Lücken bei Verschlüsselung und grundlegenden Sicherheitsfunktionen BSI findet Defizite in Passwortmana­gern rät aber weiter zur Nutzung

Von Melanie Staudacher 3 min Lesedauer

Anbieter zum Thema

Das BSI hat zehn Passwortmanager getestet. Nicht alle verfügen über grund­legende Sicherheitsmaßnahmen und ausreichend Verschlüsselung. Auf die Inhalte von drei Passwortmanagern könnten ihre Hersteller theoretisch so­gar zugreifen.

Das BSI fand bei seinem Passwortmanager-Test erhebliche Sicherheitsunterschiede. Doch der Einsatz von Passwortmanagern bleibt insgesamt klar empfehlenswert.(© wutzkoh - stock.adobe.com)
Das BSI fand bei seinem Passwortmanager-Test erhebliche Sicherheitsunterschiede. Doch der Einsatz von Passwortmanagern bleibt insgesamt klar empfehlenswert.
(© wutzkoh - stock.adobe.com)

Gemeinsam mit dem FZI Forschungszentrum Informatik hat das Bundesamt für Sicherheit in der Informationstechnik zehn Passwortmanager auf deren IT-Sicherheit hin untersucht. Dafür hat das Bundesamt sich diese Produkte ausgesucht:

  • 1Password, Version 8.10.62 für Android
  • Avira Password Manager, Version 2.11 für Android
  • mSecure Password Manager, Version 6.1.5 für Android
  • PassSecurium, Privatkunden-Tarife FREE/Standard; Android 1.1.63 / iOS 2.1.2
  • KeePass2 Android, Version 1.12-r5 für Android
  • KeePassXC, Version 2.7.9 für Windows
  • S-Trust Password Manager, Version 4.0.1 für Windows
  • SecureSafe Password Manager, 2.24.1 für Windows
  • Google Chrome Password Manager, Version 137.0.7151.69 unter Windows 10 Pro
  • Mozilla Firefox Password Manager, Version 139.0.1 für Windows

Die Passwortmanager von Google und Mozilla haben das BSI und FZI selbst ausgewählt und in den Vergleich mit aufgenommen, da die beiden Browser aufgrund ihrer hohen Internetnutzung zwei Drittel des Gesamtmarktes ausmachen würden. Auch die zwei Keepass-Derivaten wurden vorab ausgewählt. Die anderen Manager wurden aus einem Pool mit insgesamt 19 eigen­stän­di­gen Passwortmanager-Programmen per Zufall ausgewählt. Weiter unten finden Sie die Liste aller 19 eigenständiger Passwortmanager-Programme, die zur Auswahl für einen Test aus Sicht der IT-Sicherheit gestanden sind.

Sicherheitstechnische Eigenschaften

Alle der getesteten Passwortmanager verfügen über ein Masterpasswort in der Standard­kon­fi­gu­ra­tion und können mit zweitem Faktor geschützt werden. Die Verwaltung dieses zweiten Faktors ist allerdings bei Chrome, Mozilla, SecureSafe und S-Trust nicht möglich. Auch das automatische Leeren der Zwi­schen­ab­lage können Chrome, Mozilla und PassSecurium nicht bieten.

Über eine Wiederherstellungsoption bei Verlust des Masterpassworts verfügen nur diese Passwortmanager:

  • 1Password
  • Mozilla
  • PassSecurium
  • SecureSafe
  • S-Trust

Mozilla und KeePassXC verfügen nicht über eine automatische Sperre nach Zeitüberschreitung in der Standardkonfiguration. KeePassXC hat auch keine Cloud-Synchronisation.

Gegen Leaks prüfen nur die folgenden Passwortmanager:

  • 1Password
  • Avira
  • Chrome
  • KeePassXC
  • Mozilla
  • PassSecurium

Die Möglichkeit, Passwörter zu exportieren bieten Chrome, KeePass2, KeePassXC, Mozilla, PassSecurium, SecureSafe und S-Trust.

Verschlüsselung und Fremdzugriff

Diese Passwortmanager verschlüsseln den gesamten Inhalt:

  • 1Password
  • KeePass2
  • KeePassXC

Diese Passwortmanager verschlüsseln nicht den gesamten Inhalt:

  • Avira
  • Chrome
  • Mozilla
  • mSecure
  • PassSecurium
  • SecureSafe
  • S-Trust

Diese Passwortmanager verschlüsseln den gesamten Inhalt nach Änderung des Masterpassworts:

  • KeePass2
  • KeePassXC

Diese Passwortmanager verschlüsseln nicht den gesamten Inhalt nach Änderung des Masterpassworts:

  • 1Password
  • Avira
  • Chrome
  • Mozilla
  • mSecure
  • PassSecurium
  • SecureSafe
  • S-Trust

Bei diesen Passwortmanager kann der Hersteller theoretisch auf die Daten zugreifen:

  • Chrome
  • mSecure
  • PassSecurium

Bei diesen Passwortmanager kann der Hersteller nicht auf die Daten zugreifen:

  • 1Password
  • Avira
  • KeePass2
  • KeePassXC
  • Mozilla

Bei SecureSafe und S-Trust gab das BSI an, dass der Fremdzugriff durch den Hersteller nicht bewertbar gewesen sei. Diese beiden Produkte sowie PassSecurium verwenden den Test­er­ge­bnis­sen zufolge nicht ausschließlich sichere, korrekt konfigurierte kryptografische Algo­rith­men. Bei Avira konnte dies nicht nachgewiesen werden, genauso wie bei Chrome und bei mSecure. Password, KeePass2, KeePassXC und Mozilla setzen ausschließlich sichere, korrekt konfigurierte kryptografische Algorithmen ein, jedoch mit geringen Abweichungen.

Fazit

Das Fazit des BSI zu den Testergebnissen lautet: Trotz eindeutiger Defizite der Passwort­ma­na­ger – drei von zehn speicherten Passwörter in einer Weise, die Herstellern theoretisch den Zugriff ermöglicht – sollte nicht auf ihren Einsatz verzichtet werden. Aus Sicht des BSI über­wiege der Nutzen von Passwortmanagern bei weitem. Denn Passwörter wiederzuverwenden oder schwache Passwörter zu nutzen kann zu erhöhten Phishing-Anfälligkeiten führen. Mithilfe eines Passwortmanagers kann diesen Risiken zuvorgekommen werden. Die Gefahren, die auf­treten, wenn man keinen Passwortmanager nutzt, seien deutlich größer als die Implemen­tier­ungs­mängel einzelner Produkte.

Für die Auswahl eines geeigneten Passwortmanagers stellt das BSI folgende Checkliste bereit:

  • Für welche Konten brauchen Sie einen Passwort-Manager
  • Welches Programm passt am besten zu Ihren Online-Gewohnheiten?
  • Wo werden Ihre Daten gesichert?
  • Benötigen Sie einen zweiten Faktor zur Authentisierung?
  • Haben Sie ein sicheres Masterpasswort?

Die vollständigen Testergebnisse können Sie hier nachlesen.

Diese Passwortmanager gibt es

Liste aller 19 eigenenständiger Passwortmanager-Programme:

  • 1Password
  • 1 Passwort Manager Safe: Liso
  • AuthPass – Passwort Manager
  • Avira Passwort Manager
  • Bitwarden
  • Enpass Password Manager
  • Kaspersky Passwort Manager
  • pCloud Pass
  • Keeper Passwort-Manager
  • LastPass
  • mSecure Password Manager
  • NordPass
  • PassKeep: Passwortmanager
  • PassSecurium
  • Password Depot
  • Password Manager SafeInCloud
  • SecureSafe Password-Manger
  • Sticky Password Manager+Save
  • S-Trust Password Manager

Browserintegrierte Passwortmanager:

  • Chrome Password Manager
  • Mozilla Firefox Password Manager
  • Edge Password Manager
  • Safari Password Manager
  • Opera Password Manager

Diese Keepass-Derivate hat das BSI bei seiner Marktanalyse identifiziert:

  • KeePassDroid
  • KeePass2Android
  • KeepassDX
  • JKeePass
  • OneKeePass
  • KeePassium
  • Strongbox
  • Strongbox Pro
  • Strongbox Zero
  • PassDrop 2
  • KyPass / Kypass Companion
  • KeeWeb
  • KeeVault
  • KeePassX
  • KeePassXC
  • MacPass

(ID:50663072)

Wissen, was läuft

Täglich die wichtigsten Infos aus dem ITK-Markt

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung