Passwortmanager Eines der wichtigsten Sicherheitstools wird noch immer unterschätzt
Bild: KI-generiert
Geschrieben von Michael Radtke · Zuletzt aktualisiert: 21. September 2026

Passwortmanager: Eines der wichtigsten Sicherheitstools wird noch immer unterschätzt

Ein Passwortmanager speichert alle Zugangsdaten verschlüsselt an einem Ort und erzeugt für jedes Konto ein eigenes, starkes Passwort. In der Regel merkst du dir nur noch ein einziges Master-Passwort. Trotzdem nutzen viele Menschen für E-Mail, Online-Banking, Shops und soziale Netzwerke immer noch dasselbe Kennwort – oder notieren ihre Passwörter unsicher auf Zetteln, in Notizen-Apps oder als Screenshot. Hier erfährst du einfach erklärt, wie ein Passwort-Tresor funktioniert, welche Funktionen wichtig sind, ob Passwörter im Browser genügen und wie du deine Passwortverwaltung in wenigen Schritten einrichtest.

Das Wichtigste in Kürze

  • Grundregel: Ein Passwort darf niemals mehrfach verwendet werden. Ein Passwortmanager macht diese Regel im Alltag überhaupt erst praktikabel.
  • Größter Schutzgewinn: Einzigartige Passwörter verhindern, dass Angreifer ein gestohlenes Kennwort direkt bei weiteren Konten ausprobieren können.
  • Master-Passwort: Bei klassischen Programmen ist es der eine Schlüssel zum Tresor. Es muss lang, einmalig und nur dir bekannt sein.
  • Zweiter Faktor: Die Zwei-Faktor-Anmeldung für den Tresor selbst und für wichtige Konten gehört dazu.
  • Passkeys: Moderne Passwort-Tresore speichern auch Passkeys und wachsen so zum Identitätsmanager.

Kurzantwort: Ja, ein Passwortmanager lohnt sich für praktisch jeden, der mehr als eine Handvoll Online-Konten hat. Er senkt das Risiko von Kontoübernahmen deutlich, weil er wiederverwendete und schwache Passwörter beseitigt. Wichtig sind eine Ende-zu-Ende-Verschlüsselung, ein starkes Master-Passwort und eine zusätzliche Zwei-Faktor-Anmeldung.

Wer gerade anfängt, seine Zugänge aufzuräumen, braucht mehr als ein neues Programm: Es geht um die gesamte Ordnung bei Passwörtern, E-Mail-Adressen und Wiederherstellungswegen. Genau diesen Aufräumplan beschreibt unser Ratgeber zur Credential-Hygiene Schritt für Schritt – vom ersten Überblick über alle Konten bis zur sauberen Wiederherstellung. Er ist die beste Ergänzung zu diesem Beitrag, weil er zeigt, in welcher Reihenfolge du vorgehst.

Credential-Hygiene in einem WochenendeAlle Zugangsdaten Schritt für Schritt aufräumen

Warum Passwort-Tresore noch immer unterschätzt werden

Digitale Sicherheit beginnt oft mit einem ganz einfachen Problem: Passwörtern. Jeder Internetnutzer besitzt heute zahlreiche Online-Konten. E-Mail-Postfach, Bank, Online-Shops, soziale Netzwerke, Cloud-Speicher, Streaming-Dienste, Versicherung, Mobilfunkvertrag – überall braucht es Zugangsdaten. Wer ehrlich nachzählt, kommt schnell auf Dutzende Konten.

Die Herausforderung besteht darin, für jeden Dienst ein starkes und einzigartiges Passwort zu verwenden. Das kann sich kein Mensch merken. Die Folge sind bekannte Abkürzungen: ein Lieblingspasswort mit wechselnder Zahl am Ende, ein Zettel unter der Tastatur, eine Liste in der Notizen-App oder ein Foto der Passwörter auf dem Handy. Genau hier kommt ein Passwortmanager ins Spiel.

Dass so viele Menschen trotzdem keinen nutzen, hat meist drei Gründe. Erstens wirkt die Einrichtung aufwendig. Zweitens fühlt es sich riskant an, „alle Eier in einen Korb“ zu legen. Drittens bemerkt man die Gefahr erst, wenn ein Konto bereits übernommen wurde. Alle drei Einwände lassen sich entkräften, wie dieser Ratgeber zeigt – und der Sicherheitsgewinn ist im Verhältnis zum Aufwand enorm.

Wie groß das Problem ist, zeigen die riesigen Sammlungen gestohlener Zugangsdaten, die immer wieder im Netz auftauchen. Unsere Analyse 24 Milliarden Zugangsdaten im Netz: was das Infostealer-Leak für dich bedeutet erklärt, woher solche Datensätze stammen und warum sie für Angreifer so wertvoll sind.

Anzeige

Passwort-Tresor mit Aliassen und Passkeys

Proton Pass speichert Passwörter und Passkeys Ende-zu-Ende-verschlüsselt und legt auf Wunsch für jeden Dienst eine eigene E-Mail-Alias-Adresse an. Proton Unlimited bündelt Pass mit verschlüsselter E-Mail, Cloud-Speicher und VPN in einem Abo.

Was macht ein Passwortmanager? Einfach erklärt

Ein solches Programm ist ein digitaler Tresor für Zugangsdaten. Er speichert Benutzernamen, Passwörter und oft auch weitere vertrauliche Angaben verschlüsselt. Bei klassischen Lösungen öffnest du den Tresor mit einem einzigen Master-Passwort. Einzelne Anbieter verwenden zusätzliche Schlüssel oder andere Anmeldeverfahren. Statt sich Dutzende Kennwörter merken zu müssen, brauchst du also im Kern nur noch ein Passwort.

Im Alltag läuft das so: Du rufst die Anmeldeseite eines Dienstes auf. Die Browser-Erweiterung oder die App deiner Passwortverwaltung erkennt die Seite und füllt Benutzername und Passwort automatisch aus. Legst du ein neues Konto an, schlägt das Programm gleich ein langes, zufälliges Passwort vor und speichert es. Du musst es nie sehen, nie abtippen und nie selbst erfinden.

Viele Lösungen bieten zusätzlich:

  • Passwortgenerator: erzeugt lange, zufällige Passwörter auf Knopfdruck.
  • Automatisches Ausfüllen: trägt Zugangsdaten nur auf der passenden Webseite ein.
  • Synchronisierung: hält den Tresor auf Computer, Smartphone und Tablet auf demselben Stand.
  • Sicherheitswarnungen: zeigen schwache, doppelte oder alte Passwörter an.
  • Prüfung kompromittierter Zugangsdaten: meldet, wenn gespeicherte Daten in bekannten Datenlecks auftauchen.
  • Sichere Notizen und Dokumente: etwa WLAN-Schlüssel, Lizenzschlüssel oder Ausweiskopien.

Ein Nebeneffekt, der oft übersehen wird: Viele Programme gleichen die Adresse einer Webseite mit dem gespeicherten Login ab. Landest du auf einer täuschend echten Kopie deiner Bank mit abweichender Adresse, bleibt das automatische Ausfüllen dann meist aus. Das kann ein wichtiges Phishing-Warnsignal sein. Wie zuverlässig das klappt, hängt allerdings von der Adresserkennung und ihrer Einstellung ab – ein garantierter Schutz ist es nicht.

Passwörter sicher erzeugen

Das Herzstück ist der Generator. Ein gutes Passwort ist lang, zufällig und kommt nirgendwo sonst vor. Wer ohne Passwortverwaltung schnell ein starkes Kennwort braucht, kann es mit unserem Passwort-Generator in Sekunden sicher erstellen – das Speichern übernimmt danach am besten der Tresor.

Wie ein Passwort-Tresor verschlüsselt: Master-Passwort und Zero-Knowledge

Damit ein Passwort-Tresor Vertrauen verdient, muss eines klar sein: Wer ihn ohne Master-Passwort öffnet, sieht nur Datensalat. Seriöse Anbieter verschlüsseln den Tresor direkt auf deinem Gerät, bevor er irgendwohin übertragen wird. Das nennt man Ende-zu-Ende-Verschlüsselung.

Viele Anbieter arbeiten zusätzlich nach dem Zero-Knowledge-Prinzip. Das bedeutet: Der Anbieter selbst kennt dein Master-Passwort nicht und kann deinen Tresor nicht entschlüsseln. Werden seine Server angegriffen, können Angreifer verschlüsselte Tresore erbeuten und später offline versuchen, sie zu knacken. Die Zwei-Faktor-Anmeldung hilft dagegen nicht. Entscheidend sind dann die Verschlüsselung des Anbieters und vor allem die Stärke deines Master-Passworts. Andere Kontodaten, etwa E-Mail-Adressen, können bei einem solchen Einbruch je nach System ebenfalls betroffen sein.

Daraus folgt eine wichtige Konsequenz: Vergisst du das Master-Passwort, kann dir der Anbieter oft nicht einfach ein neues schicken. Die Wiederherstellungswege unterscheiden sich stark. Manche Programme bieten eine Wiederherstellungsphrase oder einen Notfallzugang, andere können einen vergessenen Tresorschlüssel gar nicht wiederherstellen. Prüfe deshalb direkt nach der Einrichtung, was dein Anbieter tatsächlich unterstützt. Achtung: Ein Wiederherstellungscode für die Zwei-Faktor-Anmeldung ist nicht dasselbe wie ein Weg zurück in einen Tresor mit vergessenem Master-Passwort.

Einfach gesagt: Das Master-Passwort ist der Schlüssel, die Verschlüsselung ist das Schloss. Ein starkes Schloss nützt nichts, wenn der Schlüssel unter der Fußmatte liegt.

Warum wiederverwendete Passwörter so gefährlich sind

Viele erfolgreiche Kontoübernahmen beruhen nicht auf spektakulären Hackerangriffen, sondern auf schwachen oder wiederverwendeten Passwörtern. Das Prinzip ist simpel: Wird ein Online-Shop gehackt, landen E-Mail-Adressen und Passwörter seiner Kunden in Datensammlungen. Angreifer probieren diese Kombinationen dann automatisiert bei vielen anderen Diensten aus. Fachleute nennen das Credential Stuffing.

Wer überall dasselbe Passwort nutzt, verliert bei einem einzigen Datenleck gleich mehrere Konten auf einmal – im schlimmsten Fall das E-Mail-Postfach. Und über das Postfach lassen sich bei vielen anderen Diensten Passwörter zurücksetzen. Ein einziges schwaches Glied öffnet dann die ganze Kette.

Wer dagegen überall unterschiedliche Kennwörter verwendet, verhindert, dass Angreifer dasselbe gestohlene Passwort unmittelbar für weitere Konten nutzen können. Genau das ist der Kern des Schutzes, den eine Passwortverwaltung bietet. Andere erbeutete Daten, etwa Adressen oder Sitzungscookies, können allerdings trotzdem Schaden anrichten.

Infostealer: Schadsoftware, die Passwörter einsammelt

Eine zweite Gefahr sind Infostealer. Diese Schadsoftware liest auf einem infizierten Rechner gespeicherte Zugangsdaten, Browser-Cookies und Formulardaten aus und schickt sie an die Angreifer. Wie wirkungsvoll solche Programme sind, zeigt unser Beitrag Infostealer: die Schadsoftware, die sogar FBI-Gesuchte entlarvte. Ein Passwort-Tresor ersetzt deshalb keinen sauberen, aktuellen Rechner – er ist eine Schutzschicht von mehreren.

Was tun, wenn deine Daten schon geleakt sind?

Taucht deine E-Mail-Adresse in einem Datenleck auf, prüfe zuerst die Art des Lecks. Die veröffentlichte Adresse allein heißt noch nicht, dass auch dein Passwort betroffen ist. Wurden Passwörter erbeutet oder gibt es Hinweise auf fremden Zugriff, zählt Tempo: betroffenes Passwort ändern, überall dort ändern, wo es ebenfalls verwendet wurde, Zwei-Faktor-Anmeldung aktivieren sowie angemeldete Sitzungen und Kontobewegungen kontrollieren. Die vollständige Checkliste findest du im Ratgeber Datenleck: was tun, wenn deine Daten im Netz gelandet sind. Eine Passwortverwaltung macht diese Aufräumarbeit deutlich leichter, weil sie dir zeigt, wo dasselbe Passwort noch steckt.

Passwörter im Browser speichern oder eigener Passwort-Tresor?

Chrome, Firefox, Edge und Safari bieten an, Passwörter zu speichern. Viele bringen inzwischen einen Passwortgenerator, Warnungen bei Datenlecks und eine Synchronisierung mit. Firefox erlaubt am Desktop zusätzlich ein eigenes Hauptpasswort. Ein richtig eingerichteter Browser-Passwortspeicher ist also nicht grundsätzlich unsicher und deutlich besser als ein einziges Passwort für alles. Grenzen zeigen sich vor allem, wenn du mehrere Browser nutzt: Wer Chrome am Windows-PC und Safari auf dem iPad verwendet, stößt schnell an Hürden.

Dazu kommt: Browser-Speicher sind ein bevorzugtes Ziel von Infostealern, weil dort bei vielen Menschen alle Zugangsdaten an einer bekannten Stelle liegen. Ein eigenständiger Passwort-Tresor mit eigenem Master-Passwort kann eine zusätzliche Hürde davorlegen. Seine Vorteile liegen vor allem bei mehreren Browsern und Systemen, bei erweiterten Freigaben für die Familie, beim Notfallzugriff und bei zusätzlichen Daten wie sicheren Notizen und Dokumenten.

Besonders riskant sind Passwortsammlungen, die gar nicht als solche gedacht sind: Screenshots in der Fotogalerie, Notizen-Apps oder unverschlüsselte Textdateien. Wie gezielt Schadsoftware danach sucht, zeigt unser Bericht Passwörter als Screenshot auf dem Handy: warum die Malware SparkKitty deine Fotogalerie durchsucht.

MerkmalBrowser-PasswortspeicherEigenständiger Passwort-Tresor
Über verschiedene Browser hinwegEingeschränktJa
Eigenes Master-PasswortJe nach BrowserJa
Sichere Notizen und DokumenteMeist neinJa
Freigabe für FamilieTeilweiseHäufig
NotfallzugriffMeist neinJe nach Anbieter
Warnung bei DatenlecksTeilweiseHäufig

← Tabelle seitlich scrollen →

Allgemeine Einordnung, der genaue Umfang hängt vom Browser und vom Anbieter ab.

Cloud oder lokal: Wo speichert ein Passwort-Tresor deine Daten?

Viele moderne Passwort-Apps synchronisieren den Tresor verschlüsselt über die Cloud. Dadurch stehen die Zugangsdaten auf Smartphone, Tablet und Computer gleichzeitig zur Verfügung. Ein neues Passwort, das du am Laptop anlegst, ist wenige Augenblicke später auch auf dem Handy da.

Andere Lösungen speichern die Daten ausschließlich lokal, etwa in einer verschlüsselten Datei auf deinem Rechner. Das gibt dir volle Kontrolle, verlangt aber mehr Eigenverantwortung: Du musst die Datei selbst zwischen Geräten abgleichen und regelmäßig sichern. Geht der Rechner kaputt und gibt es keine Sicherung, ist der Tresor weg.

Beide Ansätze haben Vor- und Nachteile. Entscheidend sind am Ende die Qualität der Verschlüsselung und die sichere Nutzung durch dich. Wer Wert auf europäische Rechtsräume legt, findet Hintergründe in unserem Beitrag Souveräne Cloud: wie du Daten in Europa speicherst und die Kontrolle behältst.

  • Tresor in der Cloud: bequem und immer synchron. Dank Ende-zu-Ende-Verschlüsselung bleiben die Tresorinhalte auch bei Server-Angriffen verschlüsselt. Du vertraust dem Anbieter die verschlüsselte Datei an.
  • Lokaler Tresor: volle Kontrolle über die Datei, keine Abhängigkeit vom Anbieter. Synchronisierung und Datensicherung liegen bei dir.

Welche Funktionen eine gute Passwortverwaltung braucht

Die Unterschiede zwischen den Programmen liegen weniger in der Grundfunktion als in den Details. Diese Punkte solltest du vor der Wahl prüfen:

  • Ende-zu-Ende-Verschlüsselung: Der Tresor wird auf deinem Gerät verschlüsselt, der Anbieter sieht keine Klartexte.
  • Mehrfaktor-Authentifizierung: Der Tresor lässt sich zusätzlich mit App, Sicherheitsschlüssel oder Passkey absichern.
  • Automatische Backups und Export: Du kannst deine Daten jederzeit sichern und bei einem Anbieterwechsel mitnehmen.
  • Passwortgenerator: mit einstellbarer Länge und Zeichenarten, auch für Passphrasen aus Wörtern.
  • Datenleck-Überwachung: Warnung, wenn gespeicherte Zugangsdaten in bekannten Leaks auftauchen.
  • Geräteübergreifende Synchronisation: Apps für alle Systeme, die du nutzt, plus Browser-Erweiterungen.
  • Notfallzugriff für Vertrauenspersonen: Eine Person deiner Wahl kann im Ernstfall Zugang anfordern.
  • Passkey-Unterstützung: Speichert die neuen passwortlosen Anmeldeschlüssel gleich mit.
  • Nachvollziehbare Sicherheit: veröffentlichte Sicherheitsprüfungen oder offener Quellcode schaffen Vertrauen.

Diese Funktionen erhöhen Komfort und Sicherheit gleichermaßen. Ein Punkt wird oft unterschätzt: die Datenleck-Überwachung. Sie kann melden, wenn überwachte Daten in bekannten Leaks auftauchen – eine Garantie für eine rechtzeitige Warnung ist sie nicht. Wie solche Dienste arbeiten, erklärt unser Beitrag Datenleck-Monitoring: das Sicherheitstool, von dem viele erst nach dem Schaden erfahren.

E-Mail-Aliasse: eine eigene Adresse für jeden Dienst

Einige Passwort-Tresore gehen noch einen Schritt weiter und erzeugen für jedes Konto eine eigene E-Mail-Alias-Adresse. Die Nachrichten landen trotzdem in deinem normalen Postfach. Taucht ein ausschließlich für einen Dienst genutzter Alias in einem Datenleck auf, ist das ein Hinweis auf die mögliche Herkunft – ein Beweis, dass genau dieser Dienst gehackt wurde, ist es nicht. Den Alias kannst du in jedem Fall abschalten. Wie das bei Proton umgesetzt ist, beschreibt unser Überblick Proton Pass im Überblick: Passwortmanager mit Aliassen, Passkeys und Dark-Web-Überwachung.

Passwörter mit Partner und Familie teilen

Im Haushalt gibt es fast immer gemeinsame Zugänge: Streaming, Versorger, Online-Shops, das WLAN. Viele Programme erlauben geteilte Tresore. Du legst einen Bereich für die Familie an und gibst nur diese Einträge frei. Deine privaten Zugänge bleiben privat. Ändert jemand ein geteiltes Passwort, sehen alle anderen die neue Fassung. Das ist deutlich sicherer, als Passwörter per Messenger oder Zettel weiterzugeben. Ausnahme Online-Banking: Zugangsdaten, PIN und TAN gibst du nicht weiter, auch nicht an die Familie. Für ein Gemeinschaftskonto nutzt jeder Kontoinhaber seinen eigenen, von der Bank vorgesehenen Zugang.

Auf dem Smartphone: automatisch ausfüllen statt abtippen

Auf dem Handy spielt der Tresor seine Stärke besonders aus. Lange, zufällige Passwörter auf einer kleinen Tastatur abzutippen, ist mühsam und fehleranfällig. Die App trägt die Daten in Apps und im mobilen Browser ein, freigegeben per Fingerabdruck oder Gesichtserkennung. Wichtig ist, die automatische Sperre kurz einzustellen und die Bildschirmsperre des Telefons selbst sicher zu wählen – denn wer dein entsperrtes Handy in der Hand hat, hat sonst auch deinen Tresor.

Den Anbieter wechseln: Export und Import

Kein Programm muss für immer bleiben. Gute Lösungen bieten einen Export aller Einträge und einen Import aus anderen Programmen und Browsern. Einige Anbieter, etwa Bitwarden und Proton Pass, unterstützen verschlüsselte Exporte – für Sicherungen ist das die bessere Wahl. Für einen Anbieterwechsel wird dagegen oft ein unverschlüsseltes Format gebraucht. Prüfe vorher, welches Format der neue Anbieter importieren kann. Eine unverschlüsselte Datei legst du nur kurz an, importierst sie, kontrollierst die übernommenen Einträge und löschst sie danach sicher. Speichere sie niemals in einem Cloud-Ordner oder im Download-Verzeichnis ab.

Passwortmanager kostenlos oder kostenpflichtig?

Es gibt brauchbare kostenlose Programme zur Passwortverwaltung. Quelloffene Programme wie KeePassXC speichern den Tresor als lokale Datei, Bitwarden bietet einen kostenlosen Cloud-Tarif, und viele Browser haben einen eingebauten Speicher. Für den Einstieg ist das deutlich besser, als ganz auf eine Passwortverwaltung zu verzichten.

Kostenlose Lösungen haben aber teils Grenzen. Bei lokalen Programmen liegen Synchronisierung und Datensicherung bei dir. Kostenlose Cloud-Tarife bieten zwar oft schon Zugriff und Synchronisierung auf mehreren Geräten, beschränken aber teils Funktionen wie erweiterte Freigaben, Dateianhänge, Notfallzugriff, Datenleck-Warnungen oder E-Mail-Aliasse. Und bei Problemen gibt es meist keinen persönlichen Support.

Mehrere Geräte allein sind deshalb kein zwingender Grund für ein Abo. Ein kostenpflichtiger Tarif lohnt sich vor allem, wenn du Passwörter mit Partner oder Familie teilen willst, Dateianhänge speichern oder einen Notfallzugriff einrichten möchtest oder Wert auf Zusatzschutz wie Aliasse und Datenleck-Überwachung legst. Dann bekommst du ein gepflegtes Gesamtpaket, statt mehrere Einzellösungen selbst zusammenzusetzen.

Passwort-Tresore in Sicherheitspaketen: Bitdefender, F-Secure und Trend Micro

Nicht jeder braucht ein separates Programm. Viele Virenschutz-Suiten bringen in den höheren Paketen eine Passwortverwaltung mit. Das ist praktisch, wenn du ohnehin ein Sicherheitspaket kaufen willst und alles aus einer Hand bevorzugst.

  • Bitdefender: führt mit SecurePass eine eigene Passwortverwaltung im Sortiment. Welche Pakete ihn enthalten, zeigt unser Bitdefender-Pakete-Vergleich von Antivirus Plus bis Ultimate Security.
  • F-Secure: Das Paket F-Secure Total enthält eine Passwortverwaltung mit automatischem Ausfüllen sowie eine Identitäts- und Datenleck-Überwachung.
  • Trend Micro: Den früheren Password Manager hat Trend Micro zum 16. November 2025 eingestellt, Nachfolger ist die App ID Protection. Trend Micro bewirbt Maximum Security in Deutschland weiterhin mit Passwortschutz. Welche Lösung deutsche Käufer konkret erhalten, geht aus den Herstellerangaben aber nicht eindeutig hervor. Prüfe den Umfang deshalb vor dem Kauf beim Anbieter.
  • G DATA: Die Passwortmanager-Funktion von G DATA Total Security wird seit dem 1. September 2026 nicht mehr unterstützt. Als Grund nennt G DATA, dass die Browserhersteller die zugehörige Erweiterung nicht mehr unterstützen. Für die Sicherung vorhandener Passwörter stellt G DATA ein eigenes Extraktionswerkzeug bereit. Wer G DATA als Virenschutz nutzt, braucht für Passwörter deshalb ein eigenes Programm.

Der Unterschied zu Spezialisten: Die eingebauten Tresore der Suiten sind solide, aber oft weniger umfangreich als eigenständige Programme. Wer vor allem Wert auf Aliasse, Familienfreigaben und Notfallzugriff legt, ist mit einem spezialisierten Tresor meist besser bedient. Die Erfahrungen mit dem finnischen Paket beschreibt unser F-Secure-Test 2026 mit Total und Internet Security, die Stärken und Schwächen der japanischen Suite unser Trend-Micro-Test 2026 mit Maximum Security und Premium.

Lesetipp: Wer einen umfassenden Virenschutz aus Deutschland sucht, findet ihn im Überblick zu G DATA Total Security 2026: Komplettschutz aus Deutschland – Funktionen und Grenzen.

Anzeige

Sicherheitspakete rund um den Kontoschutz

Diese Suiten kombinieren Virenschutz mit Funktionen rund um Passwörter und Identität. Welcher Umfang in welchem Paket und in welchem Land steckt, prüfst du vor dem Kauf beim Anbieter.

Passwortmanager einrichten: in sieben Schritten zum sicheren Tresor

Die Einrichtung klingt aufwendiger, als sie ist. Du musst nicht alle Konten an einem Tag umstellen. Wichtig ist nur die richtige Reihenfolge.

  1. Programm auswählen: Entscheide dich für eine Lösung, die auf allen deinen Geräten läuft.
  2. Master-Passwort festlegen: lang, einmalig, nur dir bekannt – mehr dazu im nächsten Abschnitt.
  3. Wiederherstellung klären: Prüfe, welche Wege dein Anbieter bietet, und sichere Wiederherstellungsphrase, Notfallzugang und 2FA-Wiederherstellungscodes getrennt voneinander.
  4. Zwei-Faktor-Anmeldung aktivieren: für den Tresor selbst, bevor du Daten einträgst.
  5. Browser-Passwörter importieren: übernommene Einträge kontrollieren. Gespeicherte Passkeys separat prüfen und nur über ein Transferverfahren übertragen, das beide Programme unterstützen – ein normaler Passwortexport enthält sie nicht. Alte Zugangsdaten erst löschen, wenn die Anmeldung mit der neuen Lösung erfolgreich getestet wurde.
  6. Wichtigste Konten zuerst ändern: E-Mail, Bank, Mobilfunk und Cloud-Speicher bekommen neue, zufällige Passwörter.
  7. Nach und nach den Rest umstellen: Immer wenn du dich bei einem Dienst anmeldest, das Passwort ersetzen.

Beim E-Mail-Konto lohnt sich besondere Sorgfalt, denn es ist der Generalschlüssel für viele andere Zugänge. Wer es gleich mit einer App zusätzlich absichern will, folgt unserer Anleitung Authenticator-App einrichten: so nutzt du die Zwei-Faktor-Anmeldung richtig.

Das Master-Passwort: So wählst du es richtig

Bei klassischen Programmen ist das Master-Passwort der einzige Schlüssel, den du dir merken musst. Deshalb verdient es besondere Sorgfalt. Die wichtigste Eigenschaft ist Länge. Eine Passphrase aus mehreren zufällig gewählten Wörtern ist lang, schwer zu erraten und trotzdem gut zu merken.

  • Einmalig: Das Master-Passwort wird nirgendwo sonst verwendet – auch nicht leicht abgewandelt.
  • Lang statt kompliziert: mehrere zufällige Wörter schlagen ein kurzes Passwort mit Sonderzeichen.
  • Nicht persönlich: keine Namen, Geburtstage, Haustiere oder Lieblingsvereine.
  • Nur für dich: nicht per E-Mail oder Messenger verschicken, nicht am Arbeitsplatz notieren.
  • Übung macht sicher: In den ersten Tagen mehrmals eintippen, bis es sitzt.

Wichtig: Ein Master-Passwort, das auch bei einem anderen Dienst verwendet wird, hebelt den ganzen Schutz aus. Wird dieser Dienst gehackt, steht der Schlüssel zu deinem gesamten Tresor in einer Datensammlung.

Zwei-Faktor-Anmeldung und Sicherheitsschlüssel: die zweite Schutzebene

Ein starkes Passwort ist die erste Schutzebene, die Zwei-Faktor-Anmeldung die zweite. Selbst wenn ein Angreifer dein Passwort kennt, fehlt ihm dann der zweite Nachweis – ein Code aus einer App, ein Sicherheitsschlüssel oder ein Passkey. Für den Tresor selbst und für das E-Mail-Konto ist diese zweite Ebene Pflicht.

Nicht jede zweite Ebene ist gleich stark. SMS-Codes sind besser als nichts, lassen sich aber abfangen oder durch einen Wechsel der SIM-Karte umleiten. Warum App-Codes die bessere Wahl sind, zeigt unser Beitrag Authenticator-Apps: warum SMS-Codes nicht mehr ausreichen. Wie Kriminelle über die Handynummer an Konten kommen, erklärt der Bericht SIM-Swapping: wie Kriminelle mit deiner Handynummer Konten leerräumen.

Die stärkste Form ist ein Hardware-Sicherheitsschlüssel nach dem FIDO2-Standard. Er prüft die Adresse der Webseite selbst und gibt auf einer Phishing-Kopie nichts preis. Ein Passwort-Tresor verwaltet starke Passwörter, aber besonders sensible Konten brauchen oft diese zusätzliche Schutzebene. Warum, erklärt unser Ratgeber Hardware-Sicherheitsschlüssel: das stärkste Login-Tool für sensible Konten.

Welcher YubiKey oder FIDO2-Schlüssel zu deinen Geräten passt – USB-C, USB-A, NFC fürs Smartphone –, vergleicht unsere Kaufberatung. Tipp: Kaufe immer zwei Schlüssel, damit du bei Verlust einen Ersatz hast.

Sicherheitsschlüssel kaufen: welcher YubiKey passt?FIDO2-Schlüssel für PC und Smartphone im Vergleich

Passkeys: Ersetzen sie den Passwort-Tresor?

Passkeys gewinnen an Bedeutung. Statt eines Passworts meldest du dich mit einem kryptografischen Schlüssel an, den du per Fingerabdruck, Gesichtserkennung oder Geräte-PIN freigibst. Es gibt nichts mehr, das du auf einer gefälschten Seite eintippen könntest. Das macht Passkeys sehr widerstandsfähig gegen Phishing.

Überflüssig wird die Passwortverwaltung dadurch nicht – im Gegenteil. Passkeys müssen sicher verwaltet werden. Synchronisierbare Passkeys lassen sich über mehrere Geräte bereitstellen, gerätegebundene Passkeys bleiben dagegen zum Beispiel auf einem Hardware-Sicherheitsschlüssel und verlassen ihn nicht. Viele Passwort-Apps speichern synchronisierbare Passkeys bereits mit und entwickeln sich zu umfassenden Identitätsmanagern. Außerdem wird es noch lange Dienste geben, die nur klassische Passwörter kennen.

Warum die Umstellung auf Passkeys als eine der größten Veränderungen der Internetsicherheit gilt, beschreibt unser Beitrag Passkeys statt Passwörter: steht die größte Veränderung der Internetsicherheit bevor? Beide Themen zeigen, wie Zugangsschutz moderner wird.

Notfallzugriff und digitaler Nachlass

Was passiert mit deinen Konten, wenn du einen Unfall hast oder stirbst? Ohne Vorsorge stehen Angehörige vor verschlossenen Türen: Fotos in der Cloud, Verträge, Bankzugänge, Abos. Ein Passwort-Tresor kann dieses Problem lösen, statt es zu verschärfen.

Manche Anbieter bieten einen Notfallzugriff: Du benennst eine Vertrauensperson, die im Ernstfall Zugang anfordern kann. Erst nach einer Wartezeit, in der du widersprechen kannst, wird der Tresor freigegeben. Alternativ hinterlegst du das Master-Passwort und die Wiederherstellungsdaten deines Anbieters versiegelt an einem sicheren Ort, etwa bei deinen Unterlagen für den Ernstfall.

Wer zusätzlich Kryptowerte besitzt, braucht einen eigenen Plan, denn dort gibt es keine Bank, die im Todesfall weiterhilft. Unser Ratgeber Krypto-Notfallplan erstellen: was du vor Verlust, Einbruch oder Tod vorbereiten solltest zeigt, wie beides zusammenpasst.

Warum Unternehmen von zentraler Passwortverwaltung besonders profitieren

In Unternehmen entstehen erhebliche Risiken durch schlecht verwaltete Zugangsdaten. Mitarbeiter verwenden einfache Kennwörter, teilen Zugänge per E-Mail oder speichern Passwörter in Tabellen auf dem Firmenlaufwerk. Verlässt jemand das Unternehmen, weiß oft niemand, welche Zugänge er noch kennt.

Professionelle Lösungen helfen dabei, Zugänge zentral zu verwalten und Sicherheitsstandards einzuhalten. Freigaben lassen sich gezielt vergeben und wieder entziehen, Richtlinien für Passwortlänge und Zwei-Faktor-Anmeldung zentral festlegen. Das gilt auch für kleine Betriebe und Selbstständige, die mit wenigen Leuten viele Kundenzugänge betreuen.

Ergänzend lohnt der Blick nach außen: Gestohlene Firmenzugänge landen oft zuerst in Untergrundforen. Warum Unternehmen solche Daten früh erkennen sollten, erklärt unser Beitrag Dark-Web-Monitoring: warum Unternehmen gestohlene Daten frühzeitig erkennen sollten.

Wie sicher ist ein Passwortmanager? Risiken ehrlich eingeordnet

Der häufigste Einwand lautet: Wenn alle Passwörter an einem Ort liegen, ist das doch ein lohnendes Ziel. Das stimmt – und trotzdem ist der Tresor die deutlich sicherere Wahl. Ohne Tresor nutzen die meisten Menschen schwache oder mehrfach verwendete Passwörter. Mit ihm liegen starke, einzigartige Passwörter hinter Verschlüsselung, Master-Passwort und zweitem Faktor.

Unfehlbar sind aber auch etablierte Programme nicht. Sicherheitsforscher finden immer wieder Schwachstellen, etwa in der Ausfüllfunktion von Browser-Erweiterungen. Warum auch Passwort-Tresore kritisch geprüft werden müssen, zeigt unser Bericht Sicherheitsnachrichten der Woche: versteckte Schwachstelle in Passwortmanagern. Vertrauen ist immer mit Updates, Prüfung und guter Nutzung verbunden.

  • Updates einspielen: App und Browser-Erweiterung immer aktuell halten.
  • Gerät sauber halten: Ein Infostealer auf dem Rechner kann auch den geöffneten Tresor ausspähen.
  • Warnungen ernst nehmen: Füllt der Tresor auf einer Seite nichts aus, genau hinsehen.
  • Tresor sperren lassen: automatische Sperre nach kurzer Inaktivität einstellen.
  • Nur offizielle Quellen: Apps und Erweiterungen ausschließlich aus den offiziellen Stores laden.

Phishing bleibt ein Risiko: Bleibt das automatische Ausfüllen auf einer Seite unerwartet aus, ist das ein Warnsignal. Wer es übergeht und Passwort und Code von Hand einträgt, kann diese Schutzschicht selbst aushebeln. Woran du gefälschte Nachrichten erkennst, erklärt unser Ratgeber Phishing erkennen und abwehren.

Auch die Plattform zählt. Ein sauberes, aktuelles Betriebssystem ist die Grundlage, auf der jeder Passwort-Tresor aufsetzt. Wer den Schritt zu einem gehärteten System gehen will, findet in unserem Ratgeber Linux-Laptop kaufen Geräte, die ohne Windows ausgeliefert werden. Für das Smartphone, das inzwischen die meisten Anmeldungen abwickelt, gilt dasselbe: Unser Beitrag Das Smartphone als größtes Einfallstor zeigt, wie du es absicherst.

So sieht dein Alltag mit einem Passwort-Tresor aus

Stell dir vor, du öffnest morgens den Laptop und meldest dich bei deiner Bank an. Der Tresor erkennt die Seite, trägt die Daten ein, dein Smartphone fragt nach dem zweiten Faktor – fertig. Mittags bestellst du etwas in einem neuen Online-Shop. Beim Anlegen des Kontos erzeugt die Passwortverwaltung ein zufälliges Passwort und eine eigene Alias-Adresse. Du musst dir nichts merken und nichts aufschreiben.

Abends meldet der Tresor, dass ein alter Forenzugang in einem Datenleck aufgetaucht ist. Du änderst das Passwort mit zwei Klicks. Weil es nirgendwo sonst verwendet wurde, können Angreifer es nicht für deine anderen Konten nutzen. Keine Zettel, keine vergessenen Passwörter, keine Zurücksetz-Mails mehr. Genau dieses Gefühl von Ordnung ist der eigentliche Gewinn – neben dem deutlich geringeren Risiko einer Kontoübernahme.

Proton bietet dafür ein zusammenhängendes System: Pass für Passwörter und Aliasse, Mail für ein verschlüsseltes Postfach als sicheren Generalschlüssel und Drive für wichtige Dokumente. Einen Überblick über alle Dienste gibt unser Beitrag Proton Unlimited im Überblick: Mail, VPN, Drive, Pass und mehr.

Anzeige

Jetzt den eigenen Passwort-Tresor anlegen

Starte mit einem verschlüsselten Tresor und sichere danach dein wichtigstes Konto, das E-Mail-Postfach, gleich mit ab.

Alternativ direkt zum Proton-Unlimited-Angebot.

Fazit: Ein kleines Tool mit großer Wirkung

Passwortmanager gehören zu den effektivsten Sicherheitswerkzeugen für Privatpersonen und Unternehmen. Sie helfen dabei, starke Passwörter zu verwenden, Risiken zu reduzieren und den digitalen Alltag zu vereinfachen. Kaum ein anderes Sicherheitstool bietet ein so günstiges Verhältnis zwischen Aufwand und Sicherheitsgewinn.

Wer bislang noch keinen Passwortmanager nutzt, verzichtet auf eine der einfachsten Möglichkeiten, die eigene Sicherheit deutlich zu verbessern. Fang mit dem E-Mail-Konto an, aktiviere die Zwei-Faktor-Anmeldung und stelle die übrigen Konten nach und nach um. Nach wenigen Wochen ist dein digitales Leben aufgeräumt.

Glossar: die wichtigsten Begriffe

Passwortmanager

Programm, das Zugangsdaten verschlüsselt speichert, starke Passwörter erzeugt und sie auf der passenden Seite einträgt.

Master-Passwort

Das eine Passwort, das den Tresor öffnet. Es muss lang, einmalig und nur dir bekannt sein, denn es schützt alle anderen.

Ende-zu-Ende-Verschlüsselung

Daten werden auf deinem Gerät verschlüsselt und erst dort wieder entschlüsselt. Unterwegs und beim Anbieter bleiben sie unlesbar.

Zero-Knowledge

Prinzip, bei dem der Anbieter dein Master-Passwort nicht kennt und deinen Tresor deshalb selbst nicht entschlüsseln kann.

Credential Stuffing

Angreifer probieren gestohlene Kombinationen aus E-Mail und Passwort automatisiert bei vielen anderen Diensten aus.

Infostealer

Schadsoftware, die auf einem infizierten Gerät gespeicherte Passwörter, Cookies und Formulardaten ausliest und verschickt.

Zwei-Faktor-Anmeldung

Zusätzlich zum Passwort ist ein zweiter Nachweis nötig, etwa ein App-Code, ein Sicherheitsschlüssel oder ein Passkey.

Passkey

Kryptografischer Anmeldeschlüssel ohne Passwort, freigegeben per Fingerabdruck oder PIN. Sehr widerstandsfähig gegen Phishing.

FIDO2-Sicherheitsschlüssel

Kleines Gerät für USB oder NFC, das die Anmeldung bestätigt und dabei die echte Adresse der Webseite prüft.

E-Mail-Alias

Eigene Weiterleitungsadresse für einen einzelnen Dienst. Taucht sie in einem Leak auf, lässt sie sich einfach abschalten.

Passphrase

Langes Passwort aus mehreren zufälligen Wörtern. Gut zu merken und schwer zu erraten, ideal als Master-Passwort.

Notfallzugriff

Funktion, mit der eine Vertrauensperson im Ernstfall nach einer Wartezeit Zugang zum Tresor anfordern kann.

Häufige Fragen: Passwörter sicher verwalten

Lohnt sich ein Passwortmanager für Privatpersonen?

Ja. Wer mehr als eine Handvoll Online-Konten hat, profitiert deutlich. Er sorgt für ein eigenes, starkes Passwort je Konto und begrenzt so den Schaden, wenn ein einzelner Dienst gehackt wird.

Ist ein Passwortmanager sicher?

Ein seriöser Passwort-Tresor mit Ende-zu-Ende-Verschlüsselung, starkem Master-Passwort und Zwei-Faktor-Anmeldung ist deutlich sicherer als wiederverwendete oder notierte Passwörter. Unfehlbar ist er nicht, deshalb gehören Updates und ein sauberes Gerät dazu.

Was passiert, wenn der Anbieter gehackt wird?

Bei Ende-zu-Ende-Verschlüsselung bleiben die Tresorinhalte verschlüsselt. Angreifer können sie aber erbeuten und offline zu knacken versuchen, die Zwei-Faktor-Anmeldung hilft dagegen nicht. Entscheidend sind die Verschlüsselung des Anbieters und ein langes, einmaliges Master-Passwort. Andere Kontodaten können je nach System ebenfalls betroffen sein.

Was tun, wenn ich mein Master-Passwort vergesse?

Das hängt vom Anbieter und von deiner Einrichtung ab. Viele Anbieter können es nicht zurücksetzen, weil sie es selbst nicht kennen. Manche bieten eine Wiederherstellungsphrase oder einen Notfallzugang, andere keinen Weg zurück in den Tresor. Prüfe das direkt nach der Einrichtung.

Reicht es, Passwörter im Browser zu speichern?

Ein richtig eingerichteter Browser-Passwortspeicher ist nicht grundsätzlich unsicher und viel besser als ein Passwort für alles. Ein eigenständiger Passwort-Tresor hat Vorteile, wenn du mehrere Browser und Systeme nutzt, Passwörter mit der Familie teilst oder zusätzliche Daten wie sichere Notizen verwalten willst.

Gibt es gute kostenlose Passwortmanager?

Ja, es gibt brauchbare kostenlose Lösungen, etwa quelloffene Programme mit lokaler Datei oder kostenlose Cloud-Tarife mit Synchronisierung auf mehreren Geräten. Grenzen gibt es teils bei erweiterten Freigaben, Dateianhängen, Notfallzugriff und Support.

Cloud oder lokal – was ist besser?

Beides kann sicher sein. Cloud-Lösungen sind bequemer und immer synchron, lokale Lösungen geben dir volle Kontrolle, verlangen aber eigene Datensicherung. Entscheidend sind die Verschlüsselung und deine sichere Nutzung.

Brauche ich trotz Passwort-Tresor eine Zwei-Faktor-Anmeldung?

Ja. Der zweite Faktor schützt, falls ein Passwort doch in fremde Hände gerät. Für den Tresor selbst und das E-Mail-Konto ist er besonders wichtig. App-Codes oder Sicherheitsschlüssel sind dabei stärker als SMS-Codes.

Machen Passkeys die Passwortverwaltung überflüssig?

Nein. Passkeys müssen sicher verwaltet werden. Synchronisierbare Passkeys lassen sich über mehrere Geräte bereitstellen, gerätegebundene bleiben etwa auf einem Sicherheitsschlüssel. Viele Dienste nutzen außerdem noch lange klassische Passwörter. Moderne Passwort-Tresore speichern beides.

Wie richte ich einen Passwortmanager ein?

Programm wählen, starkes Master-Passwort festlegen, Wiederherstellungswege des Anbieters prüfen und sichern, Zwei-Faktor-Anmeldung aktivieren, Browser-Passwörter importieren und kontrollieren, Passkeys separat über ein unterstütztes Transferverfahren übertragen, dann zuerst E-Mail, Bank und Mobilfunk auf neue Passwörter umstellen. Den Rest stellst du nach und nach um.

Enthalten Virenschutz-Programme einen Passwortmanager?

Einige Sicherheitspakete bringen in höheren Tarifen eine Passwortverwaltung mit, etwa Bitdefender und F-Secure. Sie ist oft solide, aber weniger umfangreich als spezialisierte Programme. Trend Micro hat seinen früheren Password Manager durch ID Protection ersetzt, der Umfang in Deutschland ist beim Anbieter zu prüfen. Die Passwortmanager-Funktion von G DATA Total Security wird seit dem 1. September 2026 nicht mehr unterstützt.

Was passiert mit meinen Passwörtern im Todesfall?

Ohne Vorsorge kommen Angehörige nicht an deine Konten. Manche Anbieter bieten einen Notfallzugriff für Vertrauenspersonen. Alternativ hinterlegst du Master-Passwort und die Wiederherstellungsdaten deines Anbieters versiegelt bei deinen Unterlagen für den Ernstfall.

Mehr Tools und Sicherheitstipps

In der Rubrik Tools findest du regelmäßig Tests, Vergleiche und Analysen zu Sicherheitstools, Cybersicherheit, Vermögensschutz und digitalen Risiken.

Zur Rubrik Tools

Haben Sie eine Meinung zu diesem Artikel? Hier können Sie uns schreiben →
Haben Sie Fehler entdeckt? Dann weisen Sie uns gern darauf hin →