
Der Laptop steht offen auf dem Tisch, Sie holen kurz einen Kaffee. Im Browser sind die Zugänge zum E-Mail-Postfach, zum Onlinehändler und zu weiteren Konten gespeichert. Wer sich jetzt davor setzt, sieht keine offen lesbare Passwortliste.
Kann jemand diesen kurzen unbeobachteten Moment nutzen, um sich bei Ihren Konten anzumelden?
Mein Laptop ist entsperrt – sind damit alle Konten offen?
Der Browser kann gespeicherte Zugangsdaten in Anmeldeformulare einsetzen. Wer davor sitzt, muss die Passwörter dafür nicht kennen. Bei vielen Konten ist ein Zugriff dann möglich – auch wenn jemand den Laptop in diesem Zustand stiehlt. Und bereits angemeldete Konten sind häufig ohnehin zugänglich.
Vorweg: Das Speichern von Passwörtern selbst ist kein Fehler. Erst dadurch wird es überhaupt praktikabel, für jedes Konto ein anderes, langes Passwort zu verwenden. Speichern hat also einen echten Nutzen – im Folgenden geht es darum, diese Sammlung vernünftig zu schützen.
Die leicht übersehene Grenze: Eine PIN- oder Fingerabdruckabfrage beim Anzeigen gespeicherter Passwörter schützt nicht automatisch auch das Ausfüllen. Dafür bieten manche Browser eine eigene, zusätzlich einzuschaltende Abfrage. Dass die Anzeige geschützt ist, heißt also nicht, dass niemand die gespeicherten Zugänge benutzen kann.
Gegen diesen Zugriff ist die Bildschirmsperre der wirksamste einzelne Schutz. Unter Windows sperren Sie mit Windows-Taste + L, bevor Sie weggehen. Stellen Sie außerdem eine automatische Sperre nach kurzer Inaktivität ein. Ein ausgeschalteter Bildschirm allein genügt nicht; zum Weiterarbeiten muss eine Anmeldung nötig sein.
Wo liegen meine Passwörter – nur auf meinem Rechner?
Normalerweise liegen Passwörter in Dateien Ihres Browserprofils, also dort, wo auch Ihre persönlichen Browsereinstellungen gespeichert sind. Der Schutz dieser Dateien hängt von Browser und Betriebssystem ab. Sobald Sie Passwörter zwischen Geräten über den Browserdienst synchronisieren, kommt eine verschlüsselte Kopie auf den Servern des Anbieters hinzu.
Dabei lohnt ein genauer Blick in die Einstellungen: Manche Browser können Passwörter direkt im Anbieterkonto speichern, auch ohne vollständige Browser-Synchronisierung. Entscheidend ist deshalb, ob als Speicherort Ihr Gerät oder Ihr Konto gewählt ist. „Synchronisierung aus“ bedeutet nicht unbedingt „alles nur lokal“.
Bei Firefox sollten Sie zusätzlich das „Hauptpasswort“ aktivieren, früher „Master-Passwort“ genannt. Standardmäßig ist es ausgeschaltet. Mozilla weist darauf hin, dass sich ohne Hauptpasswort gespeicherte Zugangsdaten aus einer Kopie des Browserprofils auslesen lassen. Das gilt auch auf einem gesperrten Rechner, solange dessen Datenträger nicht verschlüsselt ist: Wer an die Profildatei kommt, kann sie mitnehmen und woanders auslesen. Eine eingeschaltete Geräteverschlüsselung (unter Windows teilweise BitLocker genannt) schützt genau davor.
Das Hauptpasswort schützt diese Sammlung zusätzlich, ersetzt aber ebenfalls keine Bildschirmsperre. Der Grund: Firefox fragt das Hauptpasswort in der Regel nur einmal ab – beim ersten Zugriff auf ein gespeichertes Passwort nach dem Start. Danach bleibt der Passwortspeicher offen, solange Firefox läuft, ohne erneute Abfrage und ohne Zeitlimit. Wer den Browser selten schließt und tagelang geöffnet lässt, ist damit gegen jemanden, der sich kurz an den entsperrten Rechner setzt, kaum geschützt. Das Hauptpasswort richtet sich vor allem gegen die kopierte oder gestohlene Profildatei, also den mitgenommenen Rechner – gegen den kurzen Griff an den offenen Laptop bleibt die Bildschirmsperre das entscheidende Mittel.
„Passwörter synchronisieren“ – soll ich zustimmen?
Mit einem Ja werden gespeicherte und geänderte Passwörter auch auf Ihren anderen verbundenen Geräten verfügbar. Das ist bequem, macht aber das Synchronisierungskonto zu einem zentralen Ziel. Eine Übernahme dieses Kontos kann – abhängig von Verschlüsselung und Einstellungen – viele Zugänge gleichzeitig gefährden. Dafür muss niemand Ihren Laptop in die Hände bekommen.
Die Synchronisierung ist aber nicht nur ein Risiko, sondern auch eine Absicherung: Wer rein lokal speichert, hat nach einem Geräteverlust oder -defekt womöglich keinen Zugriff mehr auf die Passwörter. Über die Synchronisierung kommen Sie nach einem Geräteausfall über ein anderes Gerät wieder heran. Neben dem Komfort steht also ein handfester Nutzen als Sicherung gegen Datenverlust.
Brauchen Sie keinen Geräteabgleich, können Sie beim lokalen Speichern bleiben – dann sollten Sie sich selbst um Sicherungskopien kümmern. Nutzen Sie den Geräteabgleich, schützen Sie das zugehörige Konto mit einem langen, einzigartigen Passwort und einer angebotenen zusätzlichen Bestätigung. Wiederherstellungscodes gehören getrennt vom Passwortspeicher aufbewahrt, etwa ausgedruckt an einem sicheren Ort. Sonst liegen ausgerechnet die Rettungsmittel in der Passwortsammlung, auf die Sie möglicherweise nicht mehr zugreifen können.
Diese Entscheidung gilt für Ihre eigenen Geräte. Auf fremden oder öffentlichen Rechnern sollten Sie weder Passwörter speichern noch Ihre Passwortsammlung synchronisieren.
Mein Windows-Konto hat ein Passwort – reicht das nicht?
Das Passwort Ihres Windows-Kontos schützt die Anmeldung, sperrt aber keine bereits geöffnete Sitzung.
Teilen Sie einen Computer, braucht jede Person ein eigenes Betriebssystem-Benutzerkonto. Verschiedene Browserprofile trennen zwar Einstellungen, schützen innerhalb desselben Benutzerkontos aber nicht zuverlässig vor gegenseitigem Zugriff. Das gilt auch unter macOS und Linux.
Brauche ich einen extra Passwortmanager – und was heißt „verschlüsselt“?
Ein eigenständiger Passwortmanager kann sinnvoll sein, wenn Sie mehrere Browser nutzen oder Ihre Passwörter geräteübergreifend brauchen. Cloud-Manager legen einen verschlüsselten Tresor beim Anbieter ab, der ihn im Idealfall selbst nicht lesen kann. Rein lokale Manager speichern die Datei nur auf Ihrem Gerät; um Sicherungskopien kümmern Sie sich selbst.
Der Wechsel bringt jedoch nicht automatisch mehr Sicherheit. „Verschlüsselt“ ist ein Versprechen, kein Beweis für eine sorgfältige Umsetzung. Wird eine Cloud-Kopie gestohlen, kommt es besonders auf zwei Dinge an: wie stark Ihr Master-Passwort zum Öffnen des Tresors ist und wie gründlich der Dienst es verrechnet, bevor daraus der Schlüssel entsteht. Diese Rechenarbeit soll jeden Versuch, das Master-Passwort zu erraten, aufwendig machen. Ist sie zu lasch eingestellt, können Angreifer mit derselben Rechenleistung deutlich mehr Möglichkeiten durchprobieren.
Eine Anmeldesperre beim Anbieter hilft dagegen nicht: Die Angreifer müssen die erbeutete Kopie nicht online knacken. Sie können sie auf ihre eigenen Rechner kopieren und dort in aller Ruhe durchprobieren – ohne Zeitlimit und ohne dass der Anbieter eingreifen kann. Ein langes, einzigartiges Master-Passwort können Sie selbst wählen. Ob der Anbieter die Verschlüsselung sorgfältig umgesetzt und konfiguriert hat, können Sie als Anwender dagegen kaum überprüfen. Hier bleibt Vertrauen nötig.
Dass verschlüsselte Tresore tatsächlich gestohlen werden, zeigte LastPass: 2022 wurden dort Tresorkopien mit verschlüsselten Passwörtern aus der Cloud erbeutet. Damit waren die Passwörter nicht automatisch lesbar. Die erbeuteten Kopien standen jedoch für Entschlüsselungsversuche zur Verfügung.
Wer die technischen Hintergründe vertiefen möchte, findet fundierte Analysen beim unabhängigen Sicherheitsforscher Wladimir Palant im Blog „Almost Secure“ auf palant.info.
Also lieber gar nicht speichern?
Nein. Das Speichern selbst ist nicht das Problem – es bringt sogar zwei handfeste Sicherheitsvorteile. Der erste: Es macht es überhaupt erst praktikabel, für jedes Konto ein anderes, langes Passwort zu verwenden. Wird dann ein einzelnes Passwort bei einem Dienst gestohlen, öffnet es nicht gleich alle anderen Konten mit.
Der zweite Vorteil dreht eine verbreitete Annahme um: Wer aus Vorsicht gar nichts speichert und stattdessen alles selbst eintippt, ist gegen eine der häufigsten Betrugsmaschen sogar schlechter geschützt. Denn der Browser füllt gespeicherte Zugangsdaten nur auf der echten, passenden Website automatisch aus. Landen Sie über einen Betrugslink auf einer gefälschten Seite, die täuschend echt aussieht wie Ihre Bank, bleibt das Anmeldefeld leer – der Browser erkennt an der Adresse, dass die Seite nicht stimmt. Genau dort aber, wo der Browser sich verweigert hätte, tippt ein Mensch sein Passwort oft arglos ein. Das leere Feld ist also keine Panne, sondern eine aktive Warnung – und die scheinbar vorsichtige Entscheidung, lieber nichts zu speichern, ist an diesem Punkt die riskantere.
Schützen müssen Sie die Stellen, an denen viele Zugänge zusammenlaufen: Ihr Gerät und gegebenenfalls das Synchronisierungskonto. Auf einem privaten, aktuellen Gerät mit eigener Benutzeranmeldung und aktiver Sperre ist der Browser-Speicher für den Alltag in Ordnung. Kurz gesagt: ruhig speichern, aber den Bildschirm sperren – und beim überraschenderweise leeren Feld auf der Phishing-Seite ist der Passwortmanager Ihr Freund.
Wie handhaben Sie das: Browser-Speicher oder eigener Manager, Synchronisierung an oder aus? Schreiben Sie in den Kommentaren, welche Lösung für Sie im Alltag funktioniert.
Kommentare
Bis jetzt ist alles immer safe gewesen und ich hoffe, das wird auch so bleiben!
2)Cloud und Cloud Synchronisation Nein
Im Browser wenn er offen ist können Daten Ausgelesen werden
von Malware und Hackern.(Beispiel Man-in-the-Middle-Angriff kann auch dabei funktionieren).
3)Alles wo es wichtig ist und angeboten wird mit der 2‑Faktor-Authentifizierung aktivieren.
4) Ich betreibe Passwortschutz mit Stickypasswort ohne Synchronisation zur Cloud, alle Passwörter im Passwortmanager und zusätzlich im Backup.
5) Es wird auch gerne von vielen das FIDO2 Security Key Stick beworben und empfohlen. Einige Experten und auch ich empfinde es nicht so gut .
Die Idee dahinter ist toll, jetzt kommt das Problem, funktioniert unter Umständen nicht mit jeden USB Anschluss. Defekt des Sticks kann bedeuten man kommt an seine Eigene Daten nicht ran, da man keinen FIDO2 Security Key Stick kopieren kann.
Also bleibt nur ein Passwortmanager offline(keine Cloud) +2‑Faktor-Authentifizierung.
Das ist meine Empfehlung
Daher: KeePass mit Passwort UND Schlüsseldatei gesichert (mit wöchentlichem Backup auf externe Festplatte)
Habe ich.
Meine Brower kennen keine Passwörter von mir.
Habe, unter Firefox, Kee. Super einfach und sicher.
Kein PW kommt über meine Tastatur.
KeePass einstellen und pflegen, mehr braucht man nicht.
OK, und die Add-ons.
Immer wieder mal hab ich mir die Frage gestellt, wie sicher es wohl ist, die vom Browser angefragte Passwortgenerierung und -speicherung zu nutzen.
Daher: vielen Dank für den Artikel!
Dss ist aus meiner Sicht die größte Herausforderung!
In meiner Tätigkeit habe ich selbst Admins gesehen, die hier zumindest auf privaten PC sehr schlecht aufgestellt waren.
Zu dem von dir Gesagten, da gehe ich voll mit. Bei den Fido2 wie z.B. YubiKey ist ein zweiter Stick wichtig. Ein 'kopieren' ist nicht möglich, aber einen zweiten Stick zu registrieren schon - klar ist das mehr Arbeit...
Leider bieten überhaupt noch zu wenige diese Möglichkeit mit YubiKey etc. an.
Bleibt die 2‑Faktor-Authentifizierung über eine App im Handy.
Alle wirklich wichtigen Paßwörter, die mit Geld zu tun haben, auf ein Blatt Papier und mit 2‑Faktor-Authentifizierung.
Das komplexe Hauptpasswort ist in meinem Kopf und auf Papier gespeichert (ich muss tatsächlich manchmal nachgucken).
Auf Android und iPad ist mein Fingerabdruck zur Anmeldung an Keepass erlaubt. 2FA habe ich wo möglich aktiviert. Den Passwortkontainer tausche ich über Fritz.Nas zwischen den Geräten aus.
Im Browser speichere ich die Passworte für meine Fritzbox, pihole und HomeAssistant, da ich sie sehr oft brauche.
Vielen Dank für das interessante Thema!
Ansonsten - KEINE Banking-App auf dem Smartphone.
Onlinebanking NUR am PC mit aktivem Virenschutz und VPN.
Ob VPN in dem Fall sinnvoll ist, sei dahingestellt, fühlt sich aber sicherer an.
Funktioniert für Online-Accounts und Apps.
Keine Speicherung im Browser.
ES GIBT KEINE CLOUD - NUR ANDERE RECHNER.