Wie sicher sind Passwort-Manager wirklich?

Getestet vom BSI und der Verbraucherzentrale NRW: Zehn Programme im Vergleich mit teils alarmierenden Schwächen.

→Wie erstellt man sichere Passwörter im Alltag? Antworten finden Sie im Leitfaden Passwörter schützen.
Mimikama braucht Verstärkung – hilf uns, eine weitere Person ins Team zu holen

Zwischen Bequemlichkeit und Bedrohung: Was Nutzer:innen wirklich tun

Die Mehrheit der Menschen nutzt längst Passwort-Manager – oder glaubt es zumindest. Denn ob im Browser gespeichert, in einer App oder auf Papier notiert: Über 84 Prozent geben an, ihre Passwörter irgendwo (digital) zu verwalten.

Viele speichern sensible Daten direkt im Browser – beispielsweise bei Chrome oder Firefox – ohne zu wissen, was dabei im Hintergrund geschieht. Andere vertrauen spezialisierten Apps, ohne deren Sicherheitsmechanismen zu kennen. Gleichzeitig zeigt eine Umfrage: Die größte Hürde bei der Nutzung eines Passwort-Managers ist die Angst – vor Datenverlust, Diebstahl oder Herstellerzugriff. Fast jede:r Zweite hat Bedenken, dass Dritte auf ihre Passwörter zugreifen könnten.

Es ist ein Paradoxon: Um sich zu schützen, geben viele ihre Schlüssel freiwillig aus der Hand. Wer das Risiko unterschätzt, setzt sich unbewusst Gefahren aus – und öffnet Angreifern digitale Türen, ohne es zu merken.

Was wurde getestet? Zehn Programme, viele Unterschiede

Die Verbraucherzentrale NRW und das BSI haben zehn Passwort-Manager untersucht: Acht eigenständige Anwendungen und zwei browserintegrierte Dienste. Darunter bekannte Namen wie 1Password, Avira, mSecure, SecureSafe, PassSecurium, KeePassXC, KeePass2Android, sowie die Passwortspeicher von Firefox und Chrome.

Die technische Analyse ging tief: Verschlüsselung, Zugriffsmöglichkeiten, Standardkonfigurationen, Exportfunktionen, Cloud-Speicherung – alles kam auf den Prüfstand. Und das Ergebnis zeigt: Der Unterschied liegt im Detail. Während einige Programme vollständig verschlüsseln, lassen andere zentrale Daten im Klartext zurück. Manche setzen auf lokale Speicherung, andere vertrauen auf ihre Server. Wieder andere lassen theoretisch Zugriff durch den Hersteller zu – ein massiver Eingriff in die Vertrauensbasis. Wer nur auf das Design oder den Namen schaut, greift womöglich zur bequemsten, aber nicht zur sichersten Lösung.

Wenn Sicherheit zur Option wird: Technische Kritik am System

Von den zehn getesteten Passwort-Managern verschlüsseln nur drei den gesamten Inhalt vollständig. Noch gravierender: Bei acht Produkten wird nach Änderung des Masterpassworts der Inhalt nicht erneut vollständig verschlüsselt. Das öffnet Angreifern die Hintertür und zeigt: Sicherheit ist oft kein Standard, sondern optional.

Auch beim Thema Zwei-Faktor-Schutz klafft eine Lücke. Zwar unterstützen fast alle Programme die Absicherung per zweitem Faktor, doch nicht alle erlauben es, diesen auch zur Verwaltung anderer Dienste zu speichern.

Ein weiteres Risiko: Zugriff durch den Anbieter. Drei Produkte ermöglichen es technisch, auf gespeicherte Inhalte zuzugreifen – etwa wenn Daten synchronisiert oder nicht ausreichend verschlüsselt werden. Diese „theoretische Zugriffsmöglichkeit“ ist alles andere als harmlos. Sie schafft Abhängigkeit und erhöht die Angriffsfläche, besonders bei zentralisierten Cloud-Diensten. Wer auf vollständige Verschlüsselung setzt, erwartet zu Recht: Niemand darf mitlesen. Nicht einmal der Anbieter selbst.

Datenschutz? Halbgar bis transparent: die Spanne ist enorm

Auch beim Datenschutz gibt es keine Einheitlichkeit. Einige Anbieter geben präzise Auskunft darüber, welche Daten sie speichern, zu welchem Zweck, und wie lange. Andere schweigen oder bleiben vage.

Die Browser-Manager Chrome und Firefox etwa haben keine separaten Datenschutzhinweise für die Passwort-Funktion, ihre allgemeinen Richtlinien bleiben schwammig. Bei manchen Anbietern ist unklar, ob Nutzungsdaten auch für Marketing oder Produktverbesserung verwendet werden. Einzelne Programme erheben zusätzlich Metadaten wie Besuchszeiten, IP-Adressen oder Geräteinformationen. Als kritisch anzusehen ist, dass bei mehreren Anwendungen diese Daten an Partnerunternehmen oder Dienstleister weitergegeben werden können. Wieder andere – vor allem quelloffene Programme – verzichten bewusst auf jede Form der Datenerhebung.

Die Diskrepanz zeigt: Wer seine digitalen Schlüssel in fremde Hände legt, sollte genau wissen, mit wem er es zu tun hat. Datenschutz darf kein Anhang sein. Er muss das Fundament sein.

Was heißt das jetzt? Nicht verzichten, aber bewusst entscheiden

Die wichtigste Erkenntnis: Auf Passwort-Manager zu verzichten wäre falsch. aber blinder Glaube ist gefährlich. Die getesteten Produkte zeigen, dass viele Sicherheitsfunktionen nicht standardmäßig aktiviert sind, sondern erst manuell eingeschaltet werden müssen. Wer das ignoriert, riskiert, dass Passwörter unverschlüsselt auf dem Gerät liegen oder der Anbieter mitlesen kann.

Entscheidende Schutzmechanismen wie automatische Sperrung oder das Leeren der Zwischenablage fehlen bei manchen Programmen komplett. Dazu kommt: Nur wenige Hersteller veröffentlichen ihre kryptografischen Konzepte oder lassen unabhängige Audits zu. Das schafft Intransparenz und Unsicherheit.

Wer also einen Passwort-Manager nutzt, muss Verantwortung übernehmen: Für die Auswahl, für die Konfiguration, für regelmäßige Backups. Und für den Mut, sich nicht von Werbeversprechen oder Bedienkomfort täuschen zu lassen. Digitale Sicherheit beginnt nicht beim Tool. Sie beginnt beim Bewusstsein.

Quellen:
IT-Sicherheit auf dem digitalen Verbrauchermarkt: Passwortmanager | BSI
10 Passwort-Manager im Vergleich | Verbraucherzentrale NRW

Lesen Sie auch: Achtung, Phishing! Gefälschte Facebook-Warnungen locken auf Fake-Login: „Konto wird in 24 Stunden deaktiviert“


Hinweis: Stand zum Veröffentlichungsdatum.
Verwendete Bilder, Screenshots und Medien dienen ausschließlich der sachlichen Auseinandersetzung im Sinne des Zitatrechts (§ 51 UrhG).
Teile dieses Beitrags können KI-gestützt erstellt und redaktionell geprüft worden sein.
(Mehr zur Arbeitsweise)