Das Wichtigste in Kürze
- Wählen Sie nach Geräteunterstützung, Recovery, Export und sicherer Freigabe statt nach einem Ranking.
- Verwenden Sie eine einzigartige Master-Passphrase und sichern Sie das Managerkonto zusätzlich ab.
- Prüfen Sie Domain und App, bevor Autofill ein Passwort einsetzt.
- Ersetzen Sie zuerst wiederverwendete und besonders wichtige Passwörter.
- Planen Sie getrennte Backups, Familienzugriff und Notfallzugang.
1. Wählen Sie nach Anforderungen, nicht nach Rangliste
Ein Anbieter-Ranking sagt wenig darüber aus, ob eine Lösung zu Ihren Geräten und Gewohnheiten passt. Prüfen Sie, ob es offizielle Anwendungen für Computer und Smartphone gibt, wie Browser-Integration funktioniert und wie Sie bei Ausfall oder Verlust wieder Zugang erhalten. Lesen Sie die Beschreibung von Verschlüsselung, Kontowiederherstellung und Sicherheitsbenachrichtigungen. Achten Sie darauf, wann zuletzt Sicherheitsupdates erschienen sind und wie ein Datenexport möglich ist.
Für eine Einzelperson können einfacher Start, übersichtliche Tresore und geräteübergreifende Synchronisation ausschlaggebend sein. In einer Familie oder im Team zählen getrennte Freigaben, nachvollziehbare Rollen und ein Ablauf, mit dem Zugänge beim Austritt geändert werden können. Vergleichen Sie Kosten und Funktionen anhand Ihres Bedarfs, nicht anhand möglichst vieler Extras. Eine Lösung, die Sie nicht verstehen oder deren Wiederherstellung Sie nie eingerichtet haben, wird im Notfall zum Hindernis.
Wenn Sie noch zwischen eigenständigem Manager und Passkeys abwägen, erklärt der bestehende Beitrag Passkeys im Vergleich zum Passwortmanager die unterschiedlichen Aufgaben, ohne dass dieser Ratgeber ihn ersetzt.
2. Erstellen Sie eine einzigartige Master-Passphrase
Die Master-Passphrase schützt den Zugang zum Tresor. Verwenden Sie dafür keine Kombination, die Sie bereits für E-Mail, Cloudspeicher oder Arbeit einsetzen. Mehrere ausreichend lange, nicht zusammenhängende Wörter können leichter zu merken sein als eine kurze, komplizierte Folge; folgen Sie dabei den Regeln des gewählten Dienstes. Ein Generator kann eine zufällige Passphrase erstellen.
Bewahren Sie die Passphrase nicht in einer ungeschützten Notiz auf demselben Telefon auf, das den Tresor öffnet. Ein sicherer Offline-Hinweis an einem geschützten Ort kann helfen, wenn Sie das Gedächtnis nicht als einzigen Notfallplan nutzen möchten. Aktivieren Sie automatische Sperre und verlangen Sie beim Öffnen des Tresors eine bewusste Geräteentsperrung. Teilen Sie die Master-Passphrase nicht mit Familienmitgliedern; dafür sind getrennte Freigabefunktionen vorgesehen.
3. Managerkonto und Recovery absichern
Wenn der Anbieter eine Multi-Faktor-Authentifizierung (MFA) unterstützt, aktivieren Sie sie. Eine Passkey- oder Sicherheitsschlüssel-Option kann phishing-resistent sein; eine Authenticator-App bietet häufig ebenfalls eine zusätzliche Hürde. Speichern Sie Einmalcodes nicht ausschließlich im selben Tresor, dessen Wiederherstellung sie ermöglichen sollen. Folgen Sie der Anleitung des Anbieters und testen Sie den Zugang mit einer zweiten verfügbaren Methode.
Lesen Sie, was geschieht, wenn Sie Telefon, Authenticator oder Master-Passphrase verlieren. Speichern Sie Wiederherstellungscodes offline und getrennt vom täglichen Gerät. Falls es eine Wartezeit oder vertrauenswürdige Kontakte gibt, verstehen Sie die Schritte, bevor Sie sie benötigen. Schreiben Sie in Ihren Notfallplan auf, welche Support-Adresse oder offizielle Website gilt; suchen Sie sie nicht erst über einen unerwarteten Link in einer Nachricht.
4. Geräte hinzufügen und alte Sitzungen prüfen
Installieren Sie den Manager nur aus einem offiziellen Store oder von der bestätigten Website. Richten Sie zuerst ein Hauptgerät ein, prüfen Sie den Tresorzugang und aktivieren Sie dann Synchronisation. Beim Hinzufügen eines weiteren Geräts vergleichen Sie den angezeigten Bestätigungsschritt mit der offiziellen Anleitung. Geben Sie Codes nicht am Telefon oder in einem Chat an Personen weiter, die sich als Support ausgeben.
Aktivieren Sie eine kurze Sperre für den Tresor und aktualisieren Sie Betriebssystem, Browser und Manager. Prüfen Sie in den Kontoeinstellungen, welche Geräte und Sitzungen angemeldet sind. Entfernen Sie einen alten Laptop oder ein verlorenes Smartphone aus dem Zugang und ändern Sie die Master-Passphrase, wenn ein konkreter Verdacht besteht, dass sie offengelegt wurde. Eine bloße neue Geräteanmeldung ist kein Anlass für unüberlegte Änderungen, sollte aber zu einer kurzen Kontrolle führen.
5. Autofill verwenden, aber die Domain selbst prüfen
Autofill reduziert Tippfehler und kann verhindern, dass Sie Passwörter aus Gewohnheit wiederverwenden. Prüfen Sie trotzdem die vollständige Domain in der Adresszeile. Ein Schloss-Symbol oder eine verschlüsselte Verbindung beweist nicht, dass die Website zum erwarteten Dienst gehört. Bei wichtigen Konten öffnen Sie ein selbst gespeichertes Lesezeichen oder geben die Adresse manuell ein.
Wenn der Manager an einer Anmeldeseite keine gespeicherten Zugangsdaten anbietet, brechen Sie zunächst ab. Prüfen Sie Schreibweise, Subdomain und App-Herausgeber. Füllen Sie keine Zugangsdaten in Seiten ein, die Sie über einen unerwarteten Anruf, QR-Code oder eine dringende Nachricht erreicht haben. Browser-Erweiterungen sollten nur die Berechtigungen erhalten, die der Manager tatsächlich benötigt. Entfernen Sie Erweiterungen, die Sie nicht mehr nutzen.
6. Ersetzen Sie alte Passwörter in sinnvoller Reihenfolge
Sie müssen nicht an einem Abend jedes Konto ändern. Beginnen Sie mit E-Mail, Passwortmanager, Cloudspeicher und Konten mit Zahlungs-, Arbeits- oder Verwaltungsrechten. Ersetzen Sie zuerst wiederverwendete Kennwörter und solche, die in einem gemeldeten Vorfall betroffen waren. Erzeugen Sie pro Dienst ein frisches Passwort und speichern Sie es im Tresor, bevor Sie sich abmelden oder die Änderung bestätigen.
Ändern Sie Zugangsdaten sofort, wenn Sie sie auf einer gefälschten Seite eingegeben haben oder ein Anbieter eine Offenlegung bestätigt. Ohne Anlass ist ein turnusmäßiger Wechsel nicht nötig. Prüfen Sie nach der Migration einige Anmeldungen auf Ihren Geräten und entfernen Sie anschließend alte Browserkopien oder Notizen. Der Ratgeber zu Passwörtern auf PC und Smartphone beschreibt die geräteübergreifende Nutzung ausführlicher.
7. Export und Backup vorsichtig planen
Ein synchronisierter Tresor ist nicht dasselbe wie ein unabhängiges Backup. Prüfen Sie, welche Wiederherstellung der Anbieter ermöglicht und ob sie für Ihren Fall genügt. Wenn Sie einen Export brauchen, erfahren Sie vorher, ob die Datei verschlüsselt oder Klartext ist. Eine CSV-Datei enthält häufig Passwörter unverschlüsselt. Exportieren Sie nur für einen konkreten Zweck, vermeiden Sie gemeinsam genutzte Ordner und löschen Sie alle temporären Kopien nach einem kontrollierten Import.
Bewahren Sie Notfallcodes und wichtige Wiederherstellungshinweise an einem anderen sicheren Ort auf. Erstellen Sie keine einzige ungeschützte Tabelle als vermeintliches Backup. Testen Sie den Notfallzugang, indem Sie die Dokumentation und den Wiederherstellungsweg auf einem vertrauenswürdigen zweiten Gerät nachvollziehen. Vermeiden Sie dabei, den Tresor selbst oder die einzige Kopie zu löschen.
8. Familie, Team und Notfallperson getrennt organisieren
Für geteilte Streaming-, Haushalts- oder Arbeitskonten verwenden Sie einen eigenen Freigabe-Tresor oder teilen einzelne Einträge. Jede Person sollte sich mit einem eigenen Konto anmelden. So können Sie Zugriffe entfernen, ohne das Masterpasswort aller Beteiligten zu ändern. Ein Teamtresor braucht klare Zuständigkeiten: Wer darf neue Einträge sehen, wer verwaltet Recovery und wer entzieht Zugänge beim Rollenwechsel?
Benennen Sie eine Notfallperson nur mit einer klaren Aufgabe. Erklären Sie, wie sie im Ernstfall Kontakt aufnimmt, und vereinbaren Sie, dass niemand auf Zuruf Codes oder den Tresorzugang herausgibt. Ein Notfallzugang ersetzt nicht die Prüfung von E-Mail-Konto, Geräteentsperrung und Wiederherstellungsdaten. Schreiben Sie keine Geheimnisse in ein frei zugängliches Teamdokument.
Was nicht reicht: Einrichtungscheckliste
- Geräte- und Browserunterstützung passen zu meinem Alltag.
- Master-Passphrase ist einzigartig; Managerkonto hat eine zusätzliche Anmeldung.
- Recovery-Codes liegen getrennt und ein zweiter Zugangsweg ist bekannt.
- Alle angemeldeten Geräte sind zugeordnet und aktuell.
- Autofill wird nur nach Domainprüfung genutzt.
- Wiederverwendete und wichtige Passwörter wurden zuerst ersetzt.
- CSV-Export, Familienfreigabe und Notfallkontakt sind bewusst geregelt.
Bei verlorenem Smartphone hilft der Ratgeber zur abgesicherten Kontowiederherstellung.
Häufige Fragen
Welcher Passwortmanager ist der beste?
Es gibt keinen für alle passenden Anbieter. Prüfen Sie Geräteunterstützung, Verschlüsselungs- und Wiederherstellungskonzept, Sicherheitsupdates, Export, geteilte Tresore und Bedienbarkeit. Wählen Sie eine Lösung, die Sie zuverlässig nutzen können.
Muss ich mir alle Passwörter merken?
Nein. In der Regel müssen Sie vor allem die einzigartige Master-Passphrase und den Wiederherstellungsweg kennen. Speichern Sie beides nicht gemeinsam auf einem entsperrten Gerät und verwenden Sie die Passphrase nirgendwo anders.
Soll der Manager Passwörter automatisch ausfüllen?
Autofill ist praktisch, aber prüfen Sie vor dem Ausfüllen die vollständige Domain. Wenn der Manager die Zugangsdaten auf einer unerwarteten Seite nicht anbietet, brechen Sie ab und öffnen Sie den Dienst über ein bekanntes Lesezeichen.
Wie sichere ich den Tresor für einen Geräteverlust?
Richten Sie unterstützte Wiederherstellung und zusätzliche Anmeldung ein, verwahren Sie Notfallcodes getrennt und testen Sie den Zugang über ein zweites Gerät. Entfernen Sie verlorene Geräte und kontrollieren Sie anschließend aktive Sitzungen.
Darf ich meinen Tresor mit Familie oder Kollegen teilen?
Ja, wenn Ihr Manager eigene Freigabe-Tresore oder einzelne geteilte Einträge anbietet. Geben Sie nicht das Masterpasswort weiter. Begrenzen Sie Zugriffe auf den Bedarf und entfernen Sie sie, wenn eine Person die Gruppe verlässt.