Was ein Passwortmanager leistet – und welche Risiken bleiben
Ein Passwortmanager speichert Zugangsdaten in einem Tresor und ermöglicht es, sie bei Bedarf abzurufen. Sein unmittelbarster Nutzen besteht darin, die Abhängigkeit von leicht merkbaren und wiederverwendeten Passwörtern zu verringern: Sie können für verschiedene Dienste unterschiedliche Passwörter festlegen, ohne sich alle merken zu müssen. Die National Cybersecurity Alliance erläutert die Rolle solcher Werkzeuge und stellt sie als Hilfe für sicherere Anmeldungen dar. Das macht keinen Passwortmanager allein zu einer Garantie gegen den Diebstahl von Konten. Quelle: National Cybersecurity Alliance. Der praktische Vorteil besteht somit darin, eine häufige Ursache für Risiken leichter anzugehen, nicht darin, jedes Risiko zu beseitigen. Ein Manager kann es realistischer machen, für jedes Konto eigene Zugangsdaten zu verwenden, weil Sie nicht jede Kombination im Gedächtnis behalten müssen. Bewerten Sie diesen Vorteil zusammen mit dem, was das Werkzeug nicht kontrolliert: die Sicherheit des Kontos, mit dem Sie darauf zugreifen, des Geräts, auf dem Sie es öffnen, und Ihrer Entscheidungen zur Wiederherstellung. Eine fundierte Entscheidung beginnt damit, diese Bereiche getrennt zu betrachten, statt das Produkt als vollständige Sicherheitslösung anzusehen.
Entscheidend ist nicht nur, wo Passwörter gespeichert werden, sondern auch, was geschieht, wenn jemand Zugriff auf das Manager-Konto erhält, Sie den zweiten Faktor verlieren oder der Dienst nicht mehr verfügbar ist. Auch das Gerät, auf dem Sie den Tresor öffnen, spielt eine Rolle: Ein kompromittierter Computer kann Zugangsdaten beim Eingeben offenlegen, selbst wenn der Anbieter gespeicherte Daten schützt. Ein Passwortmanager verringert einige passwortbezogene Risiken, beseitigt aber nicht die Risiken rund um Gerät, Konto oder Nutzer. Diese Unterscheidung hilft bei der Bewertung von Sicherheitsaussagen. Ein wirksamer Schutz gespeicherter Daten verhindert für sich genommen nicht, dass eine Anmeldung auf einem infizierten Gerät beobachtet wird; ebenso erklärt eine sichere Anmeldung nicht, wie Sie ein verlorenes Konto wiederherstellen können. Betrachten Sie jeden Punkt einzeln, einschließlich der Frage, ob Sie auf den Geräten, die Sie tatsächlich verwenden, auf den Tresor zugreifen können und welche Folgen der Verlust eines Faktors hätte. Der Manager ist eine Schutzschicht innerhalb umfassenderer Gewohnheiten, kein Ersatz dafür.
Es ist sinnvoll, eine dokumentierte Eigenschaft von einer absoluten Garantie zu unterscheiden. Begriffe wie „Verschlüsselung“, „Zero Knowledge“ oder „Sicherheit auf Unternehmensniveau“ brauchen Kontext: Welche Daten umfassen sie? Wann werden die Daten verschlüsselt? Was kann der Anbieter wiederherstellen? Was passiert, wenn Sie das Master-Passwort vergessen? Marketingangaben können Fragen nahelegen, ersetzen aber weder eine technische Erklärung noch eine Wiederherstellungsrichtlinie oder einen Audit-Bericht, aus dem hervorgeht, was geprüft wurde. Achten Sie auf Angaben, die die geschützten Daten definieren und die Rollen von Anbieter und Kontoinhaber erklären. Verwendet eine Seite einen Begriff, ohne seinen Umfang zu erläutern, sollten Sie nicht annehmen, dass alle Informationskategorien gleich behandelt werden. Auch die Erwähnung eines Audits verrät nicht, welche Komponenten untersucht wurden oder ob sich die Ergebnisse auf die von Ihnen genutzte Version beziehen. Behandeln Sie unklare Einzelheiten als offene Fragen und machen Sie aus Werbesprache keine technische Schlussfolgerung.
Kriterien für den Vergleich dokumentierter Sicherheit
Suchen Sie zuerst nach technischer Produktdokumentation und nicht nur nach einer Werbeseite. Prüfen Sie, ob sie beschreibt, wie der Tresor geschützt wird, welche Informationen außerhalb dieses Schutzes liegen und welche Zugangsdaten zum Entschlüsseln der Daten benötigt werden. Wenn die Erklärung kein Verständnis des Sicherheitsmodells ermöglicht, füllen Sie Lücken nicht mit Vermutungen: Notieren Sie sie als offene Fragen und prüfen Sie, ob der Anbieter klare, aktuelle Antworten gibt. Eine hilfreiche Erklärung sollte erkennen lassen, was geschützt ist, was der Nutzer bereitstellen muss und was der Dienst nach eigenen Angaben tun kann oder nicht kann. Lesen Sie die Informationen als Beschreibung eines Systems, nicht als Sammlung beruhigender Schlagworte. Fehlt ein wichtiger Teil, sollte auch diese Lücke bei der Entscheidung zählen, ob Sie sich auf das Produkt verlassen möchten.
Prüfen Sie außerdem, wie die Anmeldung geschützt wird. Mehr-Faktor-Authentifizierung kann eine zusätzliche Hürde für das Konto schaffen; ihre Wirksamkeit hängt jedoch von den verfügbaren Optionen und der Wiederherstellung des Zugangs ab. Der NIST-Leitfaden zur Authentifizierung, SP 800-63B, weist ausdrücklich darauf hin, dass er im August 2025 durch die Revision SP 800-63-4 ersetzt wurde. Die frühere Ausgabe dient hier daher dazu, die Bedeutung aktueller Referenzen zu veranschaulichen, und nicht dazu, ihre Empfehlungen als derzeit maßgeblich darzustellen. Quelle: NIST SP 800-63B. Vergleichen Sie bei Authentifizierungsoptionen nicht nur, ob ein zusätzlicher Faktor angeboten wird, sondern auch, was passiert, wenn er verloren geht oder nicht verfügbar ist. Ein Wiederherstellungsweg kann praktisch unverzichtbar sein, muss aber als Teil des Sicherheitskonzepts des Kontos verstanden werden und sollte nicht als automatisch unproblematisch oder jederzeit verfügbar gelten. Prüfen Sie die Dokumentation des Anbieters und behandeln Sie einen älteren Standard nicht allein deshalb als aktuell, weil er online noch abrufbar ist.
Audits: Umfang, Datum und Grenzen
Wenn ein Anbieter mit einem Audit wirbt, suchen Sie nach dem Bericht oder zumindest nach einer überprüfbaren Beschreibung: Wer hat die Prüfung durchgeführt, wann fand sie statt, welche Komponenten wurden untersucht und was blieb ausgeschlossen? Ein Audit ist eine begrenzte Prüfung. Es bescheinigt weder die Unverwundbarkeit eines Produkts noch belegt es, dass alle künftigen Versionen dieselben Eigenschaften behalten. Ein kommerzieller Artikel über Passwort-Audits kann helfen, das Thema zu verstehen, ist aber nicht mit einem unabhängigen Bericht über ein bestimmtes Produkt gleichzusetzen. Bitwarden, Ressource zu Audit-Protokollen. Verwechseln Sie Aktivitätsprotokolle nicht mit einem Sicherheitsaudit der Software: Es handelt sich um unterschiedliche Kontrollen mit unterschiedlichen Zielen. Aktivitätsaufzeichnungen können für Überwachung oder Compliance wichtig sein; ein Audit betrifft die tatsächlich geprüften Komponenten und Fragestellungen. Keine der beiden Bezeichnungen sollte über ihre dokumentierte Bedeutung hinaus ausgelegt werden. Prüfen Sie, ob der Bericht einsehbar ist, ob sein Datum klar angegeben wird und ob Version und Umfang dem Produkt entsprechen, das Sie erwägen. Bietet der Anbieter nur eine allgemeine Aussage, sollten Sie diese als zu prüfende Behauptung und nicht als Beleg für eine umfassende Prüfung behandeln.
Export und Wiederherstellung: Verlassen Sie sich nicht auf nur einen Ausweg
Klären Sie vor dem Import Ihrer Zugangsdaten, ob Sie sie exportieren können und in welchem Format. Prüfen Sie, ob der Export alle für Sie wichtigen Kategorien umfasst – etwa sichere Notizen zusätzlich zu Passwörtern – und ob ein weiterer Authentifizierungsschritt erforderlich ist. Die offizielle Chrome-Hilfe dokumentiert den Import und Export von Passwörtern und Passkeys im Google Passwortmanager für Android. Sie ist eine nützliche Referenz, um festzustellen, dass konkrete Optionen von der Plattform abhängen können. Quelle: Google Chrome-Hilfe. Export ist keine bloße Option in einer Liste: Überlegen Sie, ob sich die ausgegebenen Informationen beim Wechsel zu einem anderen Werkzeug verwenden lassen und ob das dokumentierte Verfahren die für Sie wichtigen Einträge abdeckt. Nehmen Sie nicht an, dass zwei Produkte jede Kategorie gleich behandeln. Lesen Sie die Anweisungen für die Plattform, die Sie tatsächlich verwenden, da sich Schritte und verfügbare Optionen unterscheiden können. Wenn Sie diese Einzelheiten vor dem Import eines vollständigen Tresors klären, entdecken Sie eine praktische Einschränkung nicht erst, wenn Sie Informationen verschieben oder wiederherstellen müssen.
Beim Export kann eine lesbare und damit sensible Datei entstehen. Lassen Sie sie nicht ungeschützt in einem synchronisierten Ordner liegen und versenden Sie sie nicht wie ein gewöhnliches Dokument per E-Mail. Wenn Sie Daten für einen Umzug exportieren, beschränken Sie den Zugriff auf die Datei, bewahren Sie keine unnötigen Kopien auf und löschen Sie sie nach Abschluss sicher. Prüfen Sie außerdem, ob der Anbieter erklärt, wie lokale Daten entfernt oder Sitzungen auf Geräten beendet werden, die Sie nicht mehr kontrollieren. Behandeln Sie die Datei als vorübergehende Ansammlung von Zugangsdaten: Ihr Schutz ist wichtig, solange sie existiert, auch wenn der übliche Tresor verschlüsselt ist. Planen Sie, wo die Datei angelegt wird, wer diesen Speicherort erreichen kann und wann sie gelöscht wird. Ein Übertragungsweg, der Kopien aufbewahrt, kann die an anderer Stelle getroffenen Vorsichtsmaßnahmen zunichtemachen. Gehen Sie nach dem Umzug nicht davon aus, dass das Schließen der Anwendung alle Kopien entfernt. Folgen Sie den verfügbaren Anweisungen für Sitzungen und lokale Daten und berücksichtigen Sie Geräte, die sich nicht mehr in Ihrem Besitz befinden.
Kontowiederherstellung
Fragen Sie, welche Möglichkeiten bestehen, wenn Sie das Master-Passwort, das Telefon oder den Authentifizierungsschlüssel verlieren. Gehen Sie nicht davon aus, dass der Support den Tresor wiederherstellen kann: Eine Richtlinie, die dem Anbieter das Entschlüsseln der Daten untersagt, kann die Wiederherstellung einschränken, auch wenn sie die Privatsphäre gegenüber Dritten begünstigt. Suchen Sie nach einer konkreten Erklärung dazu, was wiederhergestellt werden kann, welche Daten möglicherweise unzugänglich werden und welche Schritte Sie vor einem Notfall vorbereiten sollten. Gibt es eine Wiederherstellung für Familien oder Unternehmen, finden Sie heraus, wer sie einleiten darf und welche Genehmigung erforderlich ist; der Funktionsname erklärt die tatsächlichen Berechtigungen nicht. Bewerten Sie den Zielkonflikt, bevor Sie sich auf das Konto verlassen. Die Wiederherstellung kann von einer anderen Person, einem Administrator, einem Gerät oder einer zuvor eingerichteten Methode abhängen. Allein das Vorhandensein einer Funktion beweist daher nicht, dass sie Ihren Anforderungen entspricht. Lesen Sie die dokumentierten Bedingungen und Grenzen und bereiten Sie sich rechtzeitig vor, wenn das Verfahren Maßnahmen verlangt, bevor der Zugriff verloren geht. So prüfen Sie, ob Sie den Zugang verantwortungsvoll erhalten können – statt diese Frage erst zu stellen, wenn ein Problem auftritt.
Kostenlos, kostenpflichtig oder im System integriert
Es gibt keine verlässliche Regel, nach der ein Abonnement automatisch sicherer ist als ein kostenloses Werkzeug oder ein integrierter Manager grundsätzlich nicht ausreicht. Vergleichen Sie überprüfbare Funktionen und Bedingungen: Verfügbarkeit auf Ihren Geräten, Synchronisierung, Authentifizierungsoptionen, Export, Wiederherstellung, Support und Dokumentation. Prüfen Sie auch, ob die kostenlose Version Grenzen setzt, die Ihre tatsächliche Nutzung beeinträchtigen, etwa bei der Anzahl der Geräte oder beim Zugriff auf benötigte Funktionen. Der Preis sagt nicht aus, wie der Tresor geschützt wird, und eine integrierte Funktion beweist nicht, dass nützliche Schutzmaßnahmen fehlen. Vergleichen Sie stattdessen die Fähigkeiten und Einschränkungen, die in Ihrer Situation wichtig sind. Prüfen Sie, ob das Produkt auf den von Ihnen genutzten Systemen funktioniert und ob die dokumentierten Verfahren für Export und Wiederherstellung Ihren Erwartungen entsprechen. Das sind konkrete Prüfungen; Annahmen über eine ganze Produktkategorie sind es nicht.
Ein integrierter Manager kann praktisch sein, wenn Sie bereits ein bestimmtes Ökosystem nutzen und zusätzliche Installationen vermeiden möchten. Im Gegenzug kann eine stärkere Abhängigkeit vom Konto und den Geräten dieses Anbieters entstehen. Klären Sie, wie Sie von anderen Systemen auf Ihre Zugangsdaten zugreifen und welche Exportmöglichkeiten es gibt. Ein unabhängiges Produkt kann mehr Optionen bieten, fügt aber auch ein weiteres Konto, eine weitere Anwendung und eine weitere Richtlinie hinzu, die Sie aktuell halten müssen. Das sind Vergleichspunkte, kein allgemeines Urteil über eine der Kategorien. Überlegen Sie, wie Sie sich nach einem Gerätewechsel anmelden würden, wie Sie Daten bei veränderten Anforderungen übertragen könnten und welche Konten oder Plattformen an der Wiederherstellung beteiligt wären. Komfort, Übertragbarkeit und die Zahl der zu verwaltenden Konten können alle eine Rolle spielen; die Antwort hängt jedoch von Ihrer Nutzung ab. Prüfen Sie das dokumentierte Verhalten des konkreten Produkts, statt es aus seiner Kategorie abzuleiten.
Für Teams und Organisationen sollten Sie Kriterien ergänzen, die bei der persönlichen Nutzung oft keine Priorität haben: Berechtigungsverwaltung, zentrale Administration, Aktivitätsprüfung, Verfahren für den Eintritt und Austritt von Nutzern sowie die Möglichkeit, Daten gemäß internen Richtlinien zu exportieren oder wiederherzustellen. Kommerzielle Anleitungen zu Unternehmensmanagern zeigen, dass die Einrichtung administrative und technische Bereitstellungsaufgaben umfassen kann; sie sind kein unabhängiger Nachweis für Qualität oder Sicherheit eines Produkts. ManageEngine Password Manager Pro, Schnellstartanleitung. Eine Organisation sollte vergleichen, wie Zuständigkeiten verteilt werden und ob die Kontrollen zu ihren eigenen Abläufen passen. Der Name einer Funktion sagt nicht, wer eine Berechtigung ausüben kann oder wie ein Austritt gehandhabt wird. Prüfen Sie die dokumentierte Einrichtung und bestimmen Sie, was die Organisation verwalten und pflegen muss. Diese Überlegungen kommen zu den Sicherheitsfragen für persönliche Tresore hinzu; sie ersetzen weder die Prüfung der technischen Dokumentation noch des Wiederherstellungsmodells.
Checkliste vor der Auswahl
Bevor Sie ein Konto eröffnen, suchen Sie in der offiziellen Dokumentation und gegebenenfalls in eindeutig identifizierbaren externen Berichten nach Antworten auf diese Fragen:
- Erklärt der Anbieter, was verschlüsselt wird und wer auf die Daten zugreifen kann?
- Welche Authentifizierungsmethoden gibt es und wie lässt sich das Konto wiederherstellen?
- Gibt es überprüfbare Angaben zu Audits, ihrem Umfang und ihrem Datum?
- Können Sie die benötigten Daten in einer nutzbaren Form exportieren?
- Welche Einschränkungen gelten für kostenlose und kostenpflichtige Versionen sowie Ihre Geräte?
- Gibt es ein klares Verfahren, um Sitzungen zu beenden oder ein verlorenes Gerät zu entfernen?
Ist eine Antwort für Sie entscheidend und fehlt sie in der Dokumentation, fragen Sie den Anbieter, bevor Sie Ihren gesamten Tresor importieren. Prüfen Sie die Fragen für den Tarif und die Plattform, die Sie tatsächlich verwenden möchten. Eine allgemeine Aussage zum Produkt beantwortet möglicherweise nicht, ob eine bestimmte Funktion für Sie verfügbar ist oder welche Bedingungen dafür gelten. Unterscheiden Sie zwischen dokumentierten Angaben, unabhängigen Prüfungen und offenen Punkten. Können Sie eine für Sie wesentliche Anforderung nicht klären, sollte diese Unsicherheit Ihre Entscheidung beeinflussen, statt durch eine Annahme ersetzt zu werden. Die Checkliste soll praktische Lücken sichtbar machen, bevor Sie vom Dienst abhängig sind. Sie bescheinigt nicht automatisch Sicherheit, nur weil sich für jede Frage irgendeine Antwort finden lässt.
Führen Sie einen kleinen Test durch, bevor Sie alles übertragen. Erstellen Sie einen unkritischen Eintrag, prüfen Sie die Synchronisierung auf den Geräten, die Sie tatsächlich nutzen, und bestätigen Sie, dass Sie ihn über das dokumentierte Verfahren exportieren oder wiederherstellen können. Dieser Test ist kein Sicherheitsaudit und beweist nicht, dass das Produkt fehlerfrei ist. Er hilft lediglich, praktische Kompatibilitäts- oder Bedienprobleme zu erkennen, bevor Sie auf das Werkzeug angewiesen sind. Wählen Sie einen Testeintrag, der kein wichtiges Konto offenlegt, und folgen Sie den veröffentlichten Anweisungen, statt eine Migration zu improvisieren. Prüfen Sie, ob das Ergebnis dort verfügbar ist, wo Sie es erwarten, und ob der Ablauf verständlich ist. Ein kleiner Versuch kann Abweichungen zwischen Ihren Geräten und dem angekündigten Arbeitsablauf aufdecken, ersetzt aber weder das Lesen der technischen Dokumentation noch die Prüfung der Wiederherstellung oder der Gerätesicherheit. Sein Nutzen ist begrenzt, aber praktisch: Sie testen den normalen Betrieb vor einer größeren Umstellung.
Behalten Sie während der Migration vorübergehend Zugriff auf den bisherigen Manager, bis Sie überprüft haben, dass die benötigten Zugangsdaten vorhanden sind und funktionieren. Ändern Sie wiederverwendete Passwörter, zuerst für Ihre Haupt-E-Mail-Adresse und für Konten, mit denen sich andere Passwörter zurücksetzen lassen. Führen Sie die Migration nicht vollständig auf einem Gerät durch, das Sie für kompromittiert halten. Auch der Übergang gehört zur Sicherheit: Ein unzureichend geschützter Export oder ein unvollständiger Tresor kann mehr Risiken schaffen, als Sie eigentlich verringern wollten. Prüfen Sie wichtige Einträge, bevor Sie den alten Zugriff schließen, und nehmen Sie nicht an, dass ein erfolgreicher Import bedeutet, dass alle Daten wie erwartet übertragen wurden. Schützen Sie die Exportdatei während des Vorgangs und entfernen Sie unnötige Kopien nach Abschluss. Diese Schritte machen ein kompromittiertes Gerät nicht sicher; deshalb bleibt das Gerät selbst Teil der Entscheidung. Eine sorgfältige Reihenfolge begrenzt den Zeitraum, in dem Zugangsdaten auf mehrere Werkzeuge verteilt sind oder von einer ungeprüften Kopie abhängen.
Versprechen einordnen und eine Entscheidung treffen
Bewerten Sie jede Aussage anhand der Belege, die sie stützen. Eine offizielle Seite eignet sich dazu, zu bestätigen, welche Funktionen der Hersteller nach eigenen Angaben anbietet, ist aber keine unabhängige Überprüfung dieser Funktionen. Ein Standard hilft, allgemeine Empfehlungen zu verstehen, kann jedoch ersetzt worden sein oder nicht unmittelbar für ein Verbraucherprodukt gelten. Eine externe Analyse kann zusätzlichen Kontext liefern; prüfen Sie aber ihr Datum, ihre Methode und ob sie die von Ihnen erwogene Version untersucht hat. Die Quelle muss zur daraus gezogenen Schlussfolgerung passen: Eine Produktseite stützt eine Aussage darüber, was der Hersteller angibt, während ein identifizierbarer Bericht eine engere Aussage über die tatsächlich geprüften Aspekte stützen kann. Schreiben Sie einer Quelle keine größere Reichweite zu, als sie hat. Eine klare Beleglage hilft beim Vergleich von Aussagen, ohne daraus Garantien zu machen.
Datenschutz bedeutet nicht zwangsläufig, dass der Anbieter keinerlei Daten verarbeitet. Selbst wenn der Inhalt eines Tresors verschlüsselt ist, können Konto-, Aktivitäts- oder Abrechnungsdaten anderen Richtlinien unterliegen. Lesen Sie die Datenschutzerklärung sowie die Bedingungen zur Aufbewahrung und Löschung. Prüfen Sie, welche Angaben für die Registrierung erforderlich sind und welche Kontrolle Sie darüber haben. Die Informationen der ENISA zu digitaler Identität und Datenschutz bieten einen breiten institutionellen Rahmen, ersetzen aber nicht die produktspezifische Dokumentation jedes Managers. Quelle: ENISA. Unterscheiden Sie den Inhalt des Tresors von den Angaben, die für den Betrieb des Kontos oder die Bereitstellung des Dienstes benötigt werden. Nehmen Sie nicht an, eine Aussage zur Verschlüsselung beantworte jede Frage zum Umgang mit Informationen. Prüfen Sie, soweit dokumentiert, welche Kategorien erhoben werden, wie lange Daten aufbewahrt und unter welchen Bedingungen sie gelöscht werden. Ziel ist nicht, eine bestimmte Praxis zu unterstellen, sondern die einschlägigen Richtlinien zu prüfen, statt Datenschutz als Alles-oder-nichts-Kennzeichnung zu behandeln.
Sie müssen keine perfekte Option finden, um eine fundierte Entscheidung zu treffen. Setzen Sie Prioritäten bei den Anforderungen, die Sie tatsächlich haben, schließen Sie Produkte aus, deren Dokumentation die Bewertung wichtiger Risiken nicht ermöglicht, und bereiten Sie ein sicheres Verfahren für Wiederherstellung und Migration vor. Die beste Wahl ist diejenige, die Sie verstehen, konfigurieren und pflegen können – nicht diejenige, deren Werbung die meisten Sicherheitsbegriffe anhäuft. Wenn sich Ihre Anforderungen ändern, überprüfen Sie Export, Kompatibilität und Wiederherstellungsoptionen erneut, bevor Sie an ein einzelnes Konto oder eine Plattform gebunden sind. Gehen Sie verhältnismäßig vor: Vergleichen Sie Aussagen und Verfahren, die für Ihre Nutzung relevant sind, und halten Sie verbleibende Unsicherheiten fest. Einen Manager müssen Sie langfristig nutzen und pflegen; Verständlichkeit und praktische Eignung zählen daher neben den angegebenen Schutzmaßnahmen. Wenn sich Ihre Situation ändert, kann eine erneute Prüfung verhindern, dass Sie zu spät feststellen, dass ein Gerät, ein Wiederherstellungsweg oder eine Exportoption nicht mehr passt.