Was ein Passwortmanager leistet – und was nicht

Ein Passwortmanager speichert Zugangsdaten in einem digitalen Tresor und hilft dabei, für jedes Konto unterschiedliche Passwörter zu erstellen und zu verwenden. Das kann die Notwendigkeit verringern, Passwörter wiederzuverwenden oder sich alle zu merken. Ein Konto wird dadurch jedoch nicht automatisch unangreifbar. Die Sicherheit hängt weiterhin von Entscheidungen ab, etwa den Zugang zum Manager zu schützen, Geräte aktuell zu halten und misstrauisch gegenüber verdächtigen Links oder Anmeldeseiten zu sein. Im Alltag erleichtert ein Manager eine geordnetere Vorgehensweise: Statt jedes Passwort auswendig zu lernen, können Sie sich darauf konzentrieren, den Zugang zum Tresor zu schützen und die eigene Nutzung zu überprüfen. Er ist ein Werkzeug zur Verwaltung von Zugangsdaten, kein Ersatz für gute Sicherheitsgewohnheiten.

Es ist sinnvoll, drei Funktionen auseinanderzuhalten, die in der Werbung manchmal vermischt werden: Zugangsdaten speichern, Formulare ausfüllen und die Anmeldung erleichtern. Ein Manager kann alle drei anbieten. Dass er ein Passwort automatisch ausfüllt, beweist jedoch nicht, dass der aufgerufene Dienst echt ist. Prüfen Sie vor dem Annehmen eines Speicher- oder Autofill-Vorschlags die Domain und geben Sie keine Geheimnisse auf einer Seite ein, die Sie über einen unerwarteten Link geöffnet haben. Autofill ist bequem, aber keine Methode, die Identität einer Website zu bestätigen. Vergewissern Sie sich zuerst, dass Sie sich auf der gewünschten Seite befinden. Ein Vorschlag ist eine Funktion, kein Vertrauensbeweis.

Ein Passwortmanager ersetzt auch nicht die Sicherheitsmechanismen der einzelnen Konten. Wenn ein Dienst Mehr-Faktor-Authentifizierung unterstützt, kann es sinnvoll sein, sie einzuschalten: Sie fügt bei der Anmeldung eine zusätzliche Prüfung hinzu, beseitigt aber nicht alle Risiken. Der CISA-Leitfaden stellt Mehr-Faktor-Authentifizierung als zusätzlichen Schutz zum Passwort dar. Das ist ein allgemeiner Grundsatz und keine Garantie, dass jede Methode oder Konfiguration dasselbe Schutzniveau bietet. (1) Betrachten Sie die Mehr-Faktor-Authentifizierung daher als eine Schutzebene innerhalb mehrerer Maßnahmen und nicht als Grund, Passwort oder Gerät zu vernachlässigen. Der zusätzliche Schutz hängt von Methode und Konfiguration ab; der Zugang zu den Konten muss weiterhin geschützt werden.

Sicherheitsversprechen richtig einordnen

Begriffe wie „Ende-zu-Ende-Verschlüsselung“ oder „Zero Knowledge“ können ein Ausgangspunkt für weitere Nachforschungen sein, reichen für einen Vergleich von Diensten aber nicht aus. Suchen Sie nach Dokumentation, die erklärt, welche Daten verschlüsselt werden, wo die Verschlüsselung stattfindet und welche Informationen für den Kontobetrieb weiterhin erforderlich sind. Prüfen Sie auch, ob der Anbieter den Umgang mit Metadaten, die Synchronisierung zwischen Geräten und Sicherungskopien beschreibt. Unterscheidet eine Erklärung diese Aspekte nicht, halten Sie das als offene Frage fest – nicht als Beleg für eine Schwachstelle oder einen besseren Schutz. So können Sie vergleichen, was die einzelnen Anbieter dokumentieren, statt ähnlich klingenden Begriffen in unterschiedlichen Zusammenhängen dieselbe Bedeutung zuzuschreiben. Ein sinnvoller Vergleich trennt erklärte Funktionen von Punkten, die Sie nicht bestätigen konnten.

Eine technische Beschreibung ist weder mit einem unabhängigen Audit gleichzusetzen noch ein Beleg dafür, wie sich jede Produktversion verhält. Achten Sie bei der Bewertung der Nachweise darauf, wer das Dokument veröffentlicht hat, welche Komponente es abdeckt und wann es aktualisiert wurde. Eine Hilfeseite des Anbieters eignet sich dazu, zu bestätigen, welche Funktion der Anbieter nach eigener Aussage bereitstellt. Für eine unabhängige Prüfung der Implementierung oder der Widerstandsfähigkeit gegen alle Angriffe reicht sie allein nicht aus. Lesen Sie die Seite im Hinblick auf ihren Zweck: Die Erklärung zur Verwendung einer Funktion ist keine externe Sicherheitsbewertung. Halten Sie diese Informationsarten beim Produktvergleich auseinander.

NIST SP 800-63B gehört zu einer Reihe von Richtlinien zur digitalen Identität, deren Schwerpunkt auf Anforderungen an die Remote-Authentifizierung liegt. Der Geltungsbereich hilft zu verstehen, dass Authentifizierung und Passwortspeicherung zusammenhängen, aber nicht dasselbe sind: Eine Authentifizierungsrichtlinie zertifiziert oder empfiehlt nicht automatisch einen kommerziellen Passwortmanager. (2) Vergleichen Sie konkrete Erklärungen, nicht Schlagwörter: Wenn Sie nicht herausfinden können, was mit dem Tresor passiert, wenn der Kontozugriff gesperrt ist, werten Sie das als wichtige offene Frage für Ihre Entscheidung. Notieren Sie auch, was Sie nicht bestätigen konnten. So wird aus fehlender Dokumentation nicht vorschnell eine Schlussfolgerung über die Funktionsweise des Produkts. Sie können beim Anbieter nachfragen oder die verfügbaren Angaben mit denen eines anderen Dienstes vergleichen.

Wiederherstellung: Planen, bevor Sie das Passwort vergessen

Die Wiederherstellung gehört zu den wichtigsten Fragen, die Sie vor dem Anlegen eines Tresors klären sollten. Wenn Sie das Hauptpasswort vergessen, kann es sein, dass ein Dienst es nicht zurücksetzen kann, ohne die verschlüsselten Daten zu verlieren. Ein anderer Dienst bietet möglicherweise Wiederherstellungsverfahren an, die an bestimmte Voraussetzungen und Einstellungen gebunden sind. Leiten Sie die Vorgehensweise nicht aus einer Werbeaussage ab: Suchen Sie das dokumentierte Verfahren für Ihren Kontotyp und unterscheiden Sie die Wiederherstellung des Kontozugriffs vom Zurücksetzen des Passworts für den Dienst selbst. Das sind verschiedene Fragen, und die Antwort auf die eine klärt nicht zwangsläufig die andere. Sehen Sie sich das Verfahren an, solange Sie noch Zugriff auf die relevante Dokumentation haben.

Lesen Sie, welche Bedingungen gelten und was genau wiederhergestellt werden kann. Geht es um das Konto, den gesamten Tresor oder nur den Zugriff auf bestimmte Elemente? Müssen Sie zuvor einen Notfallkontakt, ein vertrauenswürdiges Gerät, einen Wiederherstellungsschlüssel oder eine Administrationsfunktion einrichten? Steht die Methode für Einzel-, Familien- und Geschäftskonten gleichermaßen zur Verfügung? Wenn die Antworten vom Tarif abhängen, prüfen Sie die Bedingungen des Tarifs, den Sie tatsächlich buchen würden. Prüfen Sie nicht nur die nötigen Schritte, sondern auch die Voraussetzungen, die vorher erfüllt sein müssen. Eine Option, die eine vorherige Einrichtung verlangt, hilft möglicherweise nicht, wenn Sie erst nach einem Zugriffsverlust davon erfahren.

Bevor Sie wichtige Informationen speichern, richten Sie eine Ausweichmöglichkeit ein, die nicht ausschließlich vom täglich verwendeten Gerät abhängt. Wenn der Anbieter Wiederherstellungscodes bereitstellt, bewahren Sie sie außerhalb des Tresors an einem geschützten Ort auf. Geben Sie Ihr Hauptpasswort oder Einmalcodes nicht weiter, um die Wiederherstellung „zu testen“. Die Dokumentation von Bitwarden enthält beispielsweise getrennte Seiten zu Kontozugriff, Hauptpasswort und Anmeldemethoden. Das zeigt, warum Sie das konkrete Verfahren des Produkts prüfen sollten, statt anzunehmen, dass alle Passwortmanager gleich funktionieren. (3) Wenn Sie die relevanten Anleitungen griffbereit haben, können Sie sich vorab über die verfügbaren Möglichkeiten informieren, ohne davon auszugehen, dass ein bestimmter Mechanismus für jedes Konto angeboten wird. Halten Sie fest, welche Einrichtungsschritte Sie erledigt haben, und schützen Sie die Wiederherstellungsdaten selbst.

Geräte, Browser und Passkeys

Die praktische Kompatibilität kann wichtiger sein als eine erweiterte Funktion, die Sie nie nutzen werden. Prüfen Sie, ob es für jede Ihrer Umgebungen – Computer, Browser und Mobilgerät – eine gepflegte App oder Erweiterung gibt. Prüfen Sie außerdem, ob die Synchronisierung auf Ihren Geräten funktioniert und was bei einem Plattformwechsel geschieht. Eine Liste unterstützter Systeme sollte sich auf aktuelle Versionen und die benötigten Funktionen beziehen, nicht nur auf die Verfügbarkeit eines Downloads. Vergleichen Sie die Angaben deshalb mit Ihren eigenen Geräten und der geplanten Nutzung. Da Funktionen je nach Plattform unterschiedlich verfügbar sein können, beantwortet eine erfolgreiche Installation nicht automatisch alle Kompatibilitätsfragen.

Passkeys sind Zugangsdaten, mit denen eine Anmeldung ohne Eingabe eines herkömmlichen Passworts möglich sein kann. Ihre Verfügbarkeit und Verwaltung hängen jedoch von den beteiligten Diensten und Geräten ab. Verwechseln Sie das Speichern eines Passkeys in einem Manager nicht damit, dass alle Websites Passkeys akzeptieren, oder damit, dass sich diese Zugangsdaten wie eine herkömmliche Passwortliste importieren oder exportieren lassen. Wenn Sie Passkeys verwenden möchten, suchen Sie nach spezifischen Angaben zu Erstellung, Synchronisierung, Wiederherstellung und Export und prüfen Sie, ob sich die Angaben auf Betriebssystem, Browser oder Manager beziehen. Werden diese Komponenten getrennt betrachtet, lässt sich erkennen, wo die jeweilige Funktion verfügbar ist. So vermeiden Sie die Annahme, dass ein gespeicherter Passkey genauso übertragen werden kann wie andere Daten.

Für einen geordneten Vergleich können Sie die Kompatibilität prüfen, ohne sensible Zugangsdaten einzugeben: Vergewissern Sie sich, dass die App über einen offiziellen Vertriebskanal erhältlich ist, dass die Erweiterung zum richtigen Browser gehört und dass der Anbieter Informationen zu Aktualisierungen und Support veröffentlicht. Eine verfügbare App bedeutet nicht, dass darin alle Funktionen verfügbar sind. Notieren Sie beispielsweise, ob Autofill, biometrisches Entsperren und Passkey-Verwaltung auf jeder Plattform angeboten werden, die Sie nutzen möchten. Gehen Sie nicht von identischen Funktionen aus. Wenn Sie jede Funktion einzeln überprüfen, können Überraschungen nach der Installation oder einem Gerätewechsel vermieden werden. Außerdem erkennen Sie so Einschränkungen, bevor Sie Ihre Zugangsdaten übertragen.

Export und Import: Wechselkosten senken

Daten exportieren zu können ist eine Möglichkeit, die Abhängigkeit vom Anbieter zu verringern. Das bedeutet aber nicht, dass eine Migration automatisch oder risikofrei abläuft. Finden Sie heraus, welche Elemente der Export umfasst, in welchem Format er erstellt wird und ob sich das Verfahren je nach Kontotyp unterscheidet. Tresore können mehr als Benutzernamen und Passwörter enthalten: Für Notizen, benutzerdefinierte Felder, Anhänge, freigegebene Daten oder Organisationselemente können andere Regeln gelten. Prüfen Sie den Umfang, bevor Sie die Übertragung beginnen. Eine Exportfunktion allein sagt nicht, welche Informationen sie tatsächlich umfasst. Wenn eine Kategorie für Sie wichtig ist, suchen Sie nach ausdrücklichen Angaben dazu, statt ihre Einbeziehung anzunehmen.

Die Dokumentation von Bitwarden beschreibt den Export von Organisationselementen beispielsweise gesondert. Das bestätigt, dass Umfang und Berechtigungen eines Exports vom organisatorischen Kontext abhängen können; es belegt nicht, dass alle Tarife oder Passwortmanager dieselben Optionen bieten. (4) Wenn Sie einen Tresor mit Angehörigen oder Kollegen teilen, prüfen Sie außerdem, wer exportieren darf und wie freigegebene Elemente verwaltet werden. So klären Sie sowohl, was übertragen werden kann, als auch, wer dazu berechtigt ist. Zugriffsregeln in einer Organisation können sich von denen eines persönlichen Tresors unterscheiden. Schauen Sie deshalb in die Dokumentation zu Ihrem konkreten Kontotyp.

Eine exportierte Datei kann lesbare Geheimnisse enthalten. Lassen Sie sie daher nicht ungeschützt in einem Download-Ordner, in einer E-Mail oder auf einem gemeinsam genutzten Speicher liegen. Prüfen Sie, ob der Vorgang verschlüsselte Formate anbietet, wo die Datei gespeichert wird und wie sie nach dem Import zu löschen ist. Verwenden Sie vor dem Wechsel diese Checkliste: Umfang bestätigen, Formatbeschränkungen verstehen, Datei während der Übertragung schützen und am Ziel prüfen, ob die benötigten Daten angekommen sind. Löschen Sie den ursprünglichen Tresor nicht, bevor diese Kontrollen abgeschlossen sind. Prüfen Sie das Ergebnis im neuen Dienst, statt nur festzustellen, dass der Import beendet wurde. So können Sie erkennen, ob ein wichtiges Element fehlt. Bewahren Sie die Übertragungsdatei so kurz wie möglich auf.

Tarife, Einschränkungen und abschließende Checkliste

Vergleichen Sie nicht nur den beworbenen Preis. Prüfen Sie, welche Funktionen in den einzelnen Tarifen enthalten sind und welche kostenpflichtig sind: Gerätezahl, Freigabe, Dateispeicher, Wiederherstellungsoptionen, Familienverwaltung oder Support. Einschränkungen und Bedingungen können je nach Land, Kontotyp oder Zeitpunkt variieren. Prüfen Sie vor der Zahlung die aktuellen Preisangaben und die aktuelle Dokumentation. Ist eine wichtige Funktion nur in einem höheren Tarif verfügbar, berechnen Sie die Kosten für Ihre tatsächliche Situation und nicht für den Einstiegstarif. Berücksichtigen Sie auch die Personen und Geräte, die den Tarif nutzen werden, statt nur den Anfangspreis. Ein niedriger Einstiegspreis ist kein sinnvoller Vergleich, wenn eine benötigte Funktion nicht enthalten ist.

Manche Funktionen lassen sich schwer mit einem einfachen „Ja“ oder „Nein“ vergleichen. Eine Wiederherstellungsoption bedeutet nicht zwangsläufig, dass das Hauptpasswort zurückgesetzt werden kann; der Export einiger Elemente ist nicht dasselbe wie der Umzug des gesamten Tresors; und Passkey-Unterstützung bedeutet nicht, dass Passkeys auf allen Plattformen verfügbar sind. Ein guter Vergleich erläutert Umfang und Bedingungen jeder Funktion, statt kontextlose Häkchen zu zählen. Wenn eine Preistabelle diese Einschränkungen nicht klärt, suchen Sie vor der Entscheidung die entsprechende Hilfedokumentation. Prüfen Sie, ob eine Funktion in Ihrem Tarif, auf Ihren Geräten und für den Kontotyp verfügbar ist, den Sie nutzen möchten.

Nutzen Sie vor Ihrer Entscheidung diese kurze Checkliste und speichern Sie Links zu den Antworten des Anbieters: 1) Was erklärt er zu Verschlüsselung, geschützten Daten und Synchronisierung? 2) Was geschieht, wenn Sie das Hauptpasswort vergessen, und was müssen Sie vorher einrichten? 3) Funktioniert der Dienst auf allen Ihren Geräten und Browsern? 4) Was bedeutet die Passkey-Unterstützung genau? 5) Was können Sie exportieren und wie schützen Sie die Datei? 6) Welche Einschränkungen und Funktionen gelten für den Tarif, den Sie bezahlen würden? 7) Wie können Sie den Support kontaktieren und Änderungen oder Vorfälle nachlesen? Ist eine Antwort unklar, bitten Sie um Erläuterung oder ziehen Sie eine andere Option in Betracht. Machen Sie aus fehlenden Informationen keine Aussage über die tatsächliche Sicherheit des Produkts. Wenn Sie Antworten samt Abrufdatum speichern, können Sie sie leichter erneut prüfen, falls sich Bedingungen ändern oder Sie später Alternativen vergleichen.