Stawi.de – Digitales Leben, KI & Tools
  • Startseite
  • Blog
  • Impressum
    • Datenschutzerklärung
    • Hinweis Kommentare
    • Kontakt – das Passwort ist: Geheim
    • Verwendete Plugins
    • Newsletter
    • About / Über
    • Was so auf der Startseite stand
  • Click to open the search input field Click to open the search input field Suche
  • Menü Menü
Du bist hier: Startseite1 / Blog2 / Digitale Verwaltung & Behörden3 / Der BSI hat meinen Passwortmanager getestet

Das kam raus – und warum ich trotzdem nicht wechsle

Ich nutze seit einer Weile eine Kombination, die auf den ersten Blick nach halbherzig aussieht: Apple Schlüsselbund für alles, was sich sowieso zwischen iPhone und Mac synchronisiert, und Dashlane für den Rest. Seit ich damals aus dem Zettel-Chaos ausgestiegen bin und später auf 47 Accounts mit sieben Passwörtern zurückblickte, hat sich daran nichts geändert. Funktioniert. Bis ich diese Woche über eine Meldung gestolpert bin, die mich kurz innehalten ließ.

Das Wichtigste in Kürze

  • Das BSI hat gemeinsam mit dem FZI Forschungszentrum Informatik zehn verbreitete Passwort-Manager technisch untersucht [1]
  • Bei drei der zehn Produkte – Chrome, mSecure und PassSecurium – ist ein Herstellerzugriff auf gespeicherte Passwörter theoretisch möglich [2]
  • Trotz der gefundenen Schwächen spricht das BSI keine Warnung aus, sondern hält an seiner Empfehlung fest: Passwort-Manager bleiben die sicherste Wahl [1]
  • Acht von zehn Anwendungen verschlüsseln den Passwort-Tresor nach einer Änderung des Master-Passworts nicht vollständig neu [3]
  • Ein Wechsel des eigenen Systems birgt eigene Risiken, die kein Testbericht erfasst – sie entstehen erst während der Migration
  • Wer sein aktuelles Tool kennt und diszipliniert nutzt, ist damit oft sicherer als mit einem theoretisch besseren, aber gerade erst eingerichteten System

Drei Reaktionen auf eine Schlagzeile

Das BSI hat zehn verbreitete Passwort-Manager technisch durchleuchtet – Verschlüsselung, Cloud-Anbindung, die Frage, ob der Hersteller selbst theoretisch an die Passwörter herankommt [1]. Ergebnis: Bei drei der zehn Kandidaten war ein Herstellerzugriff nicht auszuschließen. Betroffen sind laut Untersuchung der Chrome-Passwortmanager, mSecure und PassSecurium [2].

Erste Reaktion: Moment, ist meins dabei? Zweite Reaktion, nachdem ich mich durch die Berichterstattung gelesen habe: Entspann dich. Das BSI zieht aus den eigenen Ergebnissen keine Warnung, sondern eine Empfehlung – Passwort-Manager bleiben die sicherste Wahl, trotz der gefundenen Schwächen [1]. Dritte Reaktion, und die ist die eigentlich interessante: Selbst wenn eins meiner beiden Tools schlecht abgeschnitten hätte, ich würde trotzdem nicht wechseln. Und das ist kein Bequemlichkeitsargument, das ist Rechnen.

Was die Untersuchung sonst noch zeigt

Neben der Frage nach dem Herstellerzugriff hat die Untersuchung noch eine zweite Schwachstelle offengelegt, die mich mehr überrascht hat als die erste: Acht von zehn getesteten Anwendungen verschlüsseln den Container nach einer Änderung des Master-Passworts nicht vollständig neu [3]. Wer also sein Master-Passwort wechselt, weil er vorsichtig sein will, bekommt in den meisten Fällen keinen wirklich neuen Tresor, sondern denselben mit einem neuen Schloss davor. Einige Programme erlauben zudem das Zurücksetzen des Master-Passworts über biometrische Funktionen, was bei einem gestohlenen Gerät zum Risiko werden kann [3].

Für Cloud-basierte Speicherung gibt das BSI einen konkreten Rat: sich über den Speicherort der Daten und das dortige Schutzniveau beim Hersteller zu informieren, etwa über AGB und Datenschutzhinweise [1]. Auch die Verbraucherzentrale NRW, die an einer ergänzenden datenschutzrechtlichen Prüfung beteiligt war, kommt zu einem ähnlichen Schluss: Bei rund der Hälfte der geprüften Programme sei ein Zugriff durch den Anbieter zumindest theoretisch oder unter bestimmten Bedingungen möglich [4].

Warum ich trotzdem bei Schlüsselbund und Dashlane bleibe

Ein Wechsel bedeutet: hundert-plus Passwörter von Hand oder per Export in ein neues System übertragen. Jeden einzelnen Login danach prüfen, ob die Übertragung sauber war – Bank, E-Mail, jeder Online-Shop, jedes vergessene Abo, das sich seit Jahren nicht mehr gemeldet hat. Irgendwo in diesem Prozess passiert garantiert ein Fehler: ein Passwort wird doppelt vergeben, weil der Export es verschluckt hat. Ein altes Passwort bleibt aktiv, weil der neue Manager den Account gar nicht kannte. Genau in diesem Übergangsfenster, nicht im laufenden Betrieb, entstehen die eigentlichen Sicherheitslücken.

Anders gesagt: Die theoretisch bessere Verschlüsselung eines neuen Tools bringt mir nichts, wenn ich mir den Umzug dorthin selbst zum Risiko mache. Der Wechsel-Aufwand ist kein Argument fürs Bleiben aus Faulheit. Er ist ein Sicherheitsfaktor, nur einer, den kein Testbericht misst, weil er nicht im Produkt steckt, sondern in der Migration.

Weder Apple Schlüsselbund noch Dashlane tauchen in der Liste der drei auffälligen Produkte auf. Das ändert trotzdem nichts an meinem eigentlichen Punkt: Selbst wenn eines der beiden dabei gewesen wäre, hätte ich die Kosten eines Wechsels gegen den Nutzen einer theoretisch saubereren Architektur abgewogen und wäre vermutlich zum gleichen Ergebnis gekommen.

Was das für deine eigene Entscheidung bedeutet

Das BSI selbst gibt dafür eine brauchbare Checkliste an die Hand: für welche Konten du überhaupt einen Passwort-Manager brauchst, ob ein browserbasiertes oder eigenständiges Programm besser zu deinen Gewohnheiten passt, und ob deine Daten lokal oder in der Cloud liegen sollen [1]. Das sind die Fragen, die zählen, nicht die Frage, welches Tool gerade den besten Testbericht hat.

Wenn du neu einsteigst, lohnt sich natürlich ein Blick auf die aktuellen Ergebnisse, bevor du dich für ein System entscheidest. Wenn du wie ich schon seit Jahren in einem eingespielten System unterwegs bist, ist die eigentliche Frage eine andere: Wiegt der Sicherheitsgewinn eines Wechsels den Aufwand und das Fehlerrisiko der Migration auf? Bei mir lautet die Antwort aktuell: nein.

Würdest du wechseln?

Mich interessiert, wie du das siehst: Würdest du dein System wechseln, wenn ein Test wie dieser dein Tool betreffen würde? Oder überwiegt bei dir wie bei mir der Aufwand einer Migration? Ich bin gespannt, ob ich mit dieser Rechnung allein dastehe.

  • ↑ BSI: Untersuchung – Verbesserungsbedarf bei Passwortmanagern (Dezember 2025)
  • ↑ heise online: BSI prüft Passwort-Manager – einige ermöglichen theoretisch Herstellerzugriff
  • ↑ IT-Administrator: BSI nimmt Passwortmanager unter die Lupe
  • ↑ Verbraucherzentrale NRW: 10 Passwort-Manager im Vergleich
  • stawi.de: Passwort-Sicherheit – Schluss mit dem Zettel-Chaos
  • stawi.de: Passwort-Chaos – 47 Accounts, 7 Passwörter
0 Kommentare

Hinterlasse einen Kommentar

An der Diskussion beteiligen?
Hinterlasse uns deinen Kommentar!

Schreibe einen Kommentar Antwort abbrechen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Info: byStawi* 9. Juli 2026* inDigitale Verwaltung & Behörden* SchlagworteBehörden, Digitalisierung, Erfahrung* 0 Kommentare am Der BSI hat meinen Passwortmanager getestetDer BSI-Test von zehn Passwort-Managern zeigt Schwächen bei drei Produkten. Warum ich trotzdem bei Schlüsselbund und Dashlane bleibe.
Hinweis
Alert Alert

Dieser Beitrag wurde mit KI-Unterstützung bearbeitet.
Das Bild ist KI generiert.

×

Das könnte dich auch interessieren

Profil erstellt, Frist läuft: Mein zweiter Blick auf die Arbeitsagentur

Digitale Verwaltung & Behörden
Der Freischaltcode ist angekommen, das Profil steht – und trotzdem gibt es einiges zu berichten. Warum am Ende nur zwei statt vier ehemalige Arbeitgeber eine Verdienstbescheinigung einreichen mussten, was automatisierte Stellenempfehlungen wirklich bedeuten (und warum mich der Algorithmus hartnäckig für den Einzelhandel hält), und wie sich der neue Videotermin bei der Arbeitsagentur im Vergleich zu den alten Vor-Ort-Terminen schlägt. Ein Zwischenstand aus dem laufenden Meldeprozess, mit allem, was dazwischen gewöhnungsbedürftig war.
19. Juli 2026
/
0 Kommentare
https://www.stawi.de/wp-content/uploads/2026/07/arge.jpg 720 1280 Stawi https://www.stawi.de/wp-content/uploads/2025/12/amarok-logo-sw-300x169.png Stawi2026-07-19 18:00:462026-07-07 22:45:13Profil erstellt, Frist läuft: Mein zweiter Blick auf die Arbeitsagentur

Post vom Amtsgericht, aber digital

Digitale Verwaltung & Behörden
Ein zweites Postfach neben der BundID, speziell für die Justiz: Was Mein Justizpostfach kann, wofür es taugt und wo es an seine Grenzen kommt.
13. Juli 2026
/
0 Kommentare
https://www.stawi.de/wp-content/uploads/2026/07/mjp.jpg 853 1280 Stawi https://www.stawi.de/wp-content/uploads/2025/12/amarok-logo-sw-300x169.png Stawi2026-07-13 18:00:212026-07-05 21:20:07Post vom Amtsgericht, aber digital

Mehr als ein Login

Digitale Verwaltung & Behörden
Ich nutze meine BundID nur zum Einloggen – dabei kann sie viel mehr: ein eigenes Postfach, Formular-Vorausfüllung und bald sogar Pflicht statt Kür.
11. Juli 2026
/
0 Kommentare
https://www.stawi.de/wp-content/uploads/2026/07/bundid.jpg 720 1280 Stawi https://www.stawi.de/wp-content/uploads/2025/12/amarok-logo-sw-300x169.png Stawi2026-07-11 18:00:452026-07-05 21:20:46Mehr als ein Login

Neuester Beitrag auf www.stawi.de

  • Von Mönchengladbach an die Algarve
  • Allein mit dem E-Auto unterwegs
  • Mein Fazit nach sieben Tagen Logicc
  • Sieben Tage Logicc im Test
  • Sieben Tage mit Logicc
  • Mein KI-Hinweis war seiner Zeit voraus
  • Wie ich mit Claude meine Jobsuche strukturiere
  • Profil erstellt, Frist läuft: Mein zweiter Blick auf die Arbeitsagentur

Seiten

  • Blog
  • Home
  • Impressum
    • About / Über
    • Datenschutzerklärung
    • Hinweis Kommentare
    • Kontakt – das Passwort ist: Geheim
    • Newsletter
    • Verwendete Plugins
    • Was so auf der Startseite stand

Moin bei Stawi

Ich bin Matthias Stawinski. Seit den BTX-Zeiten fasziniert mich die digitale Welt – und seit mehr als 30 Jahren erlebe ich, wie Technik unseren Alltag verändert.

Auf stawi.de findest du persönliche Geschichten, Erfahrungen und Beobachtungen rund um KI, Digitalisierung, Behörden, Social Media und E-Mobilität. Ich schreibe nicht als Influencer oder Techniktester, sondern als jemand, der neue Entwicklungen kritisch begleitet und im Alltag ausprobiert.

Kurz gesagt: ehrliche Geschichten über die digitale Welt – ohne Hype und ohne digitales Lametta.

Stawi

Mehr über mich gibt es hier.

Stawi´s Daily

Der Newsletter ohne Spam, nur Updates zu neuen Artikeln.

Seiten

  • Home
  • Blog
  • Impressum
    • Datenschutzerklärung
    • Hinweis Kommentare
    • Kontakt – das Passwort ist: Geheim
    • Verwendete Plugins
    • Newsletter
    • About / Über
    • Was so auf der Startseite stand

Stawi´s daily oder so

Digital seit BTX – ehrliche Geschichten über KI, Technik und den ganz normalen Wahnsinn der Digitalisierung.

Meist gesehene Beiträge

  • DSGVO-Ampel für KI-Tools – Wer ist wirklich compliant? 27. Februar 2026
  • Mein Fazit nach sieben Tagen Logicc 30. Juli 2026
  • Warum ich während Corona kochen lernen musste 3. April 2026
  • Deine Ausfüllhilfe für die Meta-Abhilfeklage 31. Januar 2026
  • Sieben Tage Logicc im Test 27. Juli 2026
  • Von Mönchengladbach an die Algarve 9. August 2026
  • Vom Abo-Frust zur App-Lösung: 5. April 2026
  • Papierlos glücklich: Scanner, Dokumentenmanagement & Co 25. März 2026

Archiv

  • August 2026
  • Juli 2026
  • Juni 2026
  • Mai 2026
  • April 2026
  • März 2026
  • Februar 2026
  • Januar 2026

RSS Aktuelles auf www.stawi.net

  • Der 2. August 2. August 2026
  • 40 Jahre Berufserfahrung Infrastrukturelles FM 10. Juli 2026
  • HEIN+KLEIN – Moments 16. Mai 2026
  • Schiller in Köln 14. Mai 2026
  • Riga zum 60. Geburtstag 24. April 2026

Einen Weblog von

© Copyright by Stawi´s daily oder so - 1994-2026 · www.stawi.de ·
IMPRESSUM | KONTAKT | DATENSCHUTZ | HINWEIS KOMMENTARE
Link to: Streik-Entschädigung von Lufthansa: Das Ergebnis nach neun Wochen Link to: Streik-Entschädigung von Lufthansa: Das Ergebnis nach neun Wochen Streik-Entschädigung von Lufthansa: Das Ergebnis nach neun Wochen Link to: Zwei Dreame Saugroboter im Alltagstest Link to: Zwei Dreame Saugroboter im Alltagstest Zwei Dreame Saugroboter im Alltagstest
Nach oben scrollen Nach oben scrollen Nach oben scrollen

Hi! Nur ein kurzer Check: Damit dieser Blog technisch sauber läuft und ich sehe, was euch interessiert, nutze ich ein paar Cookies. Alles okay für dich? Mehr Infos gibt's in der Datenschutzerklärung.

Einstellungen akzeptierenVerberge nur die BenachrichtigungEinstellungen

Cookie- und Datenschutzeinstellungen



Wie wir Cookies verwenden

Wir können Cookies anfordern, die auf Ihrem Gerät eingestellt werden. Wir verwenden Cookies, um uns mitzuteilen, wenn Sie unsere Websites besuchen, wie Sie mit uns interagieren, Ihre Nutzererfahrung verbessern und Ihre Beziehung zu unserer Website anpassen.

Klicken Sie auf die verschiedenen Kategorienüberschriften, um mehr zu erfahren. Sie können auch einige Ihrer Einstellungen ändern. Beachten Sie, dass das Blockieren einiger Arten von Cookies Auswirkungen auf Ihre Erfahrung auf unseren Websites und auf die Dienste haben kann, die wir anbieten können.

Notwendige Website Cookies

Diese Cookies sind unbedingt erforderlich, um Ihnen die auf unserer Webseite verfügbaren Dienste und Funktionen zur Verfügung zu stellen.

Da diese Cookies für die auf unserer Webseite verfügbaren Dienste und Funktionen unbedingt erforderlich sind, hat die Ablehnung Auswirkungen auf die Funktionsweise unserer Webseite. Sie können Cookies jederzeit blockieren oder löschen, indem Sie Ihre Browsereinstellungen ändern und das Blockieren aller Cookies auf dieser Webseite erzwingen. Sie werden jedoch immer aufgefordert, Cookies zu akzeptieren / abzulehnen, wenn Sie unsere Website erneut besuchen.

Wir respektieren es voll und ganz, wenn Sie Cookies ablehnen möchten. Um zu vermeiden, dass Sie immer wieder nach Cookies gefragt werden, erlauben Sie uns bitte, einen Cookie für Ihre Einstellungen zu speichern. Sie können sich jederzeit abmelden oder andere Cookies zulassen, um unsere Dienste vollumfänglich nutzen zu können. Wenn Sie Cookies ablehnen, werden alle gesetzten Cookies auf unserer Domain entfernt.

Wir stellen Ihnen eine Liste der von Ihrem Computer auf unserer Domain gespeicherten Cookies zur Verfügung. Aus Sicherheitsgründen können wie Ihnen keine Cookies anzeigen, die von anderen Domains gespeichert werden. Diese können Sie in den Sicherheitseinstellungen Ihres Browsers einsehen.

Andere externe Dienste

Wir nutzen auch verschiedene externe Dienste wie Google Webfonts, Google Maps und externe Videoanbieter. Da diese Anbieter möglicherweise personenbezogene Daten von Ihnen speichern, können Sie diese hier deaktivieren. Bitte beachten Sie, dass eine Deaktivierung dieser Cookies die Funktionalität und das Aussehen unserer Webseite erheblich beeinträchtigen kann. Die Änderungen werden nach einem Neuladen der Seite wirksam.

Google Webfont Einstellungen:

Google Maps Einstellungen:

Google reCaptcha Einstellungen:

Vimeo und YouTube Einstellungen:

Datenschutzrichtlinie

Sie können unsere Cookies und Datenschutzeinstellungen im Detail in unseren Datenschutzrichtlinie nachlesen.

Datenschutzerklärung
Einstellungen akzeptierenVerberge nur die Benachrichtigung
Nachrichtenleiste öffnen Nachrichtenleiste öffnen Nachrichtenleiste öffnen