Passwortmanager - Was empfehlt ihr?

Simple Man schrieb:
[...] sieht er ja alle da abgespeicherten Webseiten.
Nicht zwangsläufig - gute Passwort-Manager bieten auch eine entsprechend hohe Verschlüsselung für die "Datenablage". Da sind dann trotz gecracktem Master-Kennwort keine daten inm Klartext einsehbar. 😉​
 
Kommt eben drauf an, was genau dem Angreifer in die Hände gefallen ist. Haben sie mein Passwort (durch Phishing, Keylogger etc.) können sie sich einfach einloggen.
Haben die Angreifer Zugriff auf die Datenbank, dann bringt das erstmal nicht viel, weil die Passwörter hoffentlich alle gehasht, gesalzen und gepfeffert sind. Das ist übrigens die größte Schwachstelle. Irgendwelche Seite, die die Passwörter im Klartext irgendwo ablegen.
 
Simple Man schrieb:
Ja das verstehe ich schon,
Nein, Du nennst einen Cloud-Dienst. Ich schrieb aber etwas ganz anderes (siehe weiter unten).

Simple Man schrieb:
ABER sobald der Angreifer an mein Masterpasswort für den Passwort-Manager/Tresor gelangt, sieht er ja alle da abgespeicherten Webseiten.
Nein, dazu müsste derjenige ja erstmal volle Kontrolle über Deinen PC haben, wenn Du z.B. vorher ein Trojanisches Pferd installiert hattest. Dann jedoch hast Du sowieso einen Worst Case, der grundsätzlich verhindert werden muss. Weil sonst nämlich mindestens im Laufe der Zeit z.B. bei Eingabe von Passwörtern zum Login bei Diensten diese - von Dir unbemerkt - im Hintergrund mitgeloggt werden würden (das würde selbst dann passieren, wenn Du lokal keinen Passwortmanager verwendest, sondern alle Passwörter aus dem Kopf eintippst. Oder nur Dein "Ein-Passwort-für-alle"). Auch diese(s) würde(n) dabei in die Hände Dritter fallen.

Simple Man schrieb:
... ist es hingegen grob fahrlässig. Weil dazu bereits ein kompromittierter Dienst im Web ausreicht, und das kann bereits der am schlechtesten gesicherte Dienst sein (z.B. ein Weblog), aber auch einer, mit dem du nicht rechnest (z.B. einer Deiner Webshops), und schon erhalten sie durch teilautomatisiertes Durchprobieren aller bekannten Dienste Zugriff auf Deine anderen Accounts, unter anderem auch den Deiner E-Mail-Adresse, die "Zentrale" zum "Zurücksetzen" von Passwörtern, oft auch Teil von 2FA-Lösungen.

Simple Man schrieb:
ist der Zugriff auf n-Seiten ermöglicht. Auf z.B. Lasspass,
Lies bitte, ich schrieb:
Dr. McCoy schrieb:
ist es dabei am sichersten, dies offline umzusetzen und nicht in einer Cloud zu speichern.
Offline! Das kann z.B. Keepass sein.

Lastpass hingegen ist ein Cloud-Dienst, der zudem in der Vergangenheit auch wiederholt negativ aufgefallen war:
https://winfuture.de/news,133341.html

Sowas empfehle ich nicht. Ich weiß, das sieht manch anderer anders, was das Speichern von Passwörtern in der Cloud betrifft, ich jedenfalls rate allen, auch in meinem direkten Umfeld, stets davon ab. Ebenso klar rate ich aus guten Gründen (siehe eingangs) aber auch sehr deutlich davon ab, nur ein Passwort für alle Dienste zu verwenden. Nur ein Passwort für alles zu verwenden, ist hochgefährlich und super leichtsinnig.

Simple Man schrieb:
aber wenn mein Masterpasswort für den Passwort-Manager "Hansi101" lautet
Selbstverständlich werden durch die Verwendung auch eines lokalen Passwortmanangers nicht die Regeln für eine sichere Passworterstellung und -Nutzung ausgehebelt, auch hier gilt, dass für alle(!) Logins, also einschließlich eines Passwortmanagers, sichere, unique, komplexe Passwörter zu verwenden sind. Das ist das A und O der Passwortsicherheit. Wer das vernachlässigt, gibt damit quasi sein Schutzkonzept auf.
 
Zuletzt bearbeitet: (Tippfehler korrigiert.)
  • Gefällt mir
Reaktionen: Snowi und Kronos60
Ich persönlich habe Vaultwarden on premises gehostet.
Aber nur weil ich meinen Server als Hobbyprojekt habe. Im Normallfall ist premium in Verbindung mit einem Yubikey mehr als ausreichend für die nicht mal 10€ jährlich. Wenn dort die Bude brennt ists eh egal ob du bei dir was zu Hause gehostet hast.
 
Evtl. ist ja der als "Oster-Giveaway" genannte und in der Vollversion unbegrenzt gültige ASCOMP Passta Pro Passwort-Manager aus diesem deskmodder-Artikel interessant.​
 
Interessant, der war mir bisher nicht bekannt. Die Oberfläche sieht gar nicht verkehrt aus.
 
Wo legt der Ascomp Passwortmanager die Passwörter ab?
Gibt es da wie bei Keepass eine Datenbank die man sich speichern kann?
 
Kronos60 schrieb:
Wo legt der Ascomp Passwortmanager die Passwörter ab?
Laut Screenshot in einer XML-Datei im Roaming-Ordner.
 
Danke, da bleibe ich lieber bei Keepass.
 
  • Gefällt mir
Reaktionen: Eletron und Dr. McCoy
Hallo zusammen,
ich benutze seit einigen Jahren LastPass und bin damit auch soweit zufrieden, einzig der Preis von ca. 40 Euro im Jahr stört mich etwas.

Da ich Google-Nutzer bin (Android-Phone Samsung Galaxy A52 5G, Chrome als Browser - sowohl auf dem Phone als auch am Rechner) überlege ich nun, den Google Passwort-Manager zu benutzen (denn der wäre immerhin kostenlos). Ein Export der LastPass-Passwörter und Import in Google sollte eigentlich kein Problem darstellen und einen Passwort-Generator hat Google auch.

Neben einem unkomplizierten Generator wäre mir wichtig, dass die Login-Daten in Apps oder im Browser schnell ausgefüllt werden, damit ich mich zügig in meine Account einloggen kann.

Wie sind eure Erfahrungen mit dem Google Passwort-Manager?

Vielen Dank für eure Beiträge!
 
gplz schrieb:
Wie sind eure Erfahrungen mit dem Google Passwort-Manager?
Der ist ja recht schlicht gehalten, aber völlig ausreichend.
Er bietet zudem eine hohe Sicherheit, die Datenbank ist an den Nutzer gekoppelt und mehrfach verschlüsselt.
Fremdzugriffe und Diebstahl der Datenbank führen somit ins Leere.

Daher solltest du die Passwörter (oder einen CSV-Export davon) zusätzlich an einen sicheren Ort aufbewahren.
 
Ich habe jetzt mal aus LastPass alle 350 Passwörter in Google importiert. Bis auf 6 Einträge (Passwörter von Apps) hat das auch funktioniert. Allerdings habe ich folgendes Problem: Wenn ich im Chrome-Browser über das Dreipunktmenü den Passwortmanager aufrufe, finde ich dort nur 294 - wenn ich passwords.google.com aufrufe, sind dort alle 350 Passwörter vorhanden. Die fehlenden werden mir aber auf den entsprechenden Seiten nicht angezeigt.
Ich kann auch leider manuell keine Passwörter in den Passwortmanager hinzufügen, was eigentlich gehen sollte.
Ich bin online und habe eingestellt, dass alles synchronisiert wird. In irgendeinem Menü stand noch, dass mein Browser von einer Organisation verwaltet wird (was mir ein Rätsel ist, da das ein Privat-Account ist).
Hat jemand Rat für mich?
 
Zuletzt bearbeitet:
Zurück
Oben