Der Laptop steht offen auf dem Tisch, Sie holen kurz einen Kaffee. Im Browser sind die Zugänge zum E-Mail-Postfach, zum Onlinehändler und zu weiteren Konten gespeichert. Wer sich jetzt davor setzt, sieht keine offen lesbare Passwortliste.

Kann jemand diesen kurzen unbeobachteten Moment nutzen, um sich bei Ihren Konten anzumelden?

Mein Laptop ist entsperrt – sind damit alle Konten offen?

Der Browser kann gespeicherte Zugangsdaten in Anmeldeformulare einsetzen. Wer davor sitzt, muss die Passwörter dafür nicht kennen. Bei vielen Konten ist ein Zugriff dann möglich – auch wenn jemand den Laptop in diesem Zustand stiehlt. Und bereits angemeldete Konten sind häufig ohnehin zugänglich.

Vorweg: Das Speichern von Passwörtern selbst ist kein Fehler. Erst dadurch wird es überhaupt praktikabel, für jedes Konto ein anderes, langes Passwort zu verwenden. Speichern hat also einen echten Nutzen – im Folgenden geht es darum, diese Sammlung vernünftig zu schützen.

Die leicht übersehene Grenze: Eine PIN- oder Fingerabdruckabfrage beim Anzeigen gespeicherter Passwörter schützt nicht automatisch auch das Ausfüllen. Dafür bieten manche Browser eine eigene, zusätzlich einzuschaltende Abfrage. Dass die Anzeige geschützt ist, heißt also nicht, dass niemand die gespeicherten Zugänge benutzen kann.

Gegen diesen Zugriff ist die Bildschirmsperre der wirksamste einzelne Schutz. Unter Windows sperren Sie mit Windows-Taste + L, bevor Sie weggehen. Stellen Sie außerdem eine automatische Sperre nach kurzer Inaktivität ein. Ein ausgeschalteter Bildschirm allein genügt nicht; zum Weiterarbeiten muss eine Anmeldung nötig sein.

Wo liegen meine Passwörter – nur auf meinem Rechner?

Normalerweise liegen Passwörter in Dateien Ihres Browserprofils, also dort, wo auch Ihre persönlichen Browsereinstellungen gespeichert sind. Der Schutz dieser Dateien hängt von Browser und Betriebssystem ab. Sobald Sie Passwörter zwischen Geräten über den Browserdienst synchronisieren, kommt eine verschlüsselte Kopie auf den Servern des Anbieters hinzu.

Dabei lohnt ein genauer Blick in die Einstellungen: Manche Browser können Passwörter direkt im Anbieterkonto speichern, auch ohne vollständige Browser-Synchronisierung. Entscheidend ist deshalb, ob als Speicherort Ihr Gerät oder Ihr Konto gewählt ist. „Synchronisierung aus“ bedeutet nicht unbedingt „alles nur lokal“.

Bei Firefox sollten Sie zusätzlich das „Hauptpasswort“ aktivieren, früher „Master-Passwort“ genannt. Standardmäßig ist es ausgeschaltet. Mozilla weist darauf hin, dass sich ohne Hauptpasswort gespeicherte Zugangsdaten aus einer Kopie des Browserprofils auslesen lassen. Das gilt auch auf einem gesperrten Rechner, solange dessen Datenträger nicht verschlüsselt ist: Wer an die Profildatei kommt, kann sie mitnehmen und woanders auslesen. Eine eingeschaltete Geräteverschlüsselung (unter Windows teilweise BitLocker genannt) schützt genau davor.

Das Hauptpasswort schützt diese Sammlung zusätzlich, ersetzt aber ebenfalls keine Bildschirmsperre. Der Grund: Firefox fragt das Hauptpasswort in der Regel nur einmal ab – beim ersten Zugriff auf ein gespeichertes Passwort nach dem Start. Danach bleibt der Passwortspeicher offen, solange Firefox läuft, ohne erneute Abfrage und ohne Zeitlimit. Wer den Browser selten schließt und tagelang geöffnet lässt, ist damit gegen jemanden, der sich kurz an den entsperrten Rechner setzt, kaum geschützt. Das Hauptpasswort richtet sich vor allem gegen die kopierte oder gestohlene Profildatei, also den mitgenommenen Rechner – gegen den kurzen Griff an den offenen Laptop bleibt die Bildschirmsperre das entscheidende Mittel.

„Passwörter synchronisieren“ – soll ich zustimmen?

Mit einem Ja werden gespeicherte und geänderte Passwörter auch auf Ihren anderen verbundenen Geräten verfügbar. Das ist bequem, macht aber das Synchronisierungskonto zu einem zentralen Ziel. Eine Übernahme dieses Kontos kann – abhängig von Verschlüsselung und Einstellungen – viele Zugänge gleichzeitig gefährden. Dafür muss niemand Ihren Laptop in die Hände bekommen.

Die Synchronisierung ist aber nicht nur ein Risiko, sondern auch eine Absicherung: Wer rein lokal speichert, hat nach einem Geräteverlust oder -defekt womöglich keinen Zugriff mehr auf die Passwörter. Über die Synchronisierung kommen Sie nach einem Geräteausfall über ein anderes Gerät wieder heran. Neben dem Komfort steht also ein handfester Nutzen als Sicherung gegen Datenverlust.

Brauchen Sie keinen Geräteabgleich, können Sie beim lokalen Speichern bleiben – dann sollten Sie sich selbst um Sicherungskopien kümmern. Nutzen Sie den Geräteabgleich, schützen Sie das zugehörige Konto mit einem langen, einzigartigen Passwort und einer angebotenen zusätzlichen Bestätigung. Wiederherstellungscodes gehören getrennt vom Passwortspeicher aufbewahrt, etwa ausgedruckt an einem sicheren Ort. Sonst liegen ausgerechnet die Rettungsmittel in der Passwortsammlung, auf die Sie möglicherweise nicht mehr zugreifen können.

Diese Entscheidung gilt für Ihre eigenen Geräte. Auf fremden oder öffentlichen Rechnern sollten Sie weder Passwörter speichern noch Ihre Passwortsammlung synchronisieren.

Mein Windows-Konto hat ein Passwort – reicht das nicht?

Das Passwort Ihres Windows-Kontos schützt die Anmeldung, sperrt aber keine bereits geöffnete Sitzung.

Teilen Sie einen Computer, braucht jede Person ein eigenes Betriebssystem-Benutzerkonto. Verschiedene Browserprofile trennen zwar Einstellungen, schützen innerhalb desselben Benutzerkontos aber nicht zuverlässig vor gegenseitigem Zugriff. Das gilt auch unter macOS und Linux.

Brauche ich einen extra Passwortmanager – und was heißt „verschlüsselt“?

Ein eigenständiger Passwortmanager kann sinnvoll sein, wenn Sie mehrere Browser nutzen oder Ihre Passwörter geräteübergreifend brauchen. Cloud-Manager legen einen verschlüsselten Tresor beim Anbieter ab, der ihn im Idealfall selbst nicht lesen kann. Rein lokale Manager speichern die Datei nur auf Ihrem Gerät; um Sicherungskopien kümmern Sie sich selbst.

Der Wechsel bringt jedoch nicht automatisch mehr Sicherheit. „Verschlüsselt“ ist ein Versprechen, kein Beweis für eine sorgfältige Umsetzung. Wird eine Cloud-Kopie gestohlen, kommt es besonders auf zwei Dinge an: wie stark Ihr Master-Passwort zum Öffnen des Tresors ist und wie gründlich der Dienst es verrechnet, bevor daraus der Schlüssel entsteht. Diese Rechenarbeit soll jeden Versuch, das Master-Passwort zu erraten, aufwendig machen. Ist sie zu lasch eingestellt, können Angreifer mit derselben Rechenleistung deutlich mehr Möglichkeiten durchprobieren.

Eine Anmeldesperre beim Anbieter hilft dagegen nicht: Die Angreifer müssen die erbeutete Kopie nicht online knacken. Sie können sie auf ihre eigenen Rechner kopieren und dort in aller Ruhe durchprobieren – ohne Zeitlimit und ohne dass der Anbieter eingreifen kann. Ein langes, einzigartiges Master-Passwort können Sie selbst wählen. Ob der Anbieter die Verschlüsselung sorgfältig umgesetzt und konfiguriert hat, können Sie als Anwender dagegen kaum überprüfen. Hier bleibt Vertrauen nötig.

Dass verschlüsselte Tresore tatsächlich gestohlen werden, zeigte LastPass: 2022 wurden dort Tresorkopien mit verschlüsselten Passwörtern aus der Cloud erbeutet. Damit waren die Passwörter nicht automatisch lesbar. Die erbeuteten Kopien standen jedoch für Entschlüsselungsversuche zur Verfügung.

Wer die technischen Hintergründe vertiefen möchte, findet fundierte Analysen beim unabhängigen Sicherheitsforscher Wladimir Palant im Blog „Almost Secure“ auf palant.info.

Also lieber gar nicht speichern?

Nein. Das Speichern selbst ist nicht das Problem – es bringt sogar zwei handfeste Sicherheitsvorteile. Der erste: Es macht es überhaupt erst praktikabel, für jedes Konto ein anderes, langes Passwort zu verwenden. Wird dann ein einzelnes Passwort bei einem Dienst gestohlen, öffnet es nicht gleich alle anderen Konten mit.

Der zweite Vorteil dreht eine verbreitete Annahme um: Wer aus Vorsicht gar nichts speichert und stattdessen alles selbst eintippt, ist gegen eine der häufigsten Betrugsmaschen sogar schlechter geschützt. Denn der Browser füllt gespeicherte Zugangsdaten nur auf der echten, passenden Website automatisch aus. Landen Sie über einen Betrugslink auf einer gefälschten Seite, die täuschend echt aussieht wie Ihre Bank, bleibt das Anmeldefeld leer – der Browser erkennt an der Adresse, dass die Seite nicht stimmt. Genau dort aber, wo der Browser sich verweigert hätte, tippt ein Mensch sein Passwort oft arglos ein. Das leere Feld ist also keine Panne, sondern eine aktive Warnung – und die scheinbar vorsichtige Entscheidung, lieber nichts zu speichern, ist an diesem Punkt die riskantere.

Schützen müssen Sie die Stellen, an denen viele Zugänge zusammenlaufen: Ihr Gerät und gegebenenfalls das Synchronisierungskonto. Auf einem privaten, aktuellen Gerät mit eigener Benutzeranmeldung und aktiver Sperre ist der Browser-Speicher für den Alltag in Ordnung. Kurz gesagt: ruhig speichern, aber den Bildschirm sperren – und beim überraschenderweise leeren Feld auf der Phishing-Seite ist der Passwortmanager Ihr Freund.

Wie handhaben Sie das: Browser-Speicher oder eigener Manager, Synchronisierung an oder aus? Schreiben Sie in den Kommentaren, welche Lösung für Sie im Alltag funktioniert.

Kommentare

4
Ben
Gestern
Ich habe meine Passwörter nur lokal in einem Passwortsafe, etwa KeePass oder KeePassXC. Ich vertraue keinem Online-Speicher.
Like Gefällt mir like 10 Antworten
1
Jonas
Gestern
…und dann hoffentlich eine gute Backup-Lösung dazu. Mit verschlüsseltem Backup, dessen Schlüssel nicht nur in Keepass liegt.
Like Gefällt mir like 1 Antworten
0
Gerhard
Gestern
Meine Passwörter vertraue ich nur der App Dashlane an!
Bis jetzt ist alles immer safe gewesen und ich hoffe, das wird auch so bleiben!
Like Gefällt mir Antworten
1
Neuromancer
Gestern
Super Artikel, der alle Facetten gut beleuchtet. Daran, dass ein gespeichertes Passwort die Nutzung einer untergeschobenen falschen Seite verhindert, habe ich auch noch nicht gedacht.
Like Gefällt mir like 5 Antworten
1
Have a niceday
Gestern
1)Passwortmanager Ja

2)Cloud und Cloud Synchronisation Nein
Im Browser wenn er offen ist können Daten Ausgelesen werden
von Malware und Hackern.(Beispiel Man-in-the-Middle-Angriff kann auch dabei funktionieren).

3)Alles wo es wichtig ist und angeboten wird mit der 2‑Faktor-Authentifizierung aktivieren.

4) Ich betreibe Passwortschutz mit Stickypasswort ohne Synchronisation zur Cloud, alle Passwörter im Passwortmanager und zusätzlich im Backup.

5) Es wird auch gerne von vielen das FIDO2 Security Key Stick beworben und empfohlen. Einige Experten und auch ich empfinde es nicht so gut .
Die Idee dahinter ist toll, jetzt kommt das Problem, funktioniert unter Umständen nicht mit jeden USB Anschluss. Defekt des Sticks kann bedeuten man kommt an seine Eigene Daten nicht ran, da man keinen FIDO2 Security Key Stick kopieren kann.

Also bleibt nur ein Passwortmanager offline(keine Cloud) +2‑Faktor-Authentifizierung.

Das ist meine Empfehlung
Like Gefällt mir like 3 Antworten
1
J.W.
Gestern
Ein Browser-Plugin gerade für Passwörter benutze ich nicht, auch wenn einem viele Passwortmanager das für Bequemlichkeit schmackhaft machen wollen. Derzeit benutze ich Bitwarden gerade wegen dem offenen Quellcode und wenn ich meine Liste so anschaue, sind derzeit weit über 500 Zugangsdaten hinterlegt und jeder Zugang eigenständig, also kein Passwort doppelt. Ist zwar nicht gerade angenehm zum Arbeiten, wenn man mehrere Zugänge gleichzeitig benötigt, aber Bequemlichkeit ist meistens der Anfang von "egal". Benutze diesen Passwortmanager in der Solo-Premiumversion auf dem Smartphone, Windows und Linux, auch wenn das Produkt einer kleinen Preiserhöhung unterlag. Passwortmanager ist so eingestellt, dass die Zwischenablage nach 30 Sekunden gelöscht wird und Programm sich automatisch bei Nichtbenutzung nach 1 Minute sperrt. Muss allerdings jeder für sich selbst entscheiden, ob man mit dieser "Einschränkung leben kann. Ich kann es.
Like Gefällt mir like 2 Antworten
1
Aleksander Pavkovic
Gestern
Eine Kombi: Passwortspeicher des Browsers, viele Passwörter weiß ich zudem auswendig (eine nur mir bekannte Technik, sprachlich verschleiert ein Grundpasswort thematisch jeweils zu ergänzen) und zunehmend arbeite ich, wo's geht, mit Passkeys, bei denen dann meine PIN bzw. der Entsperrcode nötig sind.
Like Gefällt mir like 2 Antworten
0
Kurt
Gestern
Smile ... "eine nur mir bekannte Technik" ... ich arbeite seit Jahrzehnten genau auf diese Art ... und ich finde sie nach wie vor eigentlich super :-)
Like Gefällt mir Antworten
0
Ananda
Gestern
Ich benutze KeePassXC auf Linux und Windows und speichere keine Passwörter im Browser. Allerdings sind die Betriebssysteme unverschlüsselt installiert, weil ich der Verschlüsselung misstraue, besonders wenn sie aus den USA stammt.
Like Gefällt mir like love 2 Antworten
1
paranoia-freak
Gestern
ich meide den Browser-Passwortspeicher, da er, sobald er entsperrt ist, auch von einem Add-On oder anderem Schadprogramm ausgelesen werden könnte.
Daher: KeePass mit Passwort UND Schlüsseldatei gesichert (mit wöchentlichem Backup auf externe Festplatte)
Like Gefällt mir like 1 Antworten
0
Uwe
Gestern
Ja genau, oder USB-Fingerabdruckscanner für KeePass.
Habe ich.
Meine Brower kennen keine Passwörter von mir.
Habe, unter Firefox, Kee. Super einfach und sicher.
Kein PW kommt über meine Tastatur.
KeePass einstellen und pflegen, mehr braucht man nicht.
OK, und die Add-ons.
Like Gefällt mir Antworten
0
Ben
Gestern
Ich benutze schon seit Längerem Sticky Password ohne Cloud, bin bislang damit gut gefahren.
Immer wieder mal hab ich mir die Frage gestellt, wie sicher es wohl ist, die vom Browser angefragte Passwortgenerierung und -speicherung zu nutzen.
Daher: vielen Dank für den Artikel!
Like Gefällt mir Antworten
0
Peter
Gestern
Und wieviele PC oder Handy User können das so oder ähnlich umsetzen?
Dss ist aus meiner Sicht die größte Herausforderung!
In meiner Tätigkeit habe ich selbst Admins gesehen, die hier zumindest auf privaten PC sehr schlecht aufgestellt waren.
Like Gefällt mir like 1 Antworten
0
Roland
Gestern
Ich nutze Bitwarden zur Speicherung. Läuft auf Android Linux und Windows. Speichert in der EU und lässt lokale Backups zu. Backup wird dann zusätzlich in der Cloud gesichert auch in der EU.
Like Gefällt mir like 1 Antworten
0
HJO
Gestern
@ Have a niceday

Zu dem von dir Gesagten, da gehe ich voll mit. Bei den Fido2 wie z.B. YubiKey ist ein zweiter Stick wichtig. Ein 'kopieren' ist nicht möglich, aber einen zweiten Stick zu registrieren schon - klar ist das mehr Arbeit...
Leider bieten überhaupt noch zu wenige diese Möglichkeit mit YubiKey etc. an.
Bleibt die 2‑Faktor-Authentifizierung über eine App im Handy.
Alle wirklich wichtigen Paßwörter, die mit Geld zu tun haben, auf ein Blatt Papier und mit 2‑Faktor-Authentifizierung.
Like Gefällt mir like 2 Antworten
0
Uwe
Gestern
Bei KeePass habe ich mehrere YubiKey eingebunden, aber ich weis im Moment nicht mehr wie. ;-(.
Like Gefällt mir Antworten
2
Günter
Gestern
Keepass oder sonstige extraprogramme sind am Besten. Browser speichern bei mir ohnhin nix - beim Verlassen werden Verlauf, Cookies und alles weitere gelöscht, auch wenn mir das mehr Arbeit beim jeweils "ersten" Aufruf macht. Und dazu natürlich 2-Faktor und gute Sicherung des Keepass-Tresors.
Like Gefällt mir like 1 Antworten
0
Walter
Gestern
Die wichtigsten Passwörter werden am Besten üin Keepass Software gespeichert. Wer seine Daten im Browser abrufen will, der sollte Bitwarden oder Proton Pass nutzen. Dann sind alle Passwörter im PC, Notebook oder Smartphone sofort vorrötig, aber sicherer als in jedem Browser.
Like Gefällt mir like 2 Antworten
0
Matthias
Gestern
@Walter: Früher Bitwarden, soeben nach Proton gewechselt. Zudem lege ich die Passwörter in eine elliptisch mit GnuPG verschlüsselte LibreOffice-Calc-Datei ab. Und wenn es angeboten wird: Passkeys, 2FA, SwissBit iShield. Damit bin ich bislang gut gefahren: Auf Linux, BSD, Mac und Win. Und btw. @SoftMaker-Team: Wie immer Dank für die prima Themen
Like Gefällt mir like 1 Antworten
0
Thomas
Gestern
Benutze seit Jahren 1Password- Familien Abo. Habe so auch den Rest der Familie dazu gebracht einen vernünftigen Umgang mi Passwörtern zu pflegen. Synchronisiert alle Geräte, somit sehr praktisch. Kein speichern im Browser notwendig.
Like Gefällt mir Antworten
0
Jörg
Gestern
Ich nutzt seit sehr vielen Jahren Keepass auf PC, Android und iPad.

Das komplexe Hauptpasswort ist in meinem Kopf und auf Papier gespeichert (ich muss tatsächlich manchmal nachgucken).

Auf Android und iPad ist mein Fingerabdruck zur Anmeldung an Keepass erlaubt. 2FA habe ich wo möglich aktiviert. Den Passwortkontainer tausche ich über Fritz.Nas zwischen den Geräten aus.

Im Browser speichere ich die Passworte für meine Fritzbox, pihole und HomeAssistant, da ich sie sehr oft brauche.

Vielen Dank für das interessante Thema!
Like Gefällt mir Antworten
0
Joachim
Gestern
Ich nutze schon länger Keepass(xc) auf Windows/Linux/Android. Dabei synchronisiere ich die Datenbank über meine Synology zu allen anderen Systemen. Das kann man über die Trigger-Funktion in Keepass aktivieren. Man kann natürlich auch das NAS in der Fritzbox benutzen. Damit gibt es keine Kopie in der Cloud. Nachdem ich auf F-Secure als Firewall/Vierenscanner eingesetzt hatte, war ich kurz davor, den dort vorhanden Password Tresor zu benutzen. Dagegen spricht, daß bei einem Neuaufsetzen eines der Systeme das f-Secure nur über die Download-Oberfläche von f-Secure installiert werden kann. Dazu benötigt man das Password aus dem Tresor !?! Das bekommt man von einem hoffentlich noch lauffähigen System. Deshalb bleibe ich bei Keepass und hoffe, daß die Verschlüsselung wirklich so gut ist, wie überall versprochen wird.
Like Gefällt mir Antworten
0
Bernd
Gestern
Nutze ebenfalls Sticky Password, alledings mit Cloud, bin zufrieden damit.
Ansonsten - KEINE Banking-App auf dem Smartphone.
Onlinebanking NUR am PC mit aktivem Virenschutz und VPN.
Ob VPN in dem Fall sinnvoll ist, sei dahingestellt, fühlt sich aber sicherer an.
Like Gefällt mir Antworten
0
MD
Gestern
Ich nutze den Firefox mit Masterpasswort ohne Syncronisation, für die kritischen Sachen noch Papier, für die wichtigste Mailadresse, die alles wiederherstellt, 2F. Beim Papier gibt es Symbole, die ich aus dem Kopf ergänze, man sieht also nicht gleich das vollständige Passwort. Ich weis aber, dass das nicht optimal ist.
Like Gefällt mir Antworten
0
Sven
Gestern
Erst jetzt alles gelesen. Ich benutze Passwortspeicherung im Browser nur für wenige nicht kritsche Foren. Ansonsten alles nur auf Papier und einiges im Kopf gespeichert. Für kritische Anwendungen wie Gelddienste nur 2-Faktor Verfahren.
Like Gefällt mir Antworten
0
Uwe
Gestern
Hallo Admin, Echt TOLL ZEITNAH! SUUPPERR!
Like Gefällt mir Antworten
0
Roland
Gestern
Verwenden seit 2 Jahren das Familien-Abo von Roboform mit Synchronisation über Cloud.
Funktioniert für Online-Accounts und Apps.
Keine Speicherung im Browser.
Like Gefällt mir Antworten
0
Lotti
Gestern
Für mich kein PW online / Cloud speichern. Ich habe sonst immer kein gutes Gefühl !
Like Gefällt mir Antworten
0
Dirk
Gestern
Da bin ich vollkommen Analog, ich habe meine Passwörter nur in einem gesicherten Buch stehen, welches nur mir zur Verfügung steht. Nur zwei Menschen kennen dies für den Notfall. Was ich nicht im Kopf habe, wird nachgeschlagen. Da in den letzten Jahren immer wieder in Heimsystemen "eingebrochen" wurde, lege ich nichts davon auf dem Rechner ab. Bin ich an einem anderen Rechner stehen mir alle Passwörter in Papierform zur Verfügung.
ES GIBT KEINE CLOUD - NUR ANDERE RECHNER.
Like Gefällt mir like 1 Antworten

Kommentar schreiben

Senden