CYBER WELFARE

Schützen Sie Ihre digitale Privatsphäre

Verschlüsselung gespeicherter Passwörter: die Technik, einfach erklärt

Alle eigenen Zugangsdaten einem Programm anzuvertrauen ist eine Vertrauensentscheidung. Und Vertrauen sollte, wenn es um Sicherheit geht, auf einem Mindestmaß an Verständnis beruhen und nicht auf einer Beteuerung. Die Verschlüsselung gespeicherter Passwörter ist dabei der Kern der Sache.

Dieser Beitrag erklärt den inneren Ablauf eines Passwort-Managers, ohne etwas vorauszusetzen: was geschieht, wenn Sie das Master-Passwort eintippen, warum nicht einmal der Anbieter Ihren Speicher lesen kann, und worin sich die verfügbaren Bauformen unterscheiden.

Er ist die technische Ergänzung zur Empfehlung Passwörter sicher aufbewahren.

Das Grundprinzip: der Schlüssel reist nicht mit

Der zentrale Gedanke besteht aus einem einzigen Satz: Das Master-Passwort verlässt Ihr Gerät nicht.

Wenn Sie es eintippen, schickt der Passwort-Manager es an keinen Server, um es dort prüfen zu lassen. Er nutzt es an Ort und Stelle, um daraus einen Schlüssel abzuleiten, und mit diesem Schlüssel öffnet er den Speicher – der ohnehin schon auf Ihrem Gerät liegt, in verschlüsselter Form.

Auf den Server des Anbieters gelangt, sofern eine Synchronisierung eingerichtet ist, nur der bereits verschlüsselte Speicher. Ohne den Schlüssel ist er unlesbar, und diesen Schlüssel besitzt der Anbieter nicht.

Diese Bauweise hat einen Namen: Zero-Knowledge-Architektur (Nullwissen). Sie bedeutet, dass der Anbieter Ihre Daten verwahrt, ohne sie sehen zu können.

Daraus folgt unmittelbar etwas, das anzunehmen wichtig ist: Vergessen Sie das Master-Passwort, kann niemand es für Sie wiederherstellen. Das ist keine Unfreundlichkeit des Dienstes. Es ist dieselbe Eigenschaft, die alle anderen daran hindert, Ihren Speicher zu lesen.

Wie aus einem Passwort ein Schlüssel wird

Das Master-Passwort für sich genommen ist kein guter Schlüssel: Es ist zu kurz und zu menschlich.

Der Passwort-Manager wandelt es mit einer Schlüsselableitungsfunktion um: einem absichtlich langsamen Verfahren, das den Rechenschritt viele tausend Male wiederholt, bevor der endgültige Schlüssel entsteht.

Die Langsamkeit ist der Sinn der Sache. Für Sie ist der Unterschied nicht spürbar, ein Sekundenbruchteil, einmal je Sitzung. Für alle, die Millionen von Möglichkeiten gegen einen entwendeten Speicher probieren wollten, kostet jeder einzelne Versuch dieselbe Zeit, und der Gesamtaufwand wird untragbar.

Hinzu kommt ein für jede Person eigener Zufallswert, der Salt. Er verhindert, dass sich Rechenergebnisse aus anderen Speichern wiederverwenden lassen.

Was das praktisch heißt: Die Widerstandsfähigkeit des Speichers hängt fast vollständig von der Länge Ihres Master-Passworts ab. Die Ableitung vervielfacht den Aufwand jedes Versuchs, sie kann eine kurze oder vorhersehbare Passphrase aber nicht ausgleichen.

Verschlüsselung gespeicherter Passwörter: wie der Speicher verschlossen wird

Sobald der Schlüssel vorliegt, verschlüsselt der Passwort-Manager den Inhalt mit einem modernen symmetrischen Verfahren – in der Praxis fast immer AES mit 256 Bit oder ChaCha20. Beides sind öffentliche Standards, seit Jahren unabhängig untersucht.

Eine Einzelheit lohnt die Aufmerksamkeit: Die meisten Werkzeuge verschlüsseln die Felder, nicht die ganze Datei am Stück. Passwörter, Notizen und Anhänge sind geschützt; manche Metadaten – etwa die Adressen der Websites – sind es unter Umständen weniger, damit Suche und automatische Eingabe funktionieren.

Das ist kein verborgener Mangel, sondern ein offen erklärter Ausgleich zwischen Schutz und Bedienbarkeit. Er erklärt allerdings, warum bei einem Datenleck beim Anbieter die Liste Ihrer Dienste stärker offenliegen kann als die Passwörter selbst.

Wie die automatische Eingabe funktioniert

Das ist die Funktion, die Sie täglich nutzen, und zugleich ein Schutz, den kaum jemand als solchen wahrnimmt.

Der Passwort-Manager ordnet jedem Eintrag eine Adresse zu. Öffnen Sie eine Seite, vergleicht er die tatsächliche Adresse mit der hinterlegten: Stimmen sie nicht überein, trägt er nichts ein.

Auf einer betrügerischen Kopie einer Website – ähnliche, aber nicht gleiche Adresse – bleibt das Werkzeug also stumm. Ein menschliches Auge übersieht den Unterschied leicht; ein automatischer Vergleich nicht.

Daraus folgt eine brauchbare Regel: Trägt der Passwort-Manager auf einer Website nichts ein, auf der er es sonst tut, halten Sie inne und sehen Sie sich die Adresse an. Meist steckt eine gewechselte Domain dahinter, manchmal ein Phishing-Versuch.

Die verfügbaren Bauformen

Drei Modelle mit unterschiedlichen Abwägungen. Keines ist grundsätzlich überlegen, es kommt auf den Zusammenhang an.

Passwort-Manager in der Cloud, synchronisiert

Der verschlüsselte Speicher wird vom Anbieter verwahrt und zwischen Ihren Geräten abgeglichen.

  • Vorteile: funktioniert überall, gleicht sich selbsttätig ab, erleichtert die Rückkehr nach dem Verlust eines Geräts, bringt Freigaben mit, und der Anbieter kümmert sich um Sicherungskopien.
  • Grenzen: Sie hängen vom Fortbestand des Dienstes ab; ein Datenleck beim Anbieter legt die verschlüsselten Speicher aller Nutzerinnen und Nutzer in fremde Hände – geschützt zwar, aber nicht mehr bei Ihnen.
  • Passt zu: den meisten Menschen und kleinen Organisationen.
  • Aufwand: gering.

Lokaler Passwort-Manager mit eigener Synchronisierung

Der Speicher ist eine Datei, die Sie selbst verwahren und, wenn Sie möchten, mit einem eigenen Werkzeug abgleichen.

  • Vorteile: kein Dritter verwahrt Ihre Daten; volle Kontrolle darüber, wo die Datei liegt; keine Bindung an ein Abonnement.
  • Grenzen: Die Datensicherung (Backup) liegt bei Ihnen; der Abgleich will eingerichtet werden; geht die Datei ohne Kopie verloren, ist der Speicher weg; gemeinsames Arbeiten ist eingeschränkt.
  • Passt zu: allen mit besonderem Bedarf an Kontrolle und der Disziplin, Kopien zu pflegen.
  • Aufwand: mittel.

In Betriebssystem oder Browser eingebauter Passwort-Manager

Die Zugangsdaten verwahrt der Browser oder das System, das Sie ohnehin nutzen.

  • Vorteile: nichts zu installieren, flüssige Bedienung, kostenlos, inzwischen mit Unterstützung für Passkeys (Zugangsschlüssel).
  • Grenzen: funktioniert innerhalb des eigenen Umfelds gut und außerhalb weniger gut; Auswertung und Freigaben sind knapper; der Export zu einem anderen Werkzeug kann mühsam sein. Der Schutz hängt vollständig davon ab, wie gut das Hauptkonto des Geräts geschützt ist.
  • Passt zu: allen, die nur ein Umfeld nutzen; es ist der Schritt unmittelbar nach dem Nichtstun.
  • Aufwand: gering.

Die Funktionen, auf die es bei der Auswahl ankommt

FunktionWozu sie dientWie schwer sie wiegt
Zero-Knowledge-ArchitekturDer Anbieter kann Ihren Speicher nicht lesenUnverzichtbar
Zweiter Faktor für den Zugang zum SpeicherSchützt auch dann, wenn das Master-Passwort bekannt istUnverzichtbar
WiederherstellungscodesErlauben die Rückkehr ohne das gewohnte GerätUnverzichtbar
Auswertung der PasswörterFindet schwache, doppelte und offengelegte EinträgeHoch
Export der DatenLässt Sie das Werkzeug wechseln, ohne festzusitzenHoch
Verfügbarkeit auf allen Ihren GerätenVerhindert die Rückkehr zu auswendig gelernten PasswörternHoch
Automatische Eingabe mit AdressprüfungZusätzlicher Schutz vor gefälschten WebsitesHoch
Sichere FreigabeErspart Passwörter in NachrichtenMittel, hoch bei Arbeit in der Gruppe
Unterstützung für PasskeysBereitet den nächsten Schritt vorMittel, wachsend
Veröffentlichte unabhängige SicherheitsprüfungenZeigt die Offenheit des AnbietersMittel
NotfallzugangLässt eine benannte Kontaktperson eingreifenMittel
ÄnderungsverlaufMacht Veränderungen bemerkbarMittel

Das Verhältnis zu den Passkeys

Passkeys ersetzen das Passwort durch ein an das Gerät gebundenes Merkmal, das mit Fingerabdruck, Gesicht oder PIN freigegeben wird. Es gibt kein Wort mehr, das sich stehlen oder wiederverwenden ließe.

Der Passwort-Manager steht dazu nicht im Gegensatz: Die meisten Werkzeuge verwahren auch Passkeys und gleichen sie zwischen den Geräten ab.

In der Praxis werden beide lange nebeneinander bestehen: Viele Dienste unterstützen Passkeys bereits, sehr viele andere nicht. Der Passwort-Manager bleibt das Werkzeug, das beides zusammenhält.

Wie die Synchronisierung abläuft

Das ist der Teil, der die meisten Zweifel auslöst, weil er dem Grundsatz zu widersprechen scheint: Wenn der Speicher auf mehreren Geräten liegt, reist er dann nicht herum?

Er reist, aber bereits verschlossen. Der Ablauf sieht so aus:

  1. Sie ändern einen Eintrag auf einem Gerät.
  2. Das Gerät verschlüsselt die Änderung an Ort und Stelle, mit dem aus Ihrem Master-Passwort abgeleiteten Schlüssel.
  3. Es sendet den bereits verschlüsselten Block an den Server.
  4. Ihre übrigen Geräte laden ihn herunter.
  5. Jedes öffnet ihn bei sich, denn jedes hat denselben Schlüssel abgeleitet, als Sie das Master-Passwort eingetippt haben.

Der Server arbeitet dabei wie ein Lager: Er nimmt verschlossene Pakete an und gibt sie wieder heraus, ohne eine Möglichkeit zu haben, sie zu öffnen.

Daraus folgt eine praktische Einzelheit, die oft missverstanden wird: Die erste Anmeldung auf einem neuen Gerät verlangt das Master-Passwort, der Fingerabdruck genügt dafür nicht. Er gibt einen bereits abgeleiteten und lokal verwahrten Schlüssel frei; auf einem neuen Gerät gibt es diesen Schlüssel noch gar nicht. Genau in diesem Augenblick merken die meisten, dass sie das Master-Passwort nicht mehr sicher wissen.

Warum nicht alle Passwort-Manager gleich sind

Zwei Werkzeuge können dieselben Grundsätze angeben und sich in Punkten unterscheiden, die zählen.

  • Was verschlüsselt ist und was nicht. Passwörter und Notizen fast immer. Die Adressen der Websites mitunter nicht, damit Suche und automatische Eingabe möglich bleiben. Es lohnt zu wissen, was das eigene Werkzeug dazu erklärt.
  • Wie kräftig die Schlüsselableitung ausgelegt ist. Ihre Werte wirken sich unmittelbar auf den Aufwand jedes Versuchs aus. Ernsthafte Anbieter nennen sie und passen sie mit der Zeit an.
  • Ob der Quelltext überprüfbar ist. Ein offenes Projekt oder veröffentlichte unabhängige Prüfungen geben Ihnen einen zusätzlichen Anhaltspunkt.
  • Was geschieht, wenn Sie nicht mehr zahlen. Manche Dienste lassen den Speicher weiterhin lesen, andere schränken den Abgleich ein. Das sollten Sie vorher wissen.
  • Wie vollständig der Export ist. Ein vollständiger Export in einem gängigen Format ist das, was Ihnen erlaubt, Ihre Meinung zu ändern, ohne festzusitzen.

Was ein Passwort-Manager nicht leistet

Eine ehrliche Klarstellung, denn keine Technik deckt jedes Risiko ab.

  • Er schützt kein kompromittiertes Gerät. Liegt unerwünschte Software auf dem Gerät, ist ein entsperrter Speicher so lesbar wie jedes andere Datum.
  • Er verteidigt Sie nicht, wenn Sie selbst zustimmen. Tippen Sie Zugangsdaten freiwillig auf einer gefälschten Website ein oder bestätigen Sie eine Anfrage, die Sie nicht ausgelöst haben, kann die Technik nichts ausrichten.
  • Er stellt das Master-Passwort nicht wieder her. Das ist der unmittelbare Preis des Nullwissens.
  • Er macht importierte Passwörter nicht sicher. Sie bleiben die von vorher, bis Sie sie ersetzen.
  • Er erübrigt den zweiten Faktor nicht bei den Konten, die er schützt.

Wie Sie auswählen

Für eine einzelne Person. Ein Passwort-Manager in der Cloud mit Zero-Knowledge-Architektur, aktivem zweiten Faktor und Verfügbarkeit auf allen Ihren Geräten. Das ist die Kombination mit dem besten Verhältnis von Schutz zu Aufwand.

Für Berufstätige. Kommen hinzu: die Trennung privater und beruflicher Zugangsdaten, ein mindestens einmal erprobter Export und die Überlegung, einen physischen Schlüssel als zweiten Faktor einzusetzen.

Für eine Gruppe. Nötig sind gemeinsame Ordner mit Rechten, eine geregelte Vergabe und Rücknahme von Zugängen beim Kommen und Gehen, sowie eine schriftliche und gelebte Regel darüber, was überhaupt geteilt werden darf.

Eine praktische Regel. Der beste Passwort-Manager ist der, den Sie tatsächlich auf allen Geräten nutzen werden. Ein anspruchsvolleres, aber unbequemes Werkzeug wird nach zwei Wochen umgangen, und dann sind die auswendig gelernten Passwörter zurück. Welche Werkzeuge es darüber hinaus gibt, ordnet der Beitrag Werkzeuge zur Passwortverwaltung ein.

Bezug zum Framework Cyber Welfare

Dieser Inhalt berührt alle drei Säulen – Kompetenzen, digitales Bewusstsein und Sicheres Verhalten.

SäuleBeitrag dieses Inhalts
KompetenzenVerstehen, was ein Werkzeug wirklich schützt und wo es nichts ausrichten kann
BewusstseinEin Werkzeug danach wählen, wie es arbeitet, und nicht danach, wie laut dafür geworben wird
Sicheres VerhaltenInnehalten, wenn die automatische Eingabe ausbleibt, statt von Hand zu tippen

Referenzstufe: FL4 – Versiert. Das ist die Stufe, auf der ein Werkzeug nach seinen Mechanismen und nach seinen erklärten Grenzen beurteilt wird.

Fazit

Ein Passwort-Manager ist keine schwarze Kiste. Seine Arbeitsweise lässt sich in einem Satz zusammenfassen: Der Schlüssel bleibt bei Ihnen, der Speicher reist bereits verschlossen.

Aus diesem Satz folgt alles Weitere – auch die Tatsache, dass Ihnen niemand das Master-Passwort zurückgeben kann, was zugleich seine stärkste Zusicherung und seine einzige wirkliche Schwachstelle ist. Wogegen diese Bauweise entworfen wurde, beschreibt der Beitrag Angriffe auf Passwort-Manager; wie Sie sie im Alltag ausreizen, steht unter Zugang zum Passwort-Manager absichern.

Empfohlener erster Schritt. Prüfen Sie an dem Werkzeug, das Sie nutzen oder erwägen, genau zwei Dinge: ob es eine Zero-Knowledge-Architektur angibt und ob es einen zweiten Faktor für den Zugang zum Speicher anbietet. Bei diesen beiden Anforderungen lohnt kein Nachgeben.

Wo Sie insgesamt stehen, zeigt Ihnen die Selbstbewertung der digitalen Resilienz.

Verwandte Inhalte

Einen Begriff nachschlagen

Kurze Einträge aus dem Cyber-Welfare-Glossar, für alle, die bei einem einzelnen Begriff verweilen möchten:

Machen Sie den ersten Schritt: Das Programm „Schützen Sie Ihre digitale Privatsphäre“ begleitet Sie kostenlos, eine Empfehlung nach der anderen.