
© Nina Eggemann
Manche Menschen haben Bedenken, ihre Login-Daten einem Passwort-Manager anzuvertrauen. Hier einige häufig gestellte Fragen zum Thema – und unsere Antworten darauf.
Testergebnisse für 16 Passwortmanager 7/2022
Alle Fragen im Überblick
- Wie erstelle ich ein starkes Master-Passwort?
- Was, wenn ich mein Master-Passwort vergesse?
- Was, wenn mein Handy geklaut wird oder ich keines meiner Geräte dabei habe?
- Ist es nicht gefährlich, all meine Passwörter an einem Ort zu speichern?
- Was kann ich noch tun, um meine Konten und Passwörter zu schützen?
FAQ: Wir beantworten die häufigsten Fragen
-
Wie erstelle ich ein starkes Master-Passwort?
-
Ihr Master-Passwort ist wie eine Tresortür: Wer es knackt, kann alles dahinter leerräumen – also all Ihre Passwörter stehlen. Es muss daher besonders sicher sein: lang, komplex, möglichst sinnlos und trotzdem leicht zu merken. Wir empfehlen Nonsens-Sätze mit mindestens 20 Zeichen – darunter Buchstaben, Ziffern, Sonderzeichen, Groß- und Kleinschreibung.
Ein Beispiel: „Me1n Manati m@g Mode m*t Musk3ln“.
Je länger Ihr Master-Passwort ist, desto eher können Sie etwa auf Sonderzeichen oder Großschreibung verzichten. „mein manati mag mode mit muskeln“ wäre immer noch relativ stark.
Je kürzer Ihr Master-Passwort ist, desto eher sollten Sie es mit Sonderzeichen, Ziffern und Großschreibung absichern. „M@nat1-M0de“ ist besser als „manati-mode“.Deutsche Sonderzeichen wie Umlaute oder ß stärken tendenziell die Sicherheit, können aber zu Problemen führen, wenn Sie das Master-Passwort mal im Ausland auf einem fremden Gerät eingeben müssen.
Tabu bei der Erstellung des Master-Passworts sind das eigene Geburtsdatum sowie Namen von Familienmitgliedern oder Haustieren.
-
Was, wenn ich mein Master-Passwort vergesse?
-
Ohne Master-Passwort kommen Sie nicht mehr an die Passwörter Ihrer Onlinekonten heran. Schreiben Sie es für den Notfall auf einen Zettel und verwahren Sie diesen an einem sicheren Ort, etwa im Banktresor. Aus Sicherheitsgründen darf auch der Software-Anbieter Ihr Master-Passwort nicht kennen. Manche Dienste ermöglichen Ihnen aber etwa, sich alternativ mit biometrischen Merkmalen einzuloggen oder über selbst erstellte Hinweise doch noch auf Ihr Master-Passwort zu kommen.
-
Was, wenn mein Handy geklaut wird oder ich keines meiner Geräte dabei habe?
-
Falls Sie vom Programm generierte Passwörter verwenden, werden Sie diese im Normalfall gar nicht im Kopf haben, da sie sehr lang und komplex sind. Ohne Ihr Handy oder Ihren PC, auf dem der Passwort-Manager installiert ist, haben Sie dann keinen Zugriff auf Ihre Passwörter. Für solche Fälle bieten viele Programme im Test die Option, sich per Master-Passwort auf der Anbieter-Website in Ihr Konto einzuloggen, um dort die Kennwörter einzusehen.
-
Ist es nicht gefährlich, all meine Passwörter an einem Ort zu speichern?
-
Solange Sie ein starkes Master-Passwort verwenden, ist das Risiko sehr gering, dass ein Angreifer Ihren Manager knackt. Sicherheitslücken lassen sich zwar nie ganz ausschließen – es ist aber deutlich wahrscheinlicher, dass ein Hacker Ihre Accounts kapert, wenn Sie selbstausgedachte Kennwörter nutzen.
-
Was kann ich noch tun, um meine Konten und Passwörter zu schützen?
-
Geräte sichern
Richten Sie auf all Ihren Rechnern und Handys Zugangssperren wie Passwörter, Pin-Codes oder Ihren Fingerabdruck ein, damit Ihre Daten bei einem Gerätediebstahl nicht in Gefahr geraten. Passwörter sind oft eine bessere Wahl als Pin-Codes, am sichersten ist aber die Mehrfaktor-Authentifizierung – richten Sie sie am besten auch gleich für Ihren Passwort-Manager ein.
E-Mail-Konto schützen
Schützen Sie auch Ihre E-Mail-Konten per Mehrfaktor-Authentifizierung – sonst können Angreifer, die Ihr E-Mail- Passwort knacken, viele Konten kapern. Der Grund: Wenn Sie ein Passwort zurücksetzen, weil Sie es vergessen haben, erhalten Sie eine E-Mail vom jeweiligen Portal. Kann ein Angreifer in Ihr Postfach eindringen, hat er Zugriff auf solche Mails und kann Ihre Passwörter ändern. Das Kennwort für Ihr E-Mail-Konto sollte daher besonders gut gesichert sein.
Ändern ist out
Früher rieten Experten dazu, Passwörter regelmäßig zu ändern. Inzwischen gilt aber der Ratschlag, lieber einmal ein richtig starkes Kennwort zu wählen und dabei zu bleiben, solange es nicht gehackt wird.
Hack-Check
Auf Seiten wie haveibeenpwned.com oder sec.hpi.de/ilc können Sie prüfen, ob Ihre Nutzerkonten von Hacks betroffen sind. Falls ja, sollten Sie alle mit dem jeweiligen E-Mail-Konto verbundenen Passwörter ändern.
Vorsicht vor Phishing
Öffnen Sie keine Links in Mails von Fremden. Kriminelle versuchen, Sie damit auf gefälschte Seiten zu locken, die aussehen wie bekannte Websites. Dort sollen Sie Ihre Login-Daten eingeben – die Täter greifen sie dann ab. Lesen Sie, wie Sie Phishing-Versuche erkennen.
Achtung bei Browsern
Wenn Sie sich auf Websites anmelden, fragt der Browser oft, ob er Ihre Login-Daten speichern soll. Das ist bequem, aber riskant: Haben Fremde, Kollegen oder Mitbewohner Zugriff auf den Computer, können sie die Passwörter mitunter im Klartext einsehen. Schützen Sie die Kennwörter mit einem Master-Passwort oder verzichten Sie ganz darauf, Passwörter im Browser zu speichern.
In Chrome lässt sich die Funktion so deaktivieren: Einstellungen > Automatisches Ausfüllen > Passwörter > Option „Speichern von Passwörtern anbieten“ abschalten. Im selben Menü können Sie auch bereits gespeicherte Passwörter löschen.
Alte Konten löschen
Falls Sie bestimmte Konten nicht mehr nutzen, sollten Sie sie löschen. Je weniger Online-Accounts Sie haben, desto geringer ist die Gefahr, Opfer von Hacks zu werden. Die Website justdelete.me bietet Hinweise für zahlreiche Internetportale, wie sich dortige Accounts rasch entfernen lassen.
Testergebnisse für 16 Passwortmanager 7/2022
-
- Antiviren-Apps wehren Schadsoftware und Phishing ab. Unser Test von Sicherheits-Apps für Android zeigt: Viele Programme schützen gut. Ganz vorn liegt eine Gratis-App.
-
- Hacker, Viren, Sicherheitslücken – im Internet lauern viele Gefahren. Stiftung Warentest zeigt mit 10 Tipps, wie Sie PC, Handy und Konten vor Angreifern schützen.
-
- Kriminelle haben den Passwort-Manager LastPass gehackt. Dabei konnten sie Kundendaten erbeuten. Was Betroffene jetzt tun sollten.
Diskutieren Sie mit
Nur registrierte Nutzer können Kommentare verfassen. Bitte melden Sie sich an. Individuelle Fragen richten Sie bitte an den Leserservice.
Nutzerkommentare können sich auf einen früheren Stand oder einen älteren Test beziehen.
@derdurchdiescheibeboxXxer: Sie können davon ausgehen, dass Passkeys für die Stiftung Warentest kein Fremdwort sind und dass es dazu auch unsererseits Infos geben wird. Wir berichteten auch über 2FA oder Yubikey. Wie Sie vermutlich wissen, unterstützen bislang nur recht wenige Anbieter die passwortlose Anmeldung. Von daher ist es nicht überraschend, dass monothematisch ausgerichtete Technik-Fachmedien mit spezialisiertem Publikum da früher drüber berichten als Medien, die sich mit ganz verschiedenen Themenwelten befassen und sich an eine breite Leserschaft ohne großes Technik-Fachwissen richten.
c't berichtet über Passkeys. Wieso sind der Stiftung Warentest Passkeys noch ein Fremdwort? LG
@Uthred: Vielen Dank für Ihren Erfahrungsbericht! Bei unseren Untersuchungen von Passwortmanagern prüfen wir bereits, wie gut sich Passwörter - etwa bei einem Umzug auf ein anderes Programm - im- und exportieren lassen, wir können in Zukunft aber gerne mal genauer auf dieses Thema und die dabei mitunter auftretenden Schwierigkeiten eingehen.
Liebe Redakteure und Forumsteilnehmer,
seit Jahren versuche immer mal wieder von 1Password auf günstigere PW-Manager umzusteigen. Bis jetzt haben alle von mir ausprobierten PW-Manager ein Importieren oder Exportieren der Daten angeboten.
Leider funktioniert das nie 100 %.
Vor allem nervt es, dass die ebenso in 1Pw mit abgespeicherten PDFs der Rechnungen, E-Mails usw. von z.B. erworbener und in 1Pw verwalteter Software nicht (sinnvoll) mit exportiert werden.
Diese sehr diszipliniert eingepflegte PDF-Daten wurden bei meinen Experimenten nie mit importiert.
Supportanfragen bei den Alternativ-Anbietern führten zu nichts – "das sei nicht möglich – ich könnte die alten PDFs lediglich manuell einpflegen."
Ich nutze 1Pw seit mind. 11 Jahren und die Datenbank ist mittlerw. auf 570 Sätze angewachsen.
Da würde ein manuelles Umziehen der PDFs ein Projekt mit biblischen Ausmaßen!
Ich finde daher, mann sollte gebotene "Umzugs(un)möglichkeit" auch mit bewerten.
Weitere Meinungen und Tipps?
@wanderengel: Unter welchen Voraussetzungen wir getestet haben, lesen Sie hier:
www.test.de/Passwort-Manager-im-Test-5231532-5231536/
Für die Prüfungen zwischen Februar und April 2022 haben wir Betriebssystem und Firmware der Testgeräte zu Testbeginn neu aufgesetzt und aktualisiert.
Google-Bewertungen fließen nicht in unsere Urteile ein.