Skip to content
KI-generiertes Symbolbild.
KI-generiertes Symbolbild.

Alle Passwörter in einem Tresor – was, wenn jemand den Schlüssel findet?

Ein Passwortmanager soll das digitale Leben sicherer machen. Dafür vertraut man ihm ausgerechnet die wichtigsten Zugangsdaten an. Hinter diesem scheinbaren Widerspruch steckt eine Frage, die beim Einrichten leicht untergeht.

Das Passwort war doch richtig. Vielleicht fehlte das Ausrufezeichen, vielleicht gehörte die Jahreszahl zu einem anderen Konto. Nach dem dritten Versuch bleibt der Link zum Zurücksetzen. Eine harmlose Bestellung wird zur Gedächtnisprüfung, die neue Anmeldung zur kleinen Unterbrechung des Tages. Ein Passwortmanager verspricht, diesen Ärger zu beenden: Er merkt sich die Zugangsdaten und hilft beim Ausfüllen. Doch sobald Mailkonto, Onlineshop und soziale Netzwerke in derselben Sammlung liegen, drängt sich ein anderer Gedanke auf. Hat man gerade Ordnung geschaffen – oder einen besonders wertvollen Fund für Kriminelle vorbereitet? Die Sorge ist nachvollziehbar. Sie berührt den Kern der Idee: Viele einzelne Geheimnisse werden hinter einem zentralen Zugang gebündelt.

Warum das trotzdem sinnvoll sein kann, zeigt der Blick auf die Alternative. Wer sich jedes Passwort selbst merken muss, ist versucht, dasselbe mehrfach zu verwenden. Dann kann ein Datenleck bei einem Dienst auch andere Konten gefährden. Die Sicherheitsorganisation OWASP beschreibt solche Angriffe als „Credential Stuffing“: Gestohlene Kombinationen aus Nutzername und Passwort werden bei weiteren Websites ausprobiert. Dafür muss niemand das persönliche Lieblingswort erraten. Es liegt bereits vor. Ein eigenes Passwort für jedes Konto begrenzt diesen Zusammenhang. Genau hier hilft der Manager: Die Zeichenfolge darf lang und zufällig sein, weil ihr Besitzer sie nicht mehr auswendig lernen muss. Die Entlastung ist also Teil des Sicherheitsgewinns. Sie nimmt dem Nutzer den Anreiz, aus Bequemlichkeit überall denselben Zugang zu verwenden.

Damit verschwindet die Verantwortung allerdings nicht. Sie konzentriert sich auf die Frage, wie die Sammlung geschützt ist. Das Bundesamt für Sicherheit in der Informationstechnik nennt in seinem Podcast einen Zugangsschutz und einen Passwortgenerator als wichtige Eigenschaften. Auch eine zusätzliche Absicherung mit einem zweiten Faktor ist erwünscht. Das Masterpasswort verdient deshalb besondere Aufmerksamkeit: Es sollte lang, eigenständig und ausschließlich für diesen Zweck verwendet werden. Ein bereits anderswo eingesetztes Passwort wäre gerade an dieser Stelle eine schlechte Abkürzung. OWASP bewertet die Anmeldung mit mehreren Faktoren als wichtigen Schutz gegen passwortbasierte Angriffe. Wer den Tresor einrichtet, sollte die angebotenen Schutzmöglichkeiten deshalb bewusst prüfen. Der Nutzen des Programms hängt auch davon ab, ob sein wichtigster Eingang vernünftig gesichert ist.

Weniger spektakulär, aber ebenso entscheidend ist der Notfall. Was passiert, wenn das Handy verloren geht, der Rechner ausfällt oder das Masterpasswort vergessen wird? Das BSI betont die Bedeutung einer Sicherung und nennt ein geschütztes Notfallblatt als mögliche Hilfe. Dabei unterscheiden sich die Verfahren der Programme. Ein bequem erreichbarer Wiederherstellungsweg kann im Ernstfall wertvoll sein, muss aber seinerseits geschützt werden. Vor dem Umzug aller Zugangsdaten lohnt es sich deshalb, diesen Ablauf zu verstehen. Wer erst im Moment des Verlusts nachliest, welche Voraussetzung fehlt, hat wenig Spielraum. Eine zentrale Sammlung soll schließlich nicht nur Unbefugte fernhalten. Ihr rechtmäßiger Besitzer muss auch dann wieder hineinkommen können, wenn der gewöhnliche Weg nicht mehr funktioniert.

Parallel verändert sich die Anmeldung selbst. Passkeys ersetzen das klassische Passwort durch ein kryptografisches Schlüsselpaar. Nach Angaben der FIDO Alliance ist das Verfahren gegen Phishing ausgelegt; die Anmeldung lässt sich etwa mit einer Geräte-PIN oder einer biometrischen Prüfung freigeben. Bei letzterer bleiben die biometrischen Daten auf dem Gerät. Das klingt nach dem Ende des Passwortproblems, doch auch hier zählen Speicherung und Wiederherstellung. Manche Passkeys werden zwischen Geräten synchronisiert, andere bleiben an ein einzelnes Gerät oder einen Sicherheitsschlüssel gebunden. Aus dem verschwundenen Eingabefeld folgt also nicht, dass man sich über verlorene Geräte keine Gedanken mehr machen müsste. Der Zugang wird bequemer, während im Hintergrund andere Entscheidungen wichtig werden.

Für den Alltag spricht viel für einen überschaubaren Anfang. Zunächst ein weniger wichtiges Konto aufnehmen, das Speichern und Anmelden ausprobieren, dann die Schutz- und Notfallfunktionen nachvollziehen. So lässt sich feststellen, ob die Bedienung zu den eigenen Geräten und Gewohnheiten passt. Eine lange Liste von Funktionen hilft wenig, wenn das Programm anschließend umgangen wird. Die richtige Frage lautet deshalb nicht allein, ob alle Passwörter an einem Ort liegen dürfen. Sie lautet auch, was bisher mit ihnen geschieht: Werden sie wiederverwendet, vergessen oder ungeschützt abgelegt? Ein gut abgesicherter Tresor kann diese Praxis erheblich verbessern. Sein Schlüssel bleibt dabei das Geheimnis, um das man sich besonders sorgfältig kümmern muss.

Comments (0)

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

An den Anfang scrollen