedoch ein Warnsignal darstellt. Ein Proxy-Dienst für Privatkunden, der Sie auffordert, ein Root-Zertifikat zu installieren, will damit Ihren verschlüsselten Datenverkehr auslesen.
Metadaten sind nicht unbedeutend. Hostnamen, Zeitangaben und Datenvolumen verraten eine Menge. Ein Betreiber, der die Zieladressen protokolliert, verfügt über einen Browserverlauf – auch ohne Inhalte.
Kostenlose Proxys stellen eine eigene Risikokategorie dar
Hier sind die Beweise eindeutig, und es lohnt sich, sie ordnungsgemäß zu zitieren, anstatt bloße Behauptungen aufzustellen.
Die 2024 im Rahmen des NDSS MADWeb-Workshops vorgestellte Studie Free Proxies Unmasked analysierte „über 640.600 Proxys“ von 11 Anbietern über einen Zeitraum von 30 Monaten. Das Ergebnis:
Die meisten funktionieren nicht. Nur „34,5 % der Proxys waren während unserer Tests mindestens einmal aktiv.“
Viele sind kompromittierte Rechner. Die Forscher „identifizierten 4.452 verschiedene Schwachstellen auf den IP-Adressen der Proxys“, darunter „1.755 Schwachstellen, die eine unbefugte Remote-Codeausführung ermöglichen“ und „2.036, die eine Rechteausweitung auf dem Host-Gerät ermöglichen“. Sie stellten außerdem fest, dass „42.206 davon offenbar auf MikroTik-Routern laufen“ – Netzwerkgeräte für Privatanwender und kleine Unternehmen, nicht für Proxy-Infrastrukturen.
Tausende manipulieren aktiv den Datenverkehr. Die Studie ergab „16.923 Proxys, die Inhalte manipulieren, was auf eine potenziell böswillige Absicht der Proxy-Betreiber hindeutet“.
Die Schlussfolgerung der Autoren ist eindeutig: „Die Nutzung kostenloser Web-Proxys birgt erhebliche Risiken für die Privatsphäre und Sicherheit der Nutzer.“
Die wirtschaftliche Logik hinter diesen Zahlen ist einfach und sollte verinnerlicht werden. Bandbreite kostet Geld. Ein kostenloser Proxy wird irgendwie finanziert, und die verfügbaren Modelle sind das Einblenden von Werbung, das Sammeln und Weiterverkaufen von Daten, das Sammeln von Anmeldedaten oder – im Falle kompromittierter Router – gar keine Finanzierung, da der Besitzer nicht weiß, dass der Proxy existiert.
Dies ist unser klarster Ratschlag im gesamten Artikel, und er kostet Sie nichts: Leiten Sie nichts, was Ihnen wichtig ist, über einen kostenlosen öffentlichen Proxy weiter. Wenn Ihr Budget wirklich bei null liegt, nutzen Sie Ihre eigene Verbindung.
Die tatsächlichen Risiken, nach Wichtigkeit geordnet
Für kostenpflichtige Dienste, sortiert nach der Wahrscheinlichkeit, mit der sie Sie betreffen könnten.
1. Protokollierung. Das wahrscheinlichste und am wenigsten dramatische Risiko. Die meisten Anbieter protokollieren etwas – mindestens Verbindungsmetadaten, oft mehr, manchmal aus rechtlichen Gründen. Das Risiko besteht nicht darin, dass dies böswillig ist, sondern darin, dass es existiert, aufbewahrt wird und angefordert oder missbraucht werden kann. Lesen Sie die Richtlinien; betrachten Sie Aussagen wie „Wir protokollieren nichts“ ohne konkrete Angaben als Marketing.
2. Gemeinsame Reputation. Das Verhalten anderer Kunden wirkt sich auf die von Ihnen genutzten Adressen aus. Für Sie kein Sicherheitsproblem, aber das häufigste praktische Problem.
3. Einblendung von Inhalten. Bei seriösen kostenpflichtigen Anbietern äußerst selten, bei kostenlosen Anbietern hingegen häufig. HTTPS verhindert dies bei verschlüsseltem Datenverkehr.
4. Offenlegung von Anmeldedaten. Nur über unverschlüsseltes HTTP oder mit einem installierten Abhörzertifikat. Beides lässt sich vermeiden.
5. Kompromittierung des Anbieters. Ein Sicherheitsverstoß beim Anbieter legt Kontodaten und alle vorhandenen Protokolle offen. Ein reales Risiko, das durch die Verwendung eines einzigartigen Passworts und durch Achtsamkeit bei der Weitergabe von Daten gemindert werden kann.
6. Rechtliche Risiken durch den Pool. Wenn ein privates Netzwerk ohne Zustimmung der Personen eingerichtet wurde, über deren Netzwerk der Datenverkehr läuft, stellt dies ein Problem für den Anbieter und potenziell auch für die Kontinuität seiner Kunden dar. Darauf wird im Folgenden eingegangen.
Wie Privatpools beschafft werden und warum das wichtig ist
Die Frage, die die meisten Käufer nie stellen – und die durch die aktuellsten Erkenntnisse am deutlichsten belegt ist.
Privat-Proxys werden über gewöhnliche Verbraucheranschlüsse geleitet. Der Anbieter ist nicht Eigentümer dieser Anschlüsse, daher muss jemand zustimmen. Das legitime Modell ist die Vergütung – Anwendungen oder SDKs, die Nutzer bezahlen oder ihnen im Gegenzug etwas bieten, und zwar mit informierter Einwilligung. Das illegitime Modell besteht darin, die Funktion in Software zu integrieren, die Nutzer aus einem anderen Grund installieren, oder sie auf Geräten auszuführen, deren Besitzer davon keine Ahnung haben.
Im Januar 2026 war dies keine Theorie mehr. Laut Berichten über Googles Vorgehen hat die Threat Intelligence Group von Google am 28. Januar 2026 Maßnahmen gegen das IPIDEA-Netzwerk ergriffen: Sie leitete rechtliche Schritte gegen Markendomains und die Steuerungsinfrastruktur ein, gab technische Informationen über IPIDEA-SDKs an Plattformen und Strafverfolgungsbehörden weiter und konfigurierte Google Play Protect so, dass Nutzer gewarnt und Apps, die IPIDEA-Komponenten enthalten, entfernt werden. Die Maßnahme betraf Berichten zufolge über ein Dutzend in Hongkong eingetragene Marken, darunter LunaProxy, ABCProxy, 360Proxy, 922Proxy, Cherry Proxy, IP2World, IPidea.io, PIA S5 Proxy, PyProxy und TabProxy – die alle dasselbe zugrunde liegende Netzwerk weiterverkaufen – und sollte voraussichtlich rund neun Millionen Geräte aus diesem Netzwerk entfernen.
Dies sind Googles dokumentierte Vorwürfe und nicht unsere eigenen Erkenntnisse, und wir geben sie als solche wieder: Google dokumentierte, dass das Netzwerk die Botnetze BADBOX 2.0, Kimwolf und Aisuru unterstützte und dass „über 550 Bedrohungsgruppen die Proxys von IPIDEA direkt genutzt haben, um ihre böswilligen Aktivitäten zu verbergen“. Eine Sprecherin von IPIDEA räumte ein, dass das Unternehmen „relativ aggressive Marktexpansionsstrategien“ verfolgt und „Werbeaktivitäten an ungeeigneten Orten durchgeführt“ habe.
Zwei Lehren für einen Käufer, unabhängig davon, wie man die Vorwürfe bewertet.
Die Beschaffung stellt ein Kontinuitätsrisiko dar, nicht nur ein ethisches. Kunden dieser Marken verloren ihren Dienst.
Mehrere Marken können zu einem einzigen Netzwerk gehören. Ein Markt mit vielen Namen ist nicht unbedingt ein Markt mit vielen Anbietern, und eine Diversifizierung über Marken hinweg, die denselben Anbieter nutzen, diversifiziert gar nichts.
Fragen Sie also nach: Wie wird der Teilnehmerpool beschafft, wie sieht der Einwilligungsfluss aus und können Teilnehmer austreten? Ein Anbieter, der konkret antwortet, sagt Ihnen etwas; ein Anbieter, der ausweicht, sagt Ihnen ebenfalls etwas.
Wovor Proxys Sie nicht schützen
Der Abschnitt, der für alle, die einen Proxy aus Datenschutzgründen nutzen, am wichtigsten ist.
Websites, die Sie identifizieren. Cookies, Browser-Fingerabdrücke, Konto-Anmeldungen und Verhaltensmuster identifizieren Sie unabhängig von der Weiterleitung. Ein Proxy ändert lediglich die Adresse in den Protokollen, hat aber keinerlei Einfluss darauf, wie das Tracking funktioniert.
Malware. Ein Proxy leitet den Datenverkehr weiter. Er überprüft ihn nicht auf Bedrohungen. Er ist keine Sicherheitsmaßnahme, und ihn als Schutzmaßnahme zu erwerben, ist ein Kategorienfehler – ein Punkt, auf den wir in Proxy vs. Firewall näher eingegangen sind.
Ihre eigenen Sicherheitslücken. DNS-Anfragen, die an den Resolver Ihres Internetanbieters gehen, WebRTC, das lokale Adressen preisgibt, IPv6-Datenverkehr, der einen reinen IPv4-Proxy umgeht, und Anwendungen, die nicht von Ihrer Konfiguration abgedeckt sind. Jede dieser Lücken macht das Routing stillschweigend zunichte, und keine davon macht auf sich aufmerksam. Unser Leitfaden zum Testen von Proxys behandelt die Überprüfung auf solche Schwachstellen.
Alles, was Sie eingeben. Namen, Adressen, Zahlungsdaten. Ein Proxy anonymisiert die Übermittlung von Formularen nicht.
Ihr Internetdienstanbieter weiß, dass Sie einen Proxy nutzen. Er sieht die Verbindung zum Proxy, nur nicht, was darüber läuft.
Rechtliche Verfahren. Anbieter unterliegen bestimmten Rechtsordnungen, sind zur Aufbewahrung von Daten verpflichtet und haben bestimmte Pflichten. Dies ist kein Werkzeug zur Umgehung rechtmäßiger Ermittlungen, und wir würden es auch nicht als solches verkaufen.
Sichere Nutzungsgewohnheiten, die tatsächlich helfen
Konkrete Vorgehensweisen, grob geordnet nach dem Ausmaß, in dem sie jeweils das Risiko verringern.
Verwenden Sie für alles HTTPS und überprüfen Sie, ob dies auch tatsächlich der Fall ist. Diese eine Gewohnheit verwandelt den Betreiber von jemandem, der Ihren Datenverkehr lesen kann, in jemanden, der nur sehen kann, wohin er ging. Moderne Browser machen unverschlüsseltes HTTP sichtbar; überprüfen Sie in Skripten, ob Ihre Anfragen https:// verwenden und ob die Zertifikatsprüfung aktiviert ist. Das Deaktivieren der Zertifikatsprüfung, um „den Proxy zum Laufen zu bringen“, hebt den Schutz vollständig auf – wenn TLS über einen Proxy fehlschlägt, finden Sie heraus, warum, anstatt das Problem zu verschleiern.
Installieren Sie niemals das Stammzertifikat eines Anbieters. In einer verwalteten Unternehmensumgebung kann dies eine legitime Richtlinienentscheidung Ihres Arbeitgebers sein. Bei einem Proxy-Dienst für Privatkunden oder Unternehmen bedeutet dies jedoch, dass Sie die Möglichkeit zur Einsicht in Ihren verschlüsselten Datenverkehr aus der Hand geben, und es gibt keinen harmlosen Grund, warum ein Proxy-Anbieter dies benötigen sollte.
Vermeiden Sie nach Möglichkeit die Angabe von Anmeldedaten in URLs. http://user:pass@proxy:9000 speichert Ihr Passwort im Shell-Verlauf, in Prozesslisten, in ausführlichen Protokollen und in jedem Fehlerbericht, den Sie in einen Issue-Tracker einfügen. Verwenden Sie Umgebungsvariablen oder eine Konfigurationsdatei mit eingeschränkten Berechtigungen, und denken Sie daran, dass die ausführliche Ausgabe von curl diese enthält.
Verwenden Sie Passwörter für Proxy-Konten nicht mehrfach. Ein Sicherheitsverstoß bei einem beliebigen Anbieter sollte Sie genau einen Zugangsdatensatz kosten.
Trennen Sie sensible Aktivitäten von über den Proxy abgewickelten Aktivitäten. Bankgeschäfte, Gesundheitsdaten und alles, was mit Ihrer Identität zusammenhängt, muss nicht über die Infrastruktur eines Drittanbieters laufen. Leiten Sie nur das weiter, was weitergeleitet werden muss, und lassen Sie den Rest unberührt – das ist sowohl sicherer als auch kostengünstiger bei volumenabhängiger Bandbreite.
Prüfen Sie nach jeder Konfigurationsänderung auf Sicherheitslücken. DNS, WebRTC und IPv6 umgehen unter bestimmten Bedingungen die Proxy-Einstellungen, und keines dieser Protokolle warnt Sie davor. Eine fünfminütige Überprüfung nach einer Änderung ist mehr wert als eine Annahme, an der man ein Jahr lang festhält.
Schränken Sie den Geltungsbereich Ihrer Proxy-Konfiguration ein. Systemweite Proxy-Einstellungen leiten alles weiter, einschließlich Updater und Telemetriedaten, an die Sie gar nicht gedacht haben. Eine Konfiguration auf Anwendungsebene ist enger gefasst und leichter zu durchschauen.
Und betreiben Sie Ihren eigenen Proxy, wenn die Vertrauensfrage das entscheidende Hindernis ist. Bei Adressen von Rechenzentren eliminiert das Anmieten eines Servers und der eigene Betrieb von Proxy-Software den Betreiber vollständig aus der Gleichung – Sie sind der Betreiber. Das kostet Zeit bei der Einrichtung und bietet Ihnen keine Merkmale eines privaten Anschlusses, aber wenn Sie befürchten, dass ein Dritter Ihren Datenverkehr einsehen könnte, ist dies die umfassende Lösung.
So bewerten Sie einen Anbieter
Fragen, die eine wohlüberlegte Entscheidung von einem bloßen Raten unterscheiden. Stellen Sie diese Fragen auch uns.
Gibt es eine konkrete Protokollierungsrichtlinie? Was wird aufbewahrt, wie lange und unter welchen Umständen werden die Daten offengelegt? Die Antwort ist vage.
Woher stammt der Privatkundenpool? Wie oben. Dies ist die Frage mit dem höchsten Aussagekraftpotenzial in der gesamten Branche.
Ist die Preisgestaltung plausibel? Privatkunden-Bandbreite hat reale Grundkosten – marktweit etwa 0,79 bis 7,00 US-Dollar pro Gigabyte. Liegt der Preis weit darunter, deutet dies entweder auf einen erklärbaren strukturellen Vorteil oder auf Beschaffungspraktiken hin, die man besser nicht genauer unter die Lupe nimmt.
Gibt es eine echte Testversion? Ausreichend Datenvolumen, um den Dienst ordnungsgemäß zu testen. Ein Anbieter, der Ihnen keine Testmöglichkeit gewährt, sollte Sie stutzig machen.
Ist das Unternehmen identifizierbar? Ein eingetragenes Unternehmen, eine Rechtsordnung, ein namentlich genanntes Team, ein Supportkanal, der auf Anfragen reagiert.
Versprechen sie Dinge, die niemand einhalten kann? „Nicht nachweisbar“, „100 % anonym“, „garantiert“. Wer solche Behauptungen aufstellt, irrt sich entweder selbst oder hofft, dass Sie sich irren.
Fordern sie Sie auf, ein Zertifikat zu installieren? Bei einem Proxy-Dienst für Privatkunden ist dies ein absolutes No-Go.
Häufig gestellte Fragen
Ist die Nutzung von Proxys sicher?
Ein seriöser kostenpflichtiger Proxy, der HTTPS-Datenverkehr weiterleitet, stellt ein geringes und überschaubares Risiko dar – der Betreiber sieht zwar die Ziele und das Datenvolumen, nicht jedoch den Inhalt. Ein kostenloser öffentlicher Proxy ist wirklich unsicher: Eine Untersuchung von über 640.600 solchen Proxys ergab, dass Tausende davon Inhalte aktiv manipulieren und Tausende ausnutzbare Sicherheitslücken auf den Host-Rechnern aufweisen.
Kann ein Proxy meine Passwörter einsehen?
Bei unverschlüsseltem HTTP ja – dort ist alles lesbar. Bei HTTPS nein, da der Proxy verschlüsselte Bytes weiterleitet, die er nicht entschlüsseln kann. Eine Ausnahme bildet der Fall, dass Sie das Stammzertifikat des Anbieters installiert haben, was ein Abfangen ermöglicht. Tun Sie das niemals bei einem Proxy-Dienst für Privatanwender.
Sind kostenlose Proxys gefährlich?
Ja. Eine 2024 durchgeführte, von Fachkollegen begutachtete Studie von über 640.600 kostenlosen Proxys ergab, dass nur 34,5 % jemals funktionsfähig waren, 16.923 Inhalte manipulierten und Tausende von Schwachstellen auf den Host-Adressen vorhanden waren, darunter 1.755, die die Ausführung von Code aus der Ferne ermöglichten. Viele laufen auf kompromittierten Consumer-Routern, ohne dass deren Besitzer davon wissen.
Machen mich Proxys anonym?
Nein. Sie ändern lediglich die Adresse, die eine Website erfasst. Cookies, Browser-Fingerabdrücke, Anmeldedaten und Verhaltensmuster identifizieren dich trotzdem, und dein Anbieter weiß genau, wer du bist, da du ein Konto und eine Zahlungshistorie hast. Der korrekte Begriff lautet „andere Adresse“, nicht „anonym“.
Ist ein Proxy sicherer als ein VPN?
Anders, nicht sicherer. Ein VPN verschlüsselt in der Regel den gesamten Datenverkehr von Ihrem Gerät und leitet ihn über einen einzigen Betreiber weiter; ein Proxy verarbeitet meist bestimmte Anwendungen und kann über HTTPS ohnehin Ihre Inhalte nicht lesen. Bei beiden muss man dem Betreiber vertrauen. Die Vertrauensfrage ist dieselbe; der Umfang unterscheidet sich.
Kann ich durch die Nutzung eines Proxys gehackt werden?
Bei einem seriösen kostenpflichtigen Anbieter ist das unwahrscheinlich. Bei einem kostenlosen öffentlichen Proxy ist das Risiko real – Betreiber können Inhalte in unverschlüsselten Datenverkehr einschleusen, und viele kostenlose Proxys laufen auf bereits kompromittierten Geräten. HTTPS verhindert das Einschleusen von Inhalten, was ein weiterer Grund ist, es überall zu nutzen.
Was sollte ich einen Proxy-Anbieter vor dem Kauf fragen?
Was genau wird protokolliert und wie lange; wie der Pool privater Anschlüsse zusammengestellt wird und wie die Teilnehmer ihre Einwilligung erteilen; ob die Preisgestaltung im Vergleich zum Markt plausibel ist; ob es eine Testphase gibt, die umfangreich genug ist, um den Dienst ordnungsgemäß zu prüfen; und ob das Unternehmen identifizierbar ist. Betrachten Sie jede Garantie der Unauffindbarkeit als Grund zur Vorsicht.
Sind private Proxys sicher in der Nutzung?
Das technische Risiko ist dasselbe wie bei jedem anderen Proxy. Die zusätzliche Frage ist ethischer und praktischer Natur: Haben die Personen, über deren Verbindungen Ihr Datenverkehr geleitet wird, dem zugestimmt? Netzwerke, die ohne Einwilligung aufgebaut wurden, waren bereits Gegenstand von Durchsetzungsmaßnahmen, und Kunden dieser Anbieter verloren ihren Zugang – daher ist die Beschaffung sowohl eine Frage der Kontinuität als auch eine moralische Frage.
Fazit
Die Frage „Sind Proxys sicher?“ lässt sich viel einfacher beantworten: Wer betreibt diesen Proxy, und ist mein Datenverkehr verschlüsselt?
Wenn die Antwort „ein seriöser kostenpflichtiger Anbieter“ lautet und die Antwort auf die zweite Frage „Ja“ ist, besteht das verbleibende Risiko in Metadaten – Ziele, Zeitpunkte, Datenvolumen – und allem, was protokolliert wird. Das ist ein echter, aber beherrschbarer Aspekt, und es ist derselbe Aspekt, der auch für Ihren Internetdienstanbieter gilt.
Wenn es sich bei dem Anbieter um einen kostenlosen öffentlichen Proxy handelt, sind die Fakten eindeutig. Die meisten funktionieren nicht, Tausende manipulieren Inhalte, viele laufen auf Rechnern, deren Besitzer nichts davon wissen, und das Finanzierungsmodell ist zwangsläufig nicht auf Ihr Wohl ausgerichtet.
Die beiden Maßnahmen, mit denen sich der größte Teil des Risikos beseitigen lässt, kosten nichts: Verwenden Sie überall HTTPS und installieren Sie niemals das Stammzertifikat eines Anbieters. Danach lohnt es sich, jeden Anbieter – uns eingeschlossen – zu fragen, wie der Pool privater Internetnutzer zusammengestellt wurde. Denn davon hängen sowohl die ethischen Grundsätze ab als auch – wie das Jahr 2026 gezeigt hat – die Frage, ob der Dienst im nächsten Quartal noch existieren wird.
