Passwortmanager erklärt: Funktionsweise und Sicherheit
Ein Passwortmanager hält Ihre Zugangsdaten in einem verschlüsselten Tresor, den nur Ihr Master-Passwort öffnet. Funktion, Risiken und Start an einem Nachmittag.
Login-SicherheitVeröffentlicht
Ein Passwortmanager hält alle Ihre Zugangsdaten in einem verschlüsselten Tresor und trägt sie für Sie ein. Sie merken sich ein starkes Master-Passwort, der Manager erzeugt und speichert für jedes andere Konto ein eigenes, langes Passwort. Für die meisten Menschen ist das der größte Einzelschritt zu mehr Kontosicherheit.
So funktioniert es
- Sie legen ein Master-Passwort fest. Daraus leitet die App mit einer absichtlich langsamen Funktion einen Schlüssel ab, was das Raten teuer macht.
- Ihr Tresor wird auf Ihrem Gerät verschlüsselt, bevor etwas irgendwohin geschickt wird. Der Anbieter speichert und synchronisiert nur verschlüsselte Daten. Man nennt diesen Ansatz oft Zero-Knowledge.
- Sie entsperren den Tresor mit dem Master-Passwort, oft per Fingerabdruck oder Gesichtserkennung auf einem bereits eingerichteten Gerät.
- Das Auto-Ausfüllen trägt die passenden Zugangsdaten ein, wenn die Adresse der Seite mit der gespeicherten übereinstimmt. Das ist ein stiller Schutz vor Phishing, denn eine gefälschte Doppelgängerseite passt nicht.
- Generierte Passwörter sind zufällig und einzigartig, ein Leck bei einem Dienst schlägt also nicht auf die übrigen durch.
Manche Manager fügen ein zweites Geheimnis hinzu, das auf Ihren Geräten bleibt und in den Schlüssel einfließt, damit ein gestohlener Tresor allein nicht genügt. Das unterscheidet sich je Produkt, lesen Sie die Sicherheitsdokumentation des Anbieters.
Warum das sicherer ist als die Alternativen
| Vorgehen | Typisches Ergebnis |
|---|---|
| Überall dasselbe Passwort | Ein Leck öffnet viele Konten |
| Abwandlungen eines Passworts | Angreifer probieren Abwandlungen automatisch |
| Notizbuch oder Haftzettel | Zu Hause in Ordnung, unterwegs unbrauchbar, leicht zu verlieren |
| Passwortmanager | Einzigartige Passwörter, nur auf der richtigen Seite eingetragen, gesichert und synchronisiert |
Er unterstützt auch den Rat aus unserem Ratgeber zu sicheren Passwörtern: Länge und Einzigartigkeit, ohne Auswendiglernen. Auch das BSI empfiehlt für die Verwaltung vieler Passwörter einen Passwortmanager.
Realistische Risiken
- Ein schwaches Master-Passwort. Der Tresor ist nur so stark wie die Phrase, die ihn öffnet. Nutzen Sie eine lange Zufalls-Passphrase.
- Ein kompromittiertes Gerät. Schadsoftware auf Ihrem Rechner kann mitlesen, was Sie tippen oder sehen. Halten Sie Systeme aktuell.
- Phishing. Auto-Ausfüllen hilft, aber geben Sie das Master-Passwort nie ein, nachdem Sie auf einen Link in einer E-Mail geklickt haben.
- Vorfälle beim Anbieter. 2022 bestätigte LastPass, dass verschlüsselte Kundentresore kopiert worden waren. Tresore mit starkem Master-Passwort blieben geschützt, schwache waren gefährdet. Das ist ein guter Grund, einen Anbieter zu wählen, der Sicherheitsaudits veröffentlicht, und ein langes Master-Passwort zu verwenden.
- Einzelner Ausfallpunkt. Verlieren Sie Master-Passwort und Notfallkit, ist der Tresor weg. Legen Sie einen Wiederherstellungsplan an, wie bei der Kontowiederherstellung beschrieben.
Browser, Handy oder eigenständige App
Browser und Betriebssysteme bringen inzwischen solide Passwortmanager mit, die auch Passkeys verwalten. Eigenständige Apps ergänzen meist geräteübergreifende Unterstützung, Teilen in Familie und Team, Notfallzugriff und feinere Einstellungen. Unsere Vergleiche stellen die besten Passwortmanager, europäische Anbieter und kostenlose Optionen gegenüber.
Schritt für Schritt: an einem Nachmittag starten
- Wählen Sie einen Manager, der zu Ihren Geräten und Ihrem Budget passt.
- Legen Sie eine lange Master-Passphrase an. Fünf oder sechs Zufallswörter, nirgends sonst verwendet. Schreiben Sie sie auf Papier und bewahren Sie sie zu Hause auf.
- Schalten Sie 2FA ein und legen Sie das Notfallkit offline ab.
- Installieren Sie ihn auf Rechner, Browser und Handy.
- Importieren Sie vorhandene Passwörter aus dem Browser oder ergänzen Sie sie beim Anmelden.
- Zuerst das Wichtigste: E-Mail, Banking, Apple- oder Google-Konto. Ersetzen Sie diese Passwörter durch generierte.
- Ergänzen Sie Passkeys, wo Dienste sie anbieten, und 2FA-Codes, wenn Ihr Manager sie unterstützt.
Teilen und Familien
Die meisten Manager erlauben, ausgewählte Zugänge zu teilen, ohne Passwörter im Chat zu verschicken. Für Haushalte und Teams gibt es die Ratgeber für Familien und kleine Unternehmen.
Ist es sicher, alles an einem Ort zu haben?
Es fühlt sich riskant an, aber vergleichen Sie es mit der Alternative. Wiederverwendete Passwörter bedeuten, dass ein Leck viele Konten öffnet. Bei einem Manager müsste ein Angreifer starke Verschlüsselung oder Ihr Master-Passwort brechen. Für fast alle ist das zweite Szenario deutlich schwerer.
Drei Gewohnheiten halten das Risiko niedrig. Erstens: eine lange, einzigartige Master-Passphrase. Zweitens: 2FA für den Manager selbst, damit eine gestohlene Passphrase allein nicht genügt. Drittens: ein aktuelles, schadsoftwarefreies Gerät, denn auf einem infizierten Rechner kann der Manager nur schützen, was Sie nicht preisgeben.
Audits und Open Source
Mehrere Anbieter veröffentlichen unabhängige Sicherheitsaudits, manche legen ihren Code offen, damit Fachleute ihn prüfen können. Beides ist keine Garantie, aber ein gutes Zeichen. Achten Sie auf ein veröffentlichtes Sicherheitsdokument, den Umgang des Anbieters mit früheren Vorfällen und eine klare Erklärung, was wo verschlüsselt wird.
Was im Alltag mit Ihren Daten passiert
Speichern Sie ein neues Login, verschlüsselt die App es auf Ihrem Gerät und synchronisiert die verschlüsselte Kopie auf Ihre anderen Geräte. Öffnen Sie eine Website, vergleicht die Erweiterung die Adresse mit den gespeicherten Einträgen und bietet das passende Login an. Viele Manager warnen außerdem vor wiederverwendeten, schwachen oder geleakten Passwörtern und vor Seiten, die Passkeys anbieten. Nichts davon verlangt, dass Sie dem Anbieter Ihre Geheimnisse anvertrauen, solange die Verschlüsselung bei Ihnen läuft und das Master-Passwort stark ist.
Später wechseln
Sie sind nicht gebunden. Die meisten Manager exportieren in ein Standardformat, sodass Sie zu einem anderen Produkt wechseln können, wenn sich Preise oder Funktionen ändern. Löschen Sie die Exportdatei danach, denn sie enthält Ihre Passwörter im Klartext.
Was nicht hineingehört
Sehen Sie den Manager als Ort für Logins, Notizen und Dokumente, die Sie verschlüsselt ablegen wollen. Nutzen Sie ihn nicht als einzige Kopie von etwas Unersetzlichem und bewahren Sie das Notfallkit des Managers selbst außerhalb des Tresors auf.
Fazit
Ein Passwortmanager ist kein Zauber, aber er beseitigt die Gewohnheit, die am meisten Schaden anrichtet: Passwörter wiederzuverwenden. Schützen Sie das Master-Passwort, schalten Sie 2FA ein, halten Sie eine Notfallkopie bereit und lassen Sie den Manager die Arbeit machen.
Häufige Fragen
Was passiert, wenn mein Passwortmanager gehackt wird?
Gut gebaute Manager speichern nur verschlüsselte Tresore, ein Einbruch auf dem Server allein sollte Ihre Passwörter also nicht preisgeben. Entscheidend ist Ihr Master-Passwort: Ein schwaches lässt sich offline erraten. Der LastPass-Vorfall 2022, bei dem verschlüsselte Tresore kopiert wurden, hat gezeigt, warum ein langes Master-Passwort zählt.
Was, wenn ich mein Master-Passwort vergesse?
Viele Manager können es nicht zurücksetzen, weil sie es nie sehen. Manche bieten ein Notfallkit oder eine vorher eingerichtete Wiederherstellung. Bewahren Sie dieses Kit beim Anlegen des Kontos offline auf.
Reicht der Passwortmanager im Browser oder auf dem Handy?
Er ist deutlich besser als nichts und bequem. Eigenständige Manager bieten meist zusätzlich geräteübergreifende Nutzung, Teilen, Notfallzugriff und mehr Kontrolle. Entscheiden Sie nach den Geräten, die Sie nutzen.
Funktionieren Passwortmanager mit Passkeys?
Viele ja. Sie können Passkeys neben Passwörtern speichern und synchronisieren. Prüfen Sie, ob der Manager Ihrer Wahl die benötigten Passkey-Funktionen unterstützt.
Mehr aus Login-Sicherheit
Anmelden mit Google, Apple oder Facebook: Vor- und Nachteile
Social Login spart Passwörter, bindet aber Konten an einen Anbieter. Was Google, Apple und Facebook weitergeben und wie Sie Verknüpfungen prüfen und aufräumen.
Authenticator-Codes (TOTP): So funktionieren sie
TOTP-Codes sind die sechsstelligen Zahlen in Authenticator-Apps. So werden sie erzeugt, warum sie offline gehen, wo ihre Grenzen liegen und wie Sie sie sichern.
Backup-Codes: was sie sind und wo man sie aufbewahrt
Backup-Codes bringen Sie ins Konto, wenn Handy oder Authenticator weg sind. So erzeugen Sie sie, bewahren sie sicher auf und erneuern sie rechtzeitig.
Datenleck: was jetzt zu tun ist, Schritt für Schritt
Ihre Daten waren in einem Leck? Prüfen Sie mit dem HPI Identity Leak Checker oder Have I Been Pwned, ändern Sie die richtigen Passwörter und aktivieren Sie 2FA.
E-Mail-Konto absichern: der Schlüssel zu allem anderen
Ihr E-Mail-Konto kann fast jedes andere Konto zurücksetzen. Prüfen Sie Passwort, 2FA, Wiederherstellung, Weiterleitungen und verbundene Apps in rund 20 Minuten.
Fingerabdruck und Gesicht: wie sicher ist Biometrie?
Fingerabdruck und Gesichtsentsperrung sind bequem und auf dem eigenen Gerät recht sicher. Wie sie funktionieren, wo die Grenzen liegen und wie Sie starten.