openideurope.eu

Passwortmanager erklärt: Funktionsweise und Sicherheit

Ein Passwortmanager hält Ihre Zugangsdaten in einem verschlüsselten Tresor, den nur Ihr Master-Passwort öffnet. Funktion, Risiken und Start an einem Nachmittag.

Login-SicherheitVeröffentlicht

Ein Passwortmanager hält alle Ihre Zugangsdaten in einem verschlüsselten Tresor und trägt sie für Sie ein. Sie merken sich ein starkes Master-Passwort, der Manager erzeugt und speichert für jedes andere Konto ein eigenes, langes Passwort. Für die meisten Menschen ist das der größte Einzelschritt zu mehr Kontosicherheit.

So funktioniert es

  1. Sie legen ein Master-Passwort fest. Daraus leitet die App mit einer absichtlich langsamen Funktion einen Schlüssel ab, was das Raten teuer macht.
  2. Ihr Tresor wird auf Ihrem Gerät verschlüsselt, bevor etwas irgendwohin geschickt wird. Der Anbieter speichert und synchronisiert nur verschlüsselte Daten. Man nennt diesen Ansatz oft Zero-Knowledge.
  3. Sie entsperren den Tresor mit dem Master-Passwort, oft per Fingerabdruck oder Gesichtserkennung auf einem bereits eingerichteten Gerät.
  4. Das Auto-Ausfüllen trägt die passenden Zugangsdaten ein, wenn die Adresse der Seite mit der gespeicherten übereinstimmt. Das ist ein stiller Schutz vor Phishing, denn eine gefälschte Doppelgängerseite passt nicht.
  5. Generierte Passwörter sind zufällig und einzigartig, ein Leck bei einem Dienst schlägt also nicht auf die übrigen durch.

Manche Manager fügen ein zweites Geheimnis hinzu, das auf Ihren Geräten bleibt und in den Schlüssel einfließt, damit ein gestohlener Tresor allein nicht genügt. Das unterscheidet sich je Produkt, lesen Sie die Sicherheitsdokumentation des Anbieters.

Warum das sicherer ist als die Alternativen

Vorgehen Typisches Ergebnis
Überall dasselbe Passwort Ein Leck öffnet viele Konten
Abwandlungen eines Passworts Angreifer probieren Abwandlungen automatisch
Notizbuch oder Haftzettel Zu Hause in Ordnung, unterwegs unbrauchbar, leicht zu verlieren
Passwortmanager Einzigartige Passwörter, nur auf der richtigen Seite eingetragen, gesichert und synchronisiert

Er unterstützt auch den Rat aus unserem Ratgeber zu sicheren Passwörtern: Länge und Einzigartigkeit, ohne Auswendiglernen. Auch das BSI empfiehlt für die Verwaltung vieler Passwörter einen Passwortmanager.

Realistische Risiken

  • Ein schwaches Master-Passwort. Der Tresor ist nur so stark wie die Phrase, die ihn öffnet. Nutzen Sie eine lange Zufalls-Passphrase.
  • Ein kompromittiertes Gerät. Schadsoftware auf Ihrem Rechner kann mitlesen, was Sie tippen oder sehen. Halten Sie Systeme aktuell.
  • Phishing. Auto-Ausfüllen hilft, aber geben Sie das Master-Passwort nie ein, nachdem Sie auf einen Link in einer E-Mail geklickt haben.
  • Vorfälle beim Anbieter. 2022 bestätigte LastPass, dass verschlüsselte Kundentresore kopiert worden waren. Tresore mit starkem Master-Passwort blieben geschützt, schwache waren gefährdet. Das ist ein guter Grund, einen Anbieter zu wählen, der Sicherheitsaudits veröffentlicht, und ein langes Master-Passwort zu verwenden.
  • Einzelner Ausfallpunkt. Verlieren Sie Master-Passwort und Notfallkit, ist der Tresor weg. Legen Sie einen Wiederherstellungsplan an, wie bei der Kontowiederherstellung beschrieben.

Browser, Handy oder eigenständige App

Browser und Betriebssysteme bringen inzwischen solide Passwortmanager mit, die auch Passkeys verwalten. Eigenständige Apps ergänzen meist geräteübergreifende Unterstützung, Teilen in Familie und Team, Notfallzugriff und feinere Einstellungen. Unsere Vergleiche stellen die besten Passwortmanager, europäische Anbieter und kostenlose Optionen gegenüber.

Schritt für Schritt: an einem Nachmittag starten

  1. Wählen Sie einen Manager, der zu Ihren Geräten und Ihrem Budget passt.
  2. Legen Sie eine lange Master-Passphrase an. Fünf oder sechs Zufallswörter, nirgends sonst verwendet. Schreiben Sie sie auf Papier und bewahren Sie sie zu Hause auf.
  3. Schalten Sie 2FA ein und legen Sie das Notfallkit offline ab.
  4. Installieren Sie ihn auf Rechner, Browser und Handy.
  5. Importieren Sie vorhandene Passwörter aus dem Browser oder ergänzen Sie sie beim Anmelden.
  6. Zuerst das Wichtigste: E-Mail, Banking, Apple- oder Google-Konto. Ersetzen Sie diese Passwörter durch generierte.
  7. Ergänzen Sie Passkeys, wo Dienste sie anbieten, und 2FA-Codes, wenn Ihr Manager sie unterstützt.

Teilen und Familien

Die meisten Manager erlauben, ausgewählte Zugänge zu teilen, ohne Passwörter im Chat zu verschicken. Für Haushalte und Teams gibt es die Ratgeber für Familien und kleine Unternehmen.

Ist es sicher, alles an einem Ort zu haben?

Es fühlt sich riskant an, aber vergleichen Sie es mit der Alternative. Wiederverwendete Passwörter bedeuten, dass ein Leck viele Konten öffnet. Bei einem Manager müsste ein Angreifer starke Verschlüsselung oder Ihr Master-Passwort brechen. Für fast alle ist das zweite Szenario deutlich schwerer.

Drei Gewohnheiten halten das Risiko niedrig. Erstens: eine lange, einzigartige Master-Passphrase. Zweitens: 2FA für den Manager selbst, damit eine gestohlene Passphrase allein nicht genügt. Drittens: ein aktuelles, schadsoftwarefreies Gerät, denn auf einem infizierten Rechner kann der Manager nur schützen, was Sie nicht preisgeben.

Audits und Open Source

Mehrere Anbieter veröffentlichen unabhängige Sicherheitsaudits, manche legen ihren Code offen, damit Fachleute ihn prüfen können. Beides ist keine Garantie, aber ein gutes Zeichen. Achten Sie auf ein veröffentlichtes Sicherheitsdokument, den Umgang des Anbieters mit früheren Vorfällen und eine klare Erklärung, was wo verschlüsselt wird.

Was im Alltag mit Ihren Daten passiert

Speichern Sie ein neues Login, verschlüsselt die App es auf Ihrem Gerät und synchronisiert die verschlüsselte Kopie auf Ihre anderen Geräte. Öffnen Sie eine Website, vergleicht die Erweiterung die Adresse mit den gespeicherten Einträgen und bietet das passende Login an. Viele Manager warnen außerdem vor wiederverwendeten, schwachen oder geleakten Passwörtern und vor Seiten, die Passkeys anbieten. Nichts davon verlangt, dass Sie dem Anbieter Ihre Geheimnisse anvertrauen, solange die Verschlüsselung bei Ihnen läuft und das Master-Passwort stark ist.

Später wechseln

Sie sind nicht gebunden. Die meisten Manager exportieren in ein Standardformat, sodass Sie zu einem anderen Produkt wechseln können, wenn sich Preise oder Funktionen ändern. Löschen Sie die Exportdatei danach, denn sie enthält Ihre Passwörter im Klartext.

Was nicht hineingehört

Sehen Sie den Manager als Ort für Logins, Notizen und Dokumente, die Sie verschlüsselt ablegen wollen. Nutzen Sie ihn nicht als einzige Kopie von etwas Unersetzlichem und bewahren Sie das Notfallkit des Managers selbst außerhalb des Tresors auf.

Fazit

Ein Passwortmanager ist kein Zauber, aber er beseitigt die Gewohnheit, die am meisten Schaden anrichtet: Passwörter wiederzuverwenden. Schützen Sie das Master-Passwort, schalten Sie 2FA ein, halten Sie eine Notfallkopie bereit und lassen Sie den Manager die Arbeit machen.

Häufige Fragen

Was passiert, wenn mein Passwortmanager gehackt wird?

Gut gebaute Manager speichern nur verschlüsselte Tresore, ein Einbruch auf dem Server allein sollte Ihre Passwörter also nicht preisgeben. Entscheidend ist Ihr Master-Passwort: Ein schwaches lässt sich offline erraten. Der LastPass-Vorfall 2022, bei dem verschlüsselte Tresore kopiert wurden, hat gezeigt, warum ein langes Master-Passwort zählt.

Was, wenn ich mein Master-Passwort vergesse?

Viele Manager können es nicht zurücksetzen, weil sie es nie sehen. Manche bieten ein Notfallkit oder eine vorher eingerichtete Wiederherstellung. Bewahren Sie dieses Kit beim Anlegen des Kontos offline auf.

Reicht der Passwortmanager im Browser oder auf dem Handy?

Er ist deutlich besser als nichts und bequem. Eigenständige Manager bieten meist zusätzlich geräteübergreifende Nutzung, Teilen, Notfallzugriff und mehr Kontrolle. Entscheiden Sie nach den Geräten, die Sie nutzen.

Funktionieren Passwortmanager mit Passkeys?

Viele ja. Sie können Passkeys neben Passwörtern speichern und synchronisieren. Prüfen Sie, ob der Manager Ihrer Wahl die benötigten Passkey-Funktionen unterstützt.

Mehr aus Login-Sicherheit