Das Wichtigste in Kürze
- Erzeugen Sie für jedes Konto ein eigenes Passwort und speichern Sie es in einem geschützten Manager.
- Autofill hilft, ersetzt aber nicht die Prüfung von Website-Adresse und App.
- Schützen Sie Tresor, Gerätesperre, Synchronisation und Wiederherstellung gemeinsam.
- CSV-Exporte können Passwörter unverschlüsselt enthalten; behandeln Sie sie wie Klartext.
- Ändern Sie ein Passwort bei einem konkreten Anlass, nicht automatisch nach Kalender.
1. Erstellen, Speichern und Ausfüllen sind drei Aufgaben
Ein Passwort muss zunächst schwer zu erraten sein. Danach braucht es einen geschützten Speicherort, und beim Anmelden muss es auf der richtigen Website oder in der richtigen App eingesetzt werden. Diese Schritte hängen zusammen, sind aber nicht identisch. Ein starkes Kennwort auf einem Zettel neben dem Computer bleibt leicht zugänglich; ein sicher gespeicherter Eintrag auf einer gefälschten Seite kann trotzdem preisgegeben werden.
Ein Passwortmanager kann für jedes Konto ein zufälliges Passwort erzeugen, es verschlüsselt ablegen und bei Bedarf ausfüllen. Sie müssen sich dann vor allem den Zugang zum Tresor merken und dessen Wiederherstellung planen. Verwechseln Sie Autofill nicht mit einer Echtheitsprüfung: Sehen Sie selbst nach, ob Sie sich im erwarteten Dienst befinden.
2. Verwenden Sie für jedes Konto ein eigenes Passwort
Wenn ein Onlineshop kompromittiert wird und dort dasselbe Kennwort wie beim E-Mail-Konto gilt, kann ein Angreifer versuchen, diese Kombination auch anderswo zu verwenden. Das nennt sich Credential Stuffing. Einzigartige Passwörter begrenzen diesen Folgeschaden: Ein geleakter Eintrag öffnet dann nicht automatisch weitere Konten.
Beim neuen E-Mail-Konto aus dem Beispiel erzeugen Sie ein frisches Passwort und speichern es sofort im Tresor. Verwenden Sie es nicht auch für den Cloudspeicher oder das Bankkonto. Das E-Mail-Konto ist besonders wichtig, weil darüber oft andere Zugänge zurückgesetzt werden. Wenn Sie eine merkbare Passphrase bevorzugen, nutzen Sie einen Generator wie den Passphrase-Generator; für zufällige Kennwörter gibt es den Passwort-Generator im Security Lab.
3. Wählen Sie einen Manager, der auf Ihren Geräten funktioniert
Vergleichen Sie nicht nur Werbeversprechen. Prüfen Sie, ob die Lösung auf Ihren Computern und Mobilgeräten verfügbar ist, wie sie den Tresor synchronisiert, welche Wiederherstellung es gibt und ob Sie Ihre Daten bei einem Wechsel exportieren können. Wichtig sind außerdem ein verständlicher Sicherheitsstatus, Updates, eine klare Trennung persönlicher und geteilter Einträge sowie die Möglichkeit, den Zugang im Notfall zu planen.
Ein systemübergreifender Manager ist praktisch, wenn Sie etwa einen Windows-PC und ein iPhone, Android-Handy oder einen Mac verwenden. Achten Sie auf die offiziellen Apps und Browser-Erweiterungen. Installieren Sie keine ähnlich benannte Erweiterung aus einer unbekannten Quelle. Eine Übersicht zu Auswahl und Einrichtung bietet der Ratgeber zum sicheren Einrichten eines Passwortmanagers.
4. Browsermanager sachlich abwägen
Der integrierte Passwortspeicher eines Browsers oder Betriebssystems kann eine sinnvolle Wahl sein: Er ist bereits vorhanden, lässt sich oft einfach bedienen und kann Passwörter auf mehreren Geräten derselben Plattform synchronisieren. Das ist nicht automatisch unsicher oder ungeeignet. Prüfen Sie aber, ob Ihre Kombination aus Geräten, Browsern und Familienkonten unterstützt wird und wie Sie bei Geräteverlust wieder Zugang erhalten.
Ein separater Manager kann Vorteile bringen, wenn Sie mehrere Browser oder Betriebssysteme nutzen, Einträge gezielt teilen oder einen herstellerunabhängigen Export benötigen. Er bringt aber eine zusätzliche App und ein weiteres Konto mit Verantwortung mit. Wählen Sie die Lösung, die Sie tatsächlich aktuell halten und verstehen; vermeiden Sie parallele Tresore mit unklaren, widersprüchlichen Kopien.
5. Schützen Sie Tresor und Geräte gemeinsam
Verwenden Sie für den Tresor eine einzigartige Master-Passphrase, die Sie nicht an anderer Stelle einsetzen. Aktivieren Sie, sofern verfügbar, eine zusätzliche Anmeldebestätigung oder einen Passkey für das Managerkonto. Sperren Sie Laptop und Smartphone mit einem schwer zu erratenden Code und kurzer automatischer Inaktivitätssperre. Biometrisches Entsperren kann bequem sein, ersetzt aber nicht den Gerätecode und den Wiederherstellungsweg.
Synchronisation bringt neue Einträge auf Ihre Geräte, ist aber kein Backup. Prüfen Sie, welche Geräte noch mit dem Tresor verbunden sind, melden Sie verlorene oder ausgemusterte Geräte ab und halten Sie Betriebssystem und Manager aktuell. Ein entsperrtes Gerät ist ein möglicher Zugang zu vielen Konten; lassen Sie es nicht unbeaufsichtigt und aktivieren Sie die automatische Sperre.
6. Autofill nur auf dem richtigen Dienst verwenden
Autofill spart Tippfehler und erschwert es, ein Passwort aus Bequemlichkeit mehrfach zu verwenden. Trotzdem sollten Sie die vollständige Domain vor dem Einsetzen prüfen. Ein täuschend ähnlicher Buchstabe oder eine Subdomain kann eine andere Adresse bedeuten. Öffnen Sie wichtige Dienste über ein eigenes Lesezeichen oder eine selbst eingegebene Adresse, statt einem Login-Link aus einer überraschenden Nachricht zu folgen.
Wenn der Manager keine passenden Zugangsdaten anbietet, halten Sie kurz inne. Eine legitime Website kann ihre Adresse oder Anmeldemaske geändert haben; eine unerwartete Seite kann aber auch gefälscht sein. Brechen Sie ab und prüfen Sie den Dienst unabhängig. Geben Sie Bestätigungscodes nicht in ein Feld ein, das Sie über einen fremden Anruf oder eine Nachricht geöffnet haben.
7. Synchronisation, Import und geteilte Zugänge planen
Die Synchronisation kann verschlüsselt zwischen Geräten oder über ein Konto laufen. Schützen Sie deshalb auch das Konto, das den Tresor verbindet, mit einzigartigem Passwort und verfügbarer Mehr-Faktor-Anmeldung. Prüfen Sie, ob ein neues Gerät erst bestätigt werden muss. Entfernen Sie Geräte, die Sie nicht mehr besitzen, und kontrollieren Sie nach einem Kontowechsel, ob die Synchronisation abgeschlossen ist.
Ein CSV-Export ist häufig eine unverschlüsselte Tabelle mit allen Passwörtern im Klartext. Nutzen Sie ihn nur, wenn ein konkreter Wechsel ihn verlangt. Speichern Sie die Datei in einem geschützten, nicht synchronisierten Zwischenordner, importieren Sie sie zeitnah und löschen Sie danach die Datei sowie Papierkorb- und Downloadkopien. Versenden Sie sie nie per E-Mail oder Messenger. Prüfen Sie nach dem Import einige Einträge, bevor Sie den alten Tresor löschen.
Für Familie oder Team verwenden Sie vorgesehene Freigabe-Tresore oder einzelne geteilte Einträge. Geben Sie nicht das Masterpasswort an alle weiter: Das erschwert spätere Änderungen und macht unklar, wer Zugriff hatte. Planen Sie eine Notfallperson oder eine Notfallfunktion, aber testen Sie den Ablauf in Ruhe und bewahren Sie Wiederherstellungsdaten getrennt vom täglichen Gerät auf.
8. Wechseln Sie Passwörter bei Anlass, nicht pauschal
Wenn ein Dienst einen Sicherheitsvorfall meldet, ein Passwort in einer Phishing-Seite eingegeben wurde oder ein Gerät mit ungeschütztem Tresor verloren ging, ändern Sie die betroffenen Zugangsdaten sofort. Ersetzen Sie ein wiederverwendetes Passwort auch bei den anderen Konten, bei denen es genutzt wurde, und beginnen Sie mit E-Mail, Cloudzugang und Konten mit Zahlungs- oder Administrationsrechten.
Ohne konkreten Hinweis müssen Sie ein einzigartiges, starkes Passwort nicht nach einem festen Kalender austauschen. Häufige erzwungene Änderungen verleiten zu vorhersehbaren Varianten und lösen das Problem eines geleakten Dienstes nicht. Die passende Antwort hängt davon ab, was bekannt wurde. Der Beitrag über die Grenzen von E-Mail und Passwort allein erklärt, welche zusätzliche Absicherung sinnvoll ist.
Was nicht reicht: kurze Prüfliste
Ein Passwortmanager macht ein Gerät nicht automatisch sicher, und Synchronisation ersetzt keine Wiederherstellung. Prüfen Sie die gesamte Kette:
- Jedes wichtige Konto hat ein eigenes Passwort.
- Master-Passphrase und Gerätecode sind geschützt und nicht wiederverwendet.
- Autofill erscheint nur für die erwartete Domain.
- Geräte, Synchronisation und Wiederherstellung sind aktuell und nachvollziehbar.
- CSV-Dateien liegen nicht unverschlüsselt herum.
- Familien- oder Teamzugriff ist gezielt statt pauschal freigegeben.
- Passwörter werden nach einem Anlass geändert, nicht nur wegen eines Kalendertermins.
Weitere lokale Werkzeuge und Hinweise finden Sie im Security Lab für Passwörter und Schlüssel.
Häufige Fragen
Soll ich alle Passwörter regelmäßig ändern?
Ein pauschaler Wechsel in festen Abständen ist nicht nötig, wenn ein Passwort einzigartig und sicher verwahrt ist. Ändern Sie es sofort, wenn ein Dienst einen Vorfall meldet, Sie eine Phishing-Seite genutzt haben oder das Kennwort anderweitig bekannt geworden sein könnte.
Reicht der Passwortmanager im Browser?
Für eine einzelne Plattform kann der integrierte Manager praktisch sein. Vergleichen Sie Geräteunterstützung, Synchronisation, Wiederherstellung, Export und Familienfreigabe mit Ihren Anforderungen. Entscheidend ist eine Lösung, die Sie dauerhaft sicher bedienen können.
Ist Autofill gefährlich?
Autofill ist bequem, sollte aber nicht blind jeder Seite Daten geben. Prüfen Sie die vollständige Domain und den erwarteten Dienst, besonders bei Anmeldungen aus Nachrichten. Speichern Sie keine sensiblen Einmalcodes als gewöhnliche Website-Passwörter.
Warum darf ich den Tresor nicht als CSV exportieren?
Ein CSV-Export ist oft unverschlüsselt und kann jedes enthaltene Passwort im Klartext offenlegen. Exportieren Sie nur für einen konkreten Wechsel, sichern Sie die Datei kurzzeitig geschützt und löschen Sie alle Kopien danach sicher.
Wie bekommt meine Familie Zugang im Notfall?
Nutzen Sie eine gezielte Familienfreigabe oder eine dokumentierte Notfallfunktion, sofern Ihr Manager sie bietet. Teilen Sie nur benötigte Einträge und bewahren Sie den Wiederherstellungsweg getrennt vom Gerät und vom Tresorpasswort auf.