Der Laptop steht offen auf dem Tisch, Sie holen kurz einen Kaffee. Im Browser sind die Zugänge zum E-Mail-Postfach, zum Onlinehändler und zu weiteren Konten gespeichert. Wer sich jetzt davor setzt, sieht keine offen lesbare Passwortliste.

Kann jemand diesen kurzen unbeobachteten Moment nutzen, um sich bei Ihren Konten anzumelden?

Mein Laptop ist entsperrt – sind damit alle Konten offen?

Der Browser kann gespeicherte Zugangsdaten in Anmeldeformulare einsetzen. Wer davor sitzt, muss die Passwörter dafür nicht kennen. Bei vielen Konten ist ein Zugriff dann möglich – auch wenn jemand den Laptop in diesem Zustand stiehlt. Und bereits angemeldete Konten sind häufig ohnehin zugänglich.

Vorweg: Das Speichern von Passwörtern selbst ist kein Fehler. Erst dadurch wird es überhaupt praktikabel, für jedes Konto ein anderes, langes Passwort zu verwenden. Speichern hat also einen echten Nutzen – im Folgenden geht es darum, diese Sammlung vernünftig zu schützen.

Die leicht übersehene Grenze: Eine PIN- oder Fingerabdruckabfrage beim Anzeigen gespeicherter Passwörter schützt nicht automatisch auch das Ausfüllen. Dafür bieten manche Browser eine eigene, zusätzlich einzuschaltende Abfrage. Dass die Anzeige geschützt ist, heißt also nicht, dass niemand die gespeicherten Zugänge benutzen kann.

Gegen diesen Zugriff ist die Bildschirmsperre der wirksamste einzelne Schutz. Unter Windows sperren Sie mit Windows-Taste + L, bevor Sie weggehen. Stellen Sie außerdem eine automatische Sperre nach kurzer Inaktivität ein. Ein ausgeschalteter Bildschirm allein genügt nicht; zum Weiterarbeiten muss eine Anmeldung nötig sein.

Wo liegen meine Passwörter – nur auf meinem Rechner?

Normalerweise liegen Passwörter in Dateien Ihres Browserprofils, also dort, wo auch Ihre persönlichen Browsereinstellungen gespeichert sind. Der Schutz dieser Dateien hängt von Browser und Betriebssystem ab. Sobald Sie Passwörter zwischen Geräten über den Browserdienst synchronisieren, kommt eine verschlüsselte Kopie auf den Servern des Anbieters hinzu.

Dabei lohnt ein genauer Blick in die Einstellungen: Manche Browser können Passwörter direkt im Anbieterkonto speichern, auch ohne vollständige Browser-Synchronisierung. Entscheidend ist deshalb, ob als Speicherort Ihr Gerät oder Ihr Konto gewählt ist. „Synchronisierung aus“ bedeutet nicht unbedingt „alles nur lokal“.

Bei Firefox sollten Sie zusätzlich das „Hauptpasswort“ aktivieren, früher „Master-Passwort“ genannt. Standardmäßig ist es ausgeschaltet. Mozilla weist darauf hin, dass sich ohne Hauptpasswort gespeicherte Zugangsdaten aus einer Kopie des Browserprofils auslesen lassen. Das gilt auch auf einem gesperrten Rechner, solange dessen Datenträger nicht verschlüsselt ist: Wer an die Profildatei kommt, kann sie mitnehmen und woanders auslesen. Eine eingeschaltete Geräteverschlüsselung (unter Windows teilweise BitLocker genannt) schützt genau davor.

Das Hauptpasswort schützt diese Sammlung zusätzlich, ersetzt aber ebenfalls keine Bildschirmsperre. Der Grund: Firefox fragt das Hauptpasswort in der Regel nur einmal ab – beim ersten Zugriff auf ein gespeichertes Passwort nach dem Start. Danach bleibt der Passwortspeicher offen, solange Firefox läuft, ohne erneute Abfrage und ohne Zeitlimit. Wer den Browser selten schließt und tagelang geöffnet lässt, ist damit gegen jemanden, der sich kurz an den entsperrten Rechner setzt, kaum geschützt. Das Hauptpasswort richtet sich vor allem gegen die kopierte oder gestohlene Profildatei, also den mitgenommenen Rechner – gegen den kurzen Griff an den offenen Laptop bleibt die Bildschirmsperre das entscheidende Mittel.

„Passwörter synchronisieren“ – soll ich zustimmen?

Mit einem Ja werden gespeicherte und geänderte Passwörter auch auf Ihren anderen verbundenen Geräten verfügbar. Das ist bequem, macht aber das Synchronisierungskonto zu einem zentralen Ziel. Eine Übernahme dieses Kontos kann – abhängig von Verschlüsselung und Einstellungen – viele Zugänge gleichzeitig gefährden. Dafür muss niemand Ihren Laptop in die Hände bekommen.

Die Synchronisierung ist aber nicht nur ein Risiko, sondern auch eine Absicherung: Wer rein lokal speichert, hat nach einem Geräteverlust oder -defekt womöglich keinen Zugriff mehr auf die Passwörter. Über die Synchronisierung kommen Sie nach einem Geräteausfall über ein anderes Gerät wieder heran. Neben dem Komfort steht also ein handfester Nutzen als Sicherung gegen Datenverlust.

Brauchen Sie keinen Geräteabgleich, können Sie beim lokalen Speichern bleiben – dann sollten Sie sich selbst um Sicherungskopien kümmern. Nutzen Sie den Geräteabgleich, schützen Sie das zugehörige Konto mit einem langen, einzigartigen Passwort und einer angebotenen zusätzlichen Bestätigung. Wiederherstellungscodes gehören getrennt vom Passwortspeicher aufbewahrt, etwa ausgedruckt an einem sicheren Ort. Sonst liegen ausgerechnet die Rettungsmittel in der Passwortsammlung, auf die Sie möglicherweise nicht mehr zugreifen können.

Diese Entscheidung gilt für Ihre eigenen Geräte. Auf fremden oder öffentlichen Rechnern sollten Sie weder Passwörter speichern noch Ihre Passwortsammlung synchronisieren.

Mein Windows-Konto hat ein Passwort – reicht das nicht?

Das Passwort Ihres Windows-Kontos schützt die Anmeldung, sperrt aber keine bereits geöffnete Sitzung.

Teilen Sie einen Computer, braucht jede Person ein eigenes Betriebssystem-Benutzerkonto. Verschiedene Browserprofile trennen zwar Einstellungen, schützen innerhalb desselben Benutzerkontos aber nicht zuverlässig vor gegenseitigem Zugriff. Das gilt auch unter macOS und Linux.

Brauche ich einen extra Passwortmanager – und was heißt „verschlüsselt“?

Ein eigenständiger Passwortmanager kann sinnvoll sein, wenn Sie mehrere Browser nutzen oder Ihre Passwörter geräteübergreifend brauchen. Cloud-Manager legen einen verschlüsselten Tresor beim Anbieter ab, der ihn im Idealfall selbst nicht lesen kann. Rein lokale Manager speichern die Datei nur auf Ihrem Gerät; um Sicherungskopien kümmern Sie sich selbst.

Der Wechsel bringt jedoch nicht automatisch mehr Sicherheit. „Verschlüsselt“ ist ein Versprechen, kein Beweis für eine sorgfältige Umsetzung. Wird eine Cloud-Kopie gestohlen, kommt es besonders auf zwei Dinge an: wie stark Ihr Master-Passwort zum Öffnen des Tresors ist und wie gründlich der Dienst es verrechnet, bevor daraus der Schlüssel entsteht. Diese Rechenarbeit soll jeden Versuch, das Master-Passwort zu erraten, aufwendig machen. Ist sie zu lasch eingestellt, können Angreifer mit derselben Rechenleistung deutlich mehr Möglichkeiten durchprobieren.

Eine Anmeldesperre beim Anbieter hilft dagegen nicht: Die Angreifer müssen die erbeutete Kopie nicht online knacken. Sie können sie auf ihre eigenen Rechner kopieren und dort in aller Ruhe durchprobieren – ohne Zeitlimit und ohne dass der Anbieter eingreifen kann. Ein langes, einzigartiges Master-Passwort können Sie selbst wählen. Ob der Anbieter die Verschlüsselung sorgfältig umgesetzt und konfiguriert hat, können Sie als Anwender dagegen kaum überprüfen. Hier bleibt Vertrauen nötig.

Dass verschlüsselte Tresore tatsächlich gestohlen werden, zeigte LastPass: 2022 wurden dort Tresorkopien mit verschlüsselten Passwörtern aus der Cloud erbeutet. Damit waren die Passwörter nicht automatisch lesbar. Die erbeuteten Kopien standen jedoch für Entschlüsselungsversuche zur Verfügung.

Wer die technischen Hintergründe vertiefen möchte, findet fundierte Analysen beim unabhängigen Sicherheitsforscher Wladimir Palant im Blog „Almost Secure“ auf palant.info.

Also lieber gar nicht speichern?

Nein. Das Speichern selbst ist nicht das Problem – es bringt sogar zwei handfeste Sicherheitsvorteile. Der erste: Es macht es überhaupt erst praktikabel, für jedes Konto ein anderes, langes Passwort zu verwenden. Wird dann ein einzelnes Passwort bei einem Dienst gestohlen, öffnet es nicht gleich alle anderen Konten mit.

Der zweite Vorteil dreht eine verbreitete Annahme um: Wer aus Vorsicht gar nichts speichert und stattdessen alles selbst eintippt, ist gegen eine der häufigsten Betrugsmaschen sogar schlechter geschützt. Denn der Browser füllt gespeicherte Zugangsdaten nur auf der echten, passenden Website automatisch aus. Landen Sie über einen Betrugslink auf einer gefälschten Seite, die täuschend echt aussieht wie Ihre Bank, bleibt das Anmeldefeld leer – der Browser erkennt an der Adresse, dass die Seite nicht stimmt. Genau dort aber, wo der Browser sich verweigert hätte, tippt ein Mensch sein Passwort oft arglos ein. Das leere Feld ist also keine Panne, sondern eine aktive Warnung – und die scheinbar vorsichtige Entscheidung, lieber nichts zu speichern, ist an diesem Punkt die riskantere.

Schützen müssen Sie die Stellen, an denen viele Zugänge zusammenlaufen: Ihr Gerät und gegebenenfalls das Synchronisierungskonto. Auf einem privaten, aktuellen Gerät mit eigener Benutzeranmeldung und aktiver Sperre ist der Browser-Speicher für den Alltag in Ordnung. Kurz gesagt: ruhig speichern, aber den Bildschirm sperren – und beim überraschenderweise leeren Feld auf der Phishing-Seite ist der Passwortmanager Ihr Freund.

Wie handhaben Sie das: Browser-Speicher oder eigener Manager, Synchronisierung an oder aus? Schreiben Sie in den Kommentaren, welche Lösung für Sie im Alltag funktioniert.

Ajouter un Commentaire

Enregistrer