Fast jeder weiß, dass ein Passwortmanager eine gute Idee ist. Trotzdem scheitert die Einführung meistens nicht an der Überzeugung, sondern an zwei praktischen Fragen: Wie kommen die hundert alten Passwörter da hinein, ohne dass ein Wochenende draufgeht? Und was passiert, wenn das Handy weg ist, auf dem alles läuft?
Dieser Ratgeber beantwortet beides. Er geht dabei in der Reihenfolge vor, in der es im Alltag funktioniert: erst einrichten, dann füllen, dann absichern – und nicht andersherum.
Der Kurzüberblick
- Nur Apple-Geräte? Die eingebaute Lösung reicht. Gemischte Systeme sprechen für einen eigenständigen Manager.
- Das Master-Passwort aus vier zufälligen Wörtern bauen – lang und merkbar schlägt kurz und kryptisch.
- Nicht alles auf einmal umstellen. Die zehn wichtigsten Konten zuerst, der Rest ergibt sich beim Anmelden.
- Wiederherstellungscodes gehören nicht in den Tresor, den sie öffnen sollen.
- Passkeys speichert ein Manager ebenfalls – du musst dich nicht entscheiden.
Was das BSI gefunden hat
Bevor es um die Einrichtung geht, gehört ein aktueller Befund auf den Tisch. Das Bundesamt für Sicherheit in der Informationstechnik hat gemeinsam mit dem FZI Forschungszentrum Informatik die Sicherheitseigenschaften von zehn Passwortmanagern untersucht und die Ergebnisse im Dezember 2025 veröffentlicht.
Die Befunde sind unangenehm konkret:
- Drei von zehn speicherten Passwörter so, dass der Hersteller theoretisch darauf zugreifen könnte.
- Sensible Metadaten wie Benutzernamen und Adressen der Dienste werden bei Cloud-Speicherung nur von einer Minderheit vollständig verschlüsselt.
- Einzelne Produkte verschlüsseln den Datenbestand nach einer Änderung des Master-Passworts nicht vollständig neu.
Trotzdem – und das ist der Punkt, der in der Berichterstattung oft unterging – bleibt die Empfehlung des BSI eindeutig. Passwortmanager seien „ein essenzielles Sicherheitstool" und für viele Menschen ein wichtiger Begleiter im digitalen Alltag. Die Vorteile überwiegen die gefundenen Mängel deutlich.
Eingebaut, eigenständig oder offline?
Die eingebaute Lösung – bei Apple die Passwörter-App, bei Android der Google-Passwortmanager – ist die mit Abstand einfachste. Sie ist schon da, das automatische Ausfüllen funktioniert ohne Einrichtung, und sie kostet nichts. Der Preis ist die Bindung: Wer vom iPhone auf Android wechselt oder beruflich Windows nutzt, merkt schnell, wo die Grenzen liegen.
Ein eigenständiger Manager läuft überall und bietet Funktionen, die im Alltag mehr zählen, als sie klingen: Einträge mit der Familie teilen, Notfallzugriff für den Ernstfall, ein Wechsel des Geräteherstellers ohne Datenumzug.
Eine rein lokale Lösung speichert nichts in einer fremden Cloud. Das ist die technisch konsequenteste Variante – und die mit dem meisten Eigenaufwand, weil Synchronisierung und Sicherung deine Aufgabe bleiben.
Eine ehrliche Einordnung: Der beste Passwortmanager ist der, den du tatsächlich benutzt. Wer sich zwischen drei Optionen nicht entscheiden kann und deshalb bei wiederverwendeten Passwörtern bleibt, hat die schlechteste Variante gewählt. Fang mit der eingebauten an – wechseln kannst du später immer noch.
Woran du einen guten Manager erkennst
Die Untersuchung des BSI liefert nebenbei eine brauchbare Prüfliste. Sechs Punkte trennen einen soliden Anbieter von einem, bei dem man genauer hinsehen sollte – und keiner davon setzt technisches Wissen voraus.
Sechs Fragen vor der Entscheidung
| Frage | Warum sie zählt |
|---|---|
| Kann der Anbieter selbst mitlesen? | Seriöse Produkte ver- und entschlüsseln ausschließlich auf deinem Gerät. Der Anbieter speichert etwas, das er nicht öffnen kann. |
| Wurde das unabhängig geprüft? | Ein veröffentlichter Prüfbericht ist ein Qualitätssignal. Wer keinen vorlegt, verlässt sich auf sein Marketing. |
| Lassen sich die Daten exportieren? | Ohne Ausgang ist jeder Wechsel später eine Handarbeit. Prüfe das vor dem Einzug, nicht danach. |
| Werden auch Metadaten verschlüsselt? | Die Liste deiner Konten verrät viel – Bank, Arbeitgeber, Partnerbörse. Laut BSI schützt nur eine Minderheit sie vollständig. |
| Gibt es einen zweiten Faktor für den Tresor? | Ohne ihn hängt alles an einem einzigen Passwort. |
| Wie oft kommen Updates? | Ein Produkt, das seit einem Jahr nicht aktualisiert wurde, ist unabhängig von seinen Funktionen keine gute Wahl. |
Was auffällig nicht auf dieser Liste steht: der Funktionsumfang. Formularausfüllung, Dateianhänge, Reisepass-Vorlagen und Dunkelmodus sind angenehm, aber sie entscheiden nicht darüber, ob deine Zugänge sicher sind.
Das eine Passwort, das übrig bleibt
Das Master-Passwort ist der einzige Zugang zu allem anderen. Es muss deshalb zwei Bedingungen erfüllen, die sich zu widersprechen scheinen: schwer zu erraten und zuverlässig zu behalten.
Die Lösung ist eine Wortfolge statt eines Kürzels. Vier zufällig gewählte Wörter ergeben ein Passwort, das länger und damit schwerer zu knacken ist als jedes „Tr0ub4dor!" – und das du dir nach dreimaligem Tippen merkst, weil das Gehirn mit Bildern besser umgeht als mit Sonderzeichen.
Entscheidend ist die Zufälligkeit. Wörter, die etwas miteinander zu tun haben, ein Zitat, eine Redewendung, der Name des Haustiers plus Geburtsjahr – all das verkleinert den Raum an Möglichkeiten dramatisch. Lass die Wörter würfeln oder von einem Generator auswählen, statt sie dir auszudenken.
Automatisches Ausfüllen einrichten
Ohne diesen Schritt bleibt der Manager eine Datenbank, in der man von Hand nachschlägt – und genau daran scheitert die Gewöhnung. Das automatische Ausfüllen ist der Teil, der den Alltag tatsächlich bequemer macht als vorher.
Auf dem iPhone findest du die Einstellung unter Einstellungen > Allgemein > Automatisch ausfüllen und Passwörter. Dort wählst du aus, welche App die Zugangsdaten liefern darf. Wichtig: Du kannst mehrere Quellen gleichzeitig aktiv lassen – das ist während einer Übergangsphase praktisch, wenn noch nicht alles umgezogen ist.
Auf Android liegt die Einstellung unter Einstellungen > Passwörter und Konten. Dort legst du den Autofill-Dienst fest. Bei einigen Herstellern heißt der Punkt abweichend, etwa Passwörter, Passkeys und automatisches Ausfüllen.
Danach lohnt ein Test mit zwei oder drei Apps. Der Manager sollte beim Antippen eines Anmeldefelds einen Vorschlag machen. Tut er das nicht, hilft oft ein längeres Tippen auf das Feld – dann erscheint die Auswahl manuell.
Die Migration, ohne ein Wochenende zu verlieren
Hier machen die meisten den Fehler, alles auf einmal umstellen zu wollen. Das ist weder nötig noch sinnvoll.
Schritt 1: Importieren, was schon da ist
Wahrscheinlich stecken deine Passwörter längst im Browser. Jeder gängige Manager kann diesen Bestand übernehmen – meist über eine Exportdatei, die du anschließend wieder löschst, weil sie unverschlüsselt ist.
Wichtig ist der zweite Teil: Schalte die Speicherung im Browser danach ab. Zwei parallel arbeitende Manager führen dazu, dass Passwörter an zwei Orten liegen, unterschiedlich aktuell sind und das automatische Ausfüllen doppelte Vorschläge macht.
Schritt 2: Die zehn wichtigsten Konten neu absichern
Der Import bringt die alten, oft mehrfach verwendeten Passwörter mit. Die ändert man nicht alle – man ändert die, bei denen es weh tut:
- Das Mail-Postfach. Es ist der Generalschlüssel, weil über die Adresse fast jedes andere Passwort zurückgesetzt werden kann.
- Onlinebanking und Bezahldienste.
- Der Apple- oder Google-Account, an dem dein Gerät hängt.
- Shops mit hinterlegter Zahlungsart.
- Alles, wo fremde Daten drinstecken – berufliche Zugänge, Vereinsverwaltung, Cloud-Speicher mit Familienfotos.
Schritt 3: Den Rest nebenbei erledigen
Alle übrigen Konten änderst du nicht in einer Sitzung, sondern immer dann, wenn du dich das nächste Mal ohnehin anmeldest. Das dauert jeweils eine Minute, verteilt sich über Monate und fühlt sich nicht nach Projekt an. Nach einem halben Jahr ist der Bestand sauber, ohne dass es je Arbeit war.
Was in den Tresor gehört – und was daneben
Der häufigste Denkfehler beim Einrichten ist bequem und gefährlich zugleich: Man legt auch die Wiederherstellungscodes des Managers in den Manager. Damit sind sie genau dann unerreichbar, wenn man sie braucht.
Dasselbe gilt für den Zugang zum Mail-Postfach, wenn über diese Adresse die Wiederherstellung läuft. Und für das Master-Passwort selbst, falls du auf die Idee kommst, es „sicherheitshalber" als Notiz zu speichern.
Diese Dinge gehören auf Papier – in einen Ordner, ein Bankschließfach oder zu einer Person, der du vertraust. Nicht als Foto, nicht in einer Notiz-App, nicht in der Cloud.
Zwei-Faktor: was hinein darf und was besser nicht
Der Tresor selbst braucht einen zweiten Faktor. Ein Master-Passwort allein genügt nicht, denn es kann wie jedes andere abgefangen werden – etwa über eine nachgebaute Anmeldeseite.
Weniger eindeutig ist die zweite Frage: Sollen auch die Einmalcodes anderer Dienste im Passwortmanager liegen? Viele Manager können das, und es ist bequem, weil Passwort und Code aus derselben App kommen.
Die Abwägung in einem Satz
| Ansatz | Wofür er spricht |
|---|---|
| Codes im Passwortmanager | Bequem, überall verfügbar, überlebt einen Geräteverlust. Wer den Tresor knackt, hat aber beide Faktoren. |
| Codes in einer getrennten App | Zwei wirklich getrennte Faktoren. Dafür musst du diese App gesondert sichern – sonst ist sie mit dem Gerät weg. |
Ein gangbarer Mittelweg für die meisten: die Codes der wirklich kritischen Konten – Mail, Bank, der Account des Geräteherstellers – in eine getrennte App, alles andere in den Manager. So bleibt der Alltag bequem, ohne dass ein einzelner Einbruch alles öffnet.
Passwörter teilen, ohne sie zu verschicken
Der Streamingdienst für die Familie, der Zugang zum Stromanbieter, das Konto des Sportvereins: In jedem Haushalt gibt es Zugänge, die mehrere Menschen brauchen. Der übliche Weg dorthin ist eine Nachricht im Messenger – und der ist aus drei Gründen schlecht.
Erstens bleibt das Passwort dauerhaft im Chatverlauf beider Seiten stehen, auch in deren Backups. Zweitens ändert es sich nicht mit, wenn du es später anpasst – dann kursieren zwei Stände. Drittens weiß nach zwei Jahren niemand mehr, wer alles Zugriff hat.
Eigenständige Manager lösen das mit geteilten Bereichen: Ein Eintrag liegt in einem gemeinsamen Ordner, auf den mehrere Konten zugreifen. Änderst du das Passwort, haben alle sofort das neue. Nimmst du jemanden heraus, ist der Zugriff weg – ohne dass du irgendwo etwas löschen musst.
Bei den eingebauten Lösungen gibt es das inzwischen ebenfalls: Apple bietet geteilte Gruppen in der Passwörter-App, Google eine Freigabe innerhalb der Familiengruppe. Beides funktioniert aber nur, wenn alle Beteiligten im selben Ökosystem sind – für einen Haushalt mit iPhone und Android ist das der Punkt, an dem ein eigenständiger Manager praktisch wird.
Passkeys: der eigentliche Wandel
Ein Passkey ersetzt das Passwort durch ein Schlüsselpaar. Der private Teil verlässt dein Gerät nie; beim Anmelden wird nur eine Signatur erzeugt, die der Dienst prüft. Daraus folgen zwei Eigenschaften, die Passwörter prinzipiell nicht haben können.
Es gibt nichts zu stehlen. Wird der Dienst gehackt, liegen dort keine Passwörter – auch keine verschlüsselten. Ein Datenleck kann deinen Zugang nicht kompromittieren.
Phishing greift nicht. Ein Passkey ist fest an die echte Adresse des Dienstes gebunden. Eine nachgebaute Seite bekommt schlicht keine gültige Anmeldung zustande, egal wie überzeugend sie aussieht. Damit fällt genau die Masche aus, die im Ratgeber zu Betrugsmaschen auf dem Handy den größten Raum einnimmt.
Praktisch musst du dich nicht entscheiden: Gängige Passwortmanager speichern Passkeys ebenso wie Passwörter und synchronisieren sie über Systemgrenzen hinweg. Bietet ein Dienst einen Passkey an, richte ihn ein – das alte Passwort bleibt als Rückfallebene bestehen, solange der Dienst es zulässt.
Der Ratschlag, den du vergessen kannst
Jahrzehntelang galt: Passwörter alle drei Monate ändern. Diese Regel ist offiziell überholt. Sowohl das BSI als auch das amerikanische NIST raten inzwischen ausdrücklich von einem rein zeitgesteuerten Wechsel ab.
Der Grund ist beobachtetes Verhalten: Wer alle 90 Tage ein neues Passwort erfinden muss, hängt eine Zahl an oder zählt hoch. Das Ergebnis ist vorhersehbarer als das Original – und der Aufwand erzeugt Widerwillen gegen Sicherheitsmaßnahmen insgesamt.
Was stattdessen gilt: ändern, wenn es einen Anlass gibt. Ein Datenleck beim Anbieter, ein Verdacht, ein geteiltes Passwort, ein weitergegebener Zugang. Genau diese Fälle meldet ein guter Passwortmanager von sich aus.
Wenn beim Anbieter etwas passiert
Auch ein guter Anbieter kann angegriffen werden. Wichtig ist dann weniger die Aufregung als eine klare Reihenfolge – und die hängt davon ab, was genau abgeflossen ist.
Wurden nur verschlüsselte Tresore kopiert? Dann schützt dich dein Master-Passwort. Genau hier zahlt sich seine Länge aus: Ein kurzes Passwort lässt sich an einem kopierten Datenbestand in Ruhe durchprobieren, eine Wortfolge aus vier zufälligen Wörtern praktisch nicht. Ändere trotzdem das Master-Passwort und danach die wichtigsten Einzelpasswörter – in dieser Reihenfolge.
Wurden Metadaten abgegriffen? Dann weiß jemand, bei welchen Diensten du Konten hast, auch ohne die Passwörter zu kennen. Rechne in den folgenden Wochen mit gezielten Phishing-Nachrichten, die genau diese Dienste imitieren – und die deshalb überzeugender wirken als die üblichen.
In beiden Fällen gilt: Nicht auf eine Mail reagieren, die dich zum Handeln auffordert. Melde dich selbst über die App oder die dir bekannte Adresse an. Nach einem bekannt gewordenen Vorfall ist die Wahrscheinlichkeit hoch, dass parallel gefälschte Warnmails kursieren, die genau diese Verunsicherung ausnutzen.
Die Passwort-Gesundheit prüfen
Fast alle Manager haben eine Übersicht, die drei Dinge zeigt: mehrfach verwendete Passwörter, schwache Passwörter und solche, die in bekannten Datenlecks aufgetaucht sind. Diese Liste ist nach dem Import der beste Startpunkt, weil sie die Arbeit nach Dringlichkeit sortiert.
Unabhängig davon lässt sich prüfen, ob die eigene Mailadresse in einem Leck steckt. Der Identity Leak Checker des Hasso-Plattner-Instituts schickt das Ergebnis an genau die geprüfte Adresse – es lässt sich also niemand über fremde Konten informieren.
Findet sich ein Treffer, ist die wichtigste Frage nicht, welches Konto betroffen war, sondern wo du dasselbe Passwort noch verwendet hast. Genau dort liegt das eigentliche Risiko.
Notfallzugriff und der Fall, an den niemand denkt
Ein Passwortmanager ist so gut abgesichert, dass niemand sonst hineinkommt – auch Angehörige nicht. Im Todesfall oder bei längerer Krankheit wird aus dem Sicherheitsmerkmal ein Problem: Verträge, Abos, Konten und Fotos sind dann unerreichbar.
Mehrere Manager bieten dafür einen Notfallzugriff: Eine benannte Person kann Zugang anfordern, und nach einer Wartefrist – meist mehrere Tage, in denen du widersprechen kannst – wird er gewährt. Das ist die eleganteste Lösung, weil sie nichts preisgibt, solange du reagieren kannst.
Apple bietet vergleichbar den Nachlasskontakt für den Apple-Account. Wer die eingebaute Lösung nutzt, sollte ihn einrichten – es dauert zwei Minuten und ist der einzige vorgesehene Weg.
Wo es beides nicht gibt, hilft die analoge Variante: Master-Passwort und Wiederherstellungscodes versiegelt bei einer Vertrauensperson oder gemeinsam mit wichtigen Unterlagen hinterlegen.
Die erste halbe Stunde
Alles Vorherige zusammengefasst als Ablauf. Wer diese Reihenfolge einhält, hat nach etwa dreißig Minuten ein System, das trägt – und muss danach nichts mehr in einem Rutsch erledigen.
- Entscheide dich für die eingebaute oder eine eigenständige Lösung. Nur Apple-Geräte im Haushalt? Nimm die eingebaute. Gemischt oder beruflich Windows? Nimm eine eigenständige.
- Erzeuge das Master-Passwort aus vier zufälligen Wörtern. Tippe es dreimal ab, damit es sitzt.
- Schreib es einmal auf und leg den Zettel dorthin, wo auch deine Versicherungsunterlagen liegen.
- Aktiviere den zweiten Faktor für den Tresor selbst.
- Notiere die Wiederherstellungscodes – auf dasselbe Papier, nicht in den Tresor.
- Schalte das automatische Ausfüllen ein und teste es an zwei Apps.
- Importiere die Passwörter aus dem Browser und schalte dessen Speicherung danach ab.
- Ändere das Passwort deines Mail-Postfachs. Nur dieses eine – der Rest kommt später.
Damit ist der Aufbau fertig. Was danach folgt, passiert nebenbei: Jedes Mal, wenn du dich irgendwo anmeldest, bietet der Manager an, ein neues starkes Passwort zu erzeugen. Sag ja. Nach einigen Wochen hat sich der Bestand von selbst erneuert.
Häufige Fragen
Ist es nicht riskant, alle Passwörter an einem Ort zu haben?
Der Einwand klingt plausibel, geht aber an der Praxis vorbei. Die Alternative ist in aller Regel nicht ein perfektes Gedächtnis, sondern dasselbe Passwort bei zwanzig Diensten – und damit ein einziges Leck, das alle zwanzig öffnet. Ein verschlüsselter Tresor mit einem starken Master-Passwort und zweitem Faktor ist die deutlich bessere Wette.
Was passiert, wenn der Anbieter gehackt wird?
Bei ordentlich gebauten Managern wird alles auf deinem Gerät ver- und entschlüsselt. Der Anbieter speichert einen Datenklumpen, den er selbst nicht lesen kann. Genau hier liegt aber die Relevanz des BSI-Befunds: Drei der zehn untersuchten Produkte erfüllten das nicht vollständig.
Was, wenn ich mein Master-Passwort vergesse?
Bei den meisten Anbietern ist der Tresor dann verloren – das ist kein Versäumnis, sondern die logische Folge davon, dass niemand sonst hineinkommt. Deshalb der Rat oben: einmal aufschreiben und sicher verwahren. Manche Produkte bieten zusätzlich einen Wiederherstellungsschlüssel, der beim Einrichten einmalig erzeugt wird.
Kann ich auch am Computer damit arbeiten?
Ja, über eine Browser-Erweiterung – und hier ist Vorsicht angebracht: Installiere sie ausschließlich über den Link auf der Website des Anbieters. In den Erweiterungs-Verzeichnissen tauchen regelmäßig Nachbauten bekannter Manager auf, die exakt so aussehen wie das Original und Zugangsdaten abgreifen.
Was ist mit dem Passwortmanager im Browser selbst?
Besser als wiederverwendete Passwörter, aber schwächer als eine eigene Lösung. In der BSI-Untersuchung gehörte ein Browser-Manager zu den Produkten, bei denen der Hersteller theoretisch auf die gespeicherten Passwörter zugreifen könnte. Wer ihn nutzt, sollte zumindest die Synchronisierung mit einer eigenen Passphrase zusätzlich verschlüsseln, sofern der Browser das anbietet.
Sollte ich für jeden Dienst eine andere Mailadresse nutzen?
Für die meisten ist das übertrieben. Ein sinnvoller Mittelweg sind Alias-Adressen für Shops und Newsletter, während die eigentliche Adresse den wichtigen Konten vorbehalten bleibt. Apple bietet dafür „E-Mail-Adresse verbergen" an, andere Anbieter vergleichbare Funktionen.
Wie lang muss das Master-Passwort sein?
Vier zufällige Wörter kommen je nach Wortlänge auf rund 25 bis 35 Zeichen – das ist ausreichend und lässt sich merken. Wichtiger als jede Zeichenzahl ist, dass die Wörter tatsächlich zufällig gewählt wurden und nicht zusammen einen Sinn ergeben.
Was mache ich mit Zugängen, die keine Passwörter sind?
PINs für Karten, Codes für Schlösser, Zugangsnummern von Versorgern: Dafür haben Manager sichere Notizen. Die sind der bessere Ort als eine Notiz-App – vorausgesetzt, es handelt sich nicht um etwas, das du zum Öffnen des Tresors brauchst.
Funktioniert der Manager auch ohne Internet?
Ja. Der Bestand liegt lokal auf dem Gerät und wird im Hintergrund abgeglichen. Ohne Verbindung kommst du an alles heran, was zuletzt synchronisiert wurde – neue Einträge von anderen Geräten fehlen dann.
Was ist mit den Sicherheitsfragen nach dem Mädchennamen der Mutter?
Die sind eine Schwachstelle, weil die Antworten oft öffentlich recherchierbar sind. Behandle sie wie Passwörter: Erfinde eine zufällige Antwort und speichere sie im Manager. Es gibt keine Pflicht, dort die Wahrheit zu schreiben.
Lohnt sich eine Bezahlversion?
Für viele reicht die kostenlose Variante eines seriösen Anbieters vollkommen. Geld kostet meist das, was über eine Person hinausgeht: geteilte Bereiche für die Familie, Notfallzugriff, mehr Speicher für Dateien. Prüfe erst, ob du das brauchst.
Was mache ich mit Konten, die ich gar nicht mehr nutze?
Löschen statt liegen lassen. Ein vergessenes Konto bei einem Shop, den es kaum noch gibt, ist ein Datensatz mit deiner Adresse, der irgendwann in einem Leck auftaucht. Die Übersicht im Passwortmanager nach dem Import ist der beste Moment dafür – dort steht auf einmal, wo du überall angemeldet bist.






