Im Personenschutz gilt eine alte Regel: Eine Kette ist nur so stark wie ihr schwächstes Glied. In der digitalen Sicherheit ist dieses schwächste Glied fast immer das Passwort, genauer gesagt jenes eine Lieblingspasswort, das Sie an fünf verschiedenen Stellen verwenden. Heute zeige ich Ihnen, wie Sie das Problem gründlich und mit minimalem Aufwand lösen.
Warum ein wiederverwendetes Passwort ein stilles Risiko ist
Fließt bei einem Dienst ein Passwort ab, probieren Angreifer es automatisiert bei Hunderten weiteren aus: E-Mail, Bank, soziale Netzwerke. Das nennt man Credential Stuffing, und es funktioniert nur wegen einer menschlichen Gewohnheit, der Wiederverwendung von Passwörtern. Unternehmen, die sich damit befassen, melden jedes Jahr gewaltige Mengen an Zugangsdaten, die unter Angreifern kursieren. Genau deshalb kann ein einziges schwaches, mehrfach verwendetes Passwort Ihr ganzes digitales Leben öffnen, auch wenn Sie es selbst nie jemandem verraten haben. Dafür genügt ein Datenleck an ganz anderer Stelle, bei einem Dienst, mit dem Sie überhaupt nicht gerechnet hätten.
Ob Sie betroffen sind, können Sie kostenlos und auf absolut seriöse Weise selbst prüfen: auf der Seite haveibeenpwned.com. Dort geben Sie Ihre E-Mail-Adresse ein und sehen, in welchen öffentlich bekannten Datenlecks sie aufgetaucht ist. Ich empfehle jedem, der diesen Artikel liest, das auszuprobieren. Nicht selten findet man sich dort wieder.
Wie ein sicherer Passwortmanager funktioniert
Das Prinzip ist einfach und funktioniert wie bei einem Tresor: Ein einziges starkes Passwort, das sogenannte Master-Passwort, öffnet einen verschlüsselten Tresor. Darin hat jeder Dienst sein eigenes langes, zufälliges Passwort, das nicht Sie sich merken müssen, sondern der Manager. Gute Passwortmanager arbeiten zudem nach dem Zero-Knowledge-Prinzip: Selbst wenn jemand auf ihren Server gelangt, sieht er nur einen unlesbaren, verschlüsselten Datenhaufen. Der Schlüssel zum Entschlüsseln existiert nur bei Ihnen, in Ihrem Master-Passwort. Und das kennen nur Sie.
Welchen Sie wählen sollten
Bitwarden ist für die meisten Menschen meine erste Empfehlung. Für die Grundnutzung ist es kostenlos, der Quellcode ist offen und für jeden einsehbar, und es durchläuft regelmäßig unabhängige Sicherheitsaudits, deren Ergebnisse veröffentlicht werden. 1Password ist eine kostenpflichtige, aber sehr ausgereifte Alternative mit gut durchdachter Freigabe für Familien und Unternehmen. Proton Pass stammt vom selben Unternehmen wie Proton VPN, das ich im Beitrag über VPN empfohlen habe. Wenn Sie Ihre Privatsphäre bei einem einzigen vertrauenswürdigen Anbieter bündeln möchten, ist das sinnvoll. Und wer alles ausschließlich bei sich behalten will, ganz ohne Cloud, greift zu KeePassXC. Es ist kostenlos und quelloffen, um die Synchronisation zwischen Ihren Geräten müssen Sie sich allerdings selbst kümmern.
Noch ein Wort dazu, warum ich bei meinen Empfehlungen konkret werde. Bei einem Passwortmanager zählt für mich nicht nur die Werbung, sondern auch, wie ein Unternehmen mit eigenen Sicherheitsvorfällen umgeht. Lehrreich ist der Fall LastPass: 2022 entwendeten Angreifer zunächst Teile des Quellcodes aus der Entwicklungsumgebung und nutzten diese Informationen dann, um an Sicherungskopien von Kundentresoren zu gelangen. LastPass bestätigte selbst, dass Nutzerpasswörter und sichere Notizen darin verschlüsselt waren, andere Felder dagegen nicht, etwa die Adressen besuchter Websites und grundlegende Kontodaten. Den vollen Umfang des Vorfalls räumte das Unternehmen zudem erst mit mehreren Monaten Verzögerung ein. Es geht mir nicht darum, jemanden schlechtzumachen; ein Vorfall kann jedem passieren. Ich achte aber darauf, wie schnell und offen ein Unternehmen kommuniziert und welche Folgen ein Datenleck tatsächlich hatte. In diesem Fall brachten Ermittler und Sicherheitsforscher die gestohlenen Tresore mit einer Reihe späterer Kryptodiebstähle in Verbindung, was LastPass anzweifelt. Genau deshalb empfehle ich oben Bitwarden und 1Password: Sie bieten dieselbe Zero-Knowledge-Grundlage und haben bis heute die sauberere Bilanz im Umgang mit Sicherheitsvorfällen.
Neu hinzugekommen sind in den letzten Jahren sogenannte Passkeys: eine Anmeldung ganz ohne Passwort, bei der das Gerät selbst Ihre Identität mit einem kryptografischen Schlüssel nachweist. Sie verbreiten sich schnell, sind aber noch nicht überall angekommen, und nicht jeder Dienst unterstützt sie. Die gute Nachricht: Die führenden Passwortmanager speichern Passkeys bereits neben klassischen Passwörtern. Mit dem Umstieg müssen Sie also auf nichts warten. Sobald Passkeys überall verfügbar sind, kommt Ihr Passwortmanager direkt damit zurecht.
Ein Master-Passwort, das Sie nicht vergessen
Das stärkste Master-Passwort ist kein verworrenes Gemisch aus Buchstaben und Symbolen, an das Sie sich nach einer Woche selbst nicht mehr erinnern. Es ist eine Folge von vier bis sechs zufälligen, gewöhnlichen Wörtern, zum Beispiel durch Bindestriche getrennt. Das menschliche Gehirn merkt sich Wörter und Geschichten gut, zufällige Zeichen dagegen nicht. Lassen Sie die Wörter generieren (die meisten Passwortmanager haben dafür einen Passphrasen-Generator eingebaut) und wählen Sie sie nicht selbst aus: Von Menschen gewählte Wörter sind meist vorhersehbar. Ein solches Passwort ist mathematisch betrachtet stärker als die meisten „komplexen“ Passwörter mit Großbuchstaben und Sonderzeichen, und trotzdem merken Sie es sich auf Anhieb.
Familie und Unternehmen: Teilen ohne Fehler
Der häufigste Fehler, den ich bei Klienten sehe, ist nicht ein schlechter Passwortmanager, sondern dass Passwörter ganz an ihm vorbei geteilt werden: per SMS, WhatsApp, E-Mail oder in einer Excel-Tabelle auf einem gemeinsamen Laufwerk. Die meisten etablierten Passwortmanager haben eine eingebaute Funktion zum sicheren Teilen. Das Passwort wird dabei direkt für eine bestimmte Person verschlüsselt und nie unverschlüsselt übertragen. Nutzen Sie diese Funktion statt Behelfslösungen, auch wenn es Ihnen schneller vorkommt, das Passwort einfach per Nachricht zu schicken.
Manche Klienten beschäftigt auch die Frage, was mit ihrem digitalen Leben geschieht, falls ihnen etwas zustößt. Dafür bieten einige Passwortmanager einen Notfallzugriff: Sie bestimmen vorab eine Vertrauensperson, die nach einer von Ihnen gewählten Wartezeit Zugriff auf den Tresor erhalten kann, sofern Sie selbst nicht reagieren. Eine elegante Antwort auf eine Frage, die die meisten Menschen aufschieben, bis es zu spät ist.
Was tun, wenn eine Datenleck-Warnung kommt
Ein guter Passwortmanager warnt Sie von selbst, wenn eines Ihrer gespeicherten Passwörter in einem neuen öffentlichen Datenleck auftaucht. Dann ist das Vorgehen einfach: Ändern Sie das betroffene Passwort sofort, prüfen Sie, ob Sie dasselbe Passwort auch anderswo verwendet haben, und ändern Sie es gegebenenfalls auch dort. Und aktivieren Sie überall, wo es möglich ist, die Zwei-Faktor-Authentifizierung. Diesem Thema widme ich mich im nächsten Teil, denn ein Passwort allein, so stark es auch sein mag, sollte nie das einzige Hindernis zwischen einem Angreifer und Ihrem Konto sein.
„Ein starkes Passwort, das Sie überall verwenden, ist wie ein einziger Schlüssel für Wohnung, Büro und Auto. Bequem, bis er in fremde Hände gerät.“ – Robert Václavík




