
Das Passwort-Problem hat jeder, auch wer es nicht zugeben mag. Irgendwo zwischen dem dritten Streamingdienst und dem zwölften Online-Shop ist der Punkt erreicht, an dem sich niemand mehr für jeden Dienst ein eigenes, starkes Passwort merken kann. Die üblichen Auswege, ein Passwort für alles oder das Notizbuch neben der Tastatur, sind beide schlecht. Ein Passwortmanager löst das Problem grundsätzlich, und der Umstieg ist weniger Arbeit, als die meisten befürchten. Dieser Ratgeber zeigt, worauf es bei der Auswahl ankommt und wie die Migration ohne Chaos gelingt.
Warum der Aufwand sich lohnt
Das Kernargument ist simpel: Ein Passwortmanager merkt sich beliebig viele, beliebig komplizierte Passwörter, sodass jeder Dienst ein eigenes bekommen kann. Wird einer der Dienste gehackt, ist genau ein Konto betroffen und nicht gleich das halbe digitale Leben. Dazu kommt ein unterschätzter Nebeneffekt: Der Manager füllt Zugangsdaten nur auf der echten Website aus. Auf einer Phishing-Seite, die der echten täuschend ähnlich sieht, bleibt das Ausfüllfeld leer; das ist ein besserer Phishing-Schutz, als es das geschulteste Auge je sein kann.
Und der Komfort? Der ist nach einer kurzen Eingewöhnung höher als vorher, nicht niedriger. Anmelden heißt dann: Master-Passwort eingeben oder Fingerabdruck auflegen, fertig. Wer einmal erlebt hat, wie der Manager auf dem Smartphone dieselben Zugangsdaten parat hat wie am Rechner, will nicht mehr zurück.
Lokal, Cloud oder Open Source: die Auswahl
Die Produktlandschaft sortiert sich grob in zwei Lager. Auf der einen Seite stehen Cloud-Dienste wie 1Password oder Bitwarden: Der verschlüsselte Passwort-Tresor liegt auf den Servern des Anbieters und synchronisiert sich automatisch auf alle Geräte. Auf der anderen Seite stehen lokale Lösungen wie KeePass und seine Ableger: Der Tresor ist eine Datei auf dem eigenen Rechner, um Synchronisation und Backup kümmert man sich selbst.
Die Cloud-Variante ist die bequemere und für die meisten die richtige Wahl. Wichtig ist dabei das Stichwort Zero-Knowledge: Der Tresor wird auf dem eigenen Gerät ver- und entschlüsselt, der Anbieter selbst kann die Inhalte nicht lesen, auch nicht auf richterliche Anordnung. Seriöse Anbieter dokumentieren das ausführlich und lassen ihre Software regelmäßig extern prüfen. Wer maximale Kontrolle will oder dem Prinzip Cloud grundsätzlich misstraut, fährt mit KeePass gut, muss aber mit spürbar mehr Handarbeit leben.
Ein eigenes Kriterium ist Open Source. Bei Bitwarden und KeePass liegt der Quellcode offen, jeder kann prüfen, was die Software tut; bei kommerziellen Anbietern muss man den Audits vertrauen. Beides ist vertretbar, offener Code ist aber ein Pluspunkt, gerade bei Software, der man sämtliche Zugangsdaten anvertraut. Auch der Browser-eigene Passwortspeicher von Chrome, Firefox und Safari ist übrigens besser als sein Ruf und allemal besser als wiederverwendete Passwörter; ein vollwertiger Manager kann aber mehr, etwa sichere Notizen, das Teilen einzelner Zugänge und die Nutzung über Browsergrenzen hinweg.
Die Migration: Schritt für Schritt statt Hauruck
Der häufigste Fehler beim Umstieg ist der Versuch, an einem Wochenende sämtliche Passwörter zu ändern. Das ist weder nötig noch durchzuhalten. Sinnvoller ist ein Vorgehen in Etappen:
- Bestand importieren. Fast jeder Manager importiert die im Browser gespeicherten Passwörter mit wenigen Klicks. Damit ist der Tresor sofort gefüllt, auch wenn die Passwörter selbst noch die alten sind. Anschließend den Browser-Speicher leeren und dessen Speicherfunktion abschalten, damit keine zwei Wahrheiten existieren.
- Master-Passwort festlegen. Es ist das einzige, das man sich noch merken muss, also darf es lang sein: Eine Passphrase aus vier, fünf zufälligen Wörtern ist leichter zu behalten und schwerer zu knacken als jedes Sonderzeichen-Ungetüm.
- Kritische Konten zuerst härten. E-Mail-Konto, Online-Banking, Apple- oder Google-Konto und alles mit Zahlungsdaten bekommt sofort ein neues, generiertes Passwort. Das E-Mail-Konto steht dabei an erster Stelle, denn wer es kontrolliert, kann fast alle anderen Passwörter zurücksetzen.
- Den Rest nebenbei erledigen. Alle übrigen Konten werden einfach beim nächsten regulären Login umgestellt; der Manager erinnert mit seiner Schwachstellen-Übersicht an doppelt verwendete Passwörter. Nach zwei, drei Monaten ist der Bestand durch, ohne dass es je nach Arbeit ausgesehen hätte.
Wer dabei ist, kann die Gelegenheit gleich doppelt nutzen: Für wichtige Konten zusätzlich einen zweiten Faktor aktivieren, die passende Methode habe ich im Artikel zur Zwei-Faktor-Authentifizierung verglichen. Und da ohnehin jedes Konto einmal angefasst wird, bietet sich der Wechsel auf individuelle E-Mail-Aliasse pro Dienst an; der Manager merkt sich die jeweilige Adresse gleich mit.
Der Notfallzugang: an den Ernstfall denken
Ein Punkt wird beim Einrichten gern übersprungen und rächt sich später bitter: Was passiert, wenn das Master-Passwort weg ist oder dem Besitzer etwas zustößt? Beim Zero-Knowledge-Prinzip gibt es kein „Passwort vergessen“, der Anbieter kann schlicht nicht helfen. Deshalb gehört zur Einrichtung zwingend ein Notfallplan. Die einfachste Form: Master-Passwort und Wiederherstellungscode auf Papier notieren und an einem wirklich sicheren Ort deponieren, etwa im heimischen Tresor oder Bankschließfach. Manche Dienste bieten zusätzlich einen digitalen Notfallzugang, bei dem eine Vertrauensperson nach einer Wartefrist Zugriff erhält, wenn der Besitzer nicht widerspricht.
Bleibt die Frage nach dem Restrisiko: Legt man mit einem Passwortmanager nicht alle Eier in einen Korb? Ja, und genau deshalb muss dieser Korb gut gesichert sein, mit starkem Master-Passwort und zweitem Faktor. Die Alternative ist aber nicht ein sicherer Zustand ohne Manager, sondern das heutige Durcheinander aus wiederverwendeten und schwachen Passwörtern. Gemessen daran ist der Umstieg keine Frage des Ob, sondern nur noch des Wann. Ein verregneter Sonntagnachmittag reicht für den Anfang.
