Passwort-Manager einrichten: Auswahl, Umzug und der Notfall
Bei Kunden sehe ich zwei Muster, und beide sind gleich verbreitet: ein Zettel unter der Tastatur, oder eine Datei auf dem Desktop, die „Zugänge.xlsx“ heißt. Fast alle wissen, dass ein Passwort-Manager die bessere Lösung wäre. Nur bleibt es meistens bei diesem Wissen, weil der Umzug nach Arbeit aussieht.
Er ist auch Arbeit, aber es ist eine Stunde, und danach nie wieder. Dieser Beitrag überspringt die Frage, ob sich ein Passwort-Manager lohnt, und beantwortet die drei, an denen es tatsächlich hängt: Welchen nehme ich? Wie kommen die alten Passwörter hinein? Und was passiert, wenn ich das eine Kennwort vergesse, das dann alles aufschließt?
Wofür der Tresor da ist, in zwei Sätzen
Ein Passwort-Manager speichert Ihre Zugangsdaten verschlüsselt und füllt sie beim Anmelden selbst aus. Sie merken sich genau ein Kennwort, und jedes Konto bekommt trotzdem ein eigenes, langes Passwort, das Sie nie tippen und nie kennen müssen. Das Bundesamt für Sicherheit in der Informationstechnik beantwortet die Grundsatzfrage kurz: „Ja, in der Regel lohnt sich der Einsatz eines Passwort-Managers.“ Warum ein eigenes Passwort je Dienst nötig ist, steht in den Grundlagen zur Sicherheit im Internet.
Die Auswahl: drei Fragen, dann steht sie
Erstens: nur auf diesem Gerät oder überall? Das BSI bleibt hier neutral. Passwörter können „lokal auf dem Gerät oder zwecks Synchronisierung auf verschiedene Systeme auch in der Infrastruktur des Anbieters“ liegen. Praktisch entscheidet Ihr Alltag. Wer am Rechner und am Telefon anmeldet, braucht den Abgleich über die Cloud, sonst pflegen Sie zwei Bestände. Wer nur an einem Rechner arbeitet, kommt mit einer lokalen Tresordatei aus. Die muss dann aber in Ihr Backup, sonst ist sie beim nächsten Plattenschaden weg.
Zweitens: muss noch jemand herankommen? Im Haushalt der Partner, im Betrieb die Vertretung. Wenn ja, brauchen Sie ein Produkt mit geteiltem Bereich, in dem die gemeinsamen Zugänge liegen, während der Rest privat bleibt. Das nachträglich umzubauen ist lästig.
Drittens: reicht nicht der Browser? Er speichert nur Anmeldungen in diesem einen Browser. WLAN-Schlüssel, die Router-Anmeldung, Lizenznummern, Notizen zum Bankkonto passen dort nicht hinein, und der Wechsel auf ein anderes System wird zur Bastelei.
In meiner Praxis laufen die meisten auf Bitwarden hinaus, weil es kostenlos nutzbar ist und auf allen Systemen funktioniert. Wer alles lokal halten will, nimmt KeePassXC, wer Bedienkomfort über alles stellt und zahlen mag, 1Password. Welcher es wird, ist am Ende weniger wichtig als die Frage, ob Sie ihn benutzen. Das entscheidet sich im nächsten Abschnitt.
Der Umzug: die Passwörter aus dem Browser holen
Der häufigste Fehler: Leute installieren den Manager, legen drei Einträge von Hand an und geben nach einer Woche auf, weil die restlichen achtzig Zugänge weiter im Browser liegen. Solange es zwei Quellen gibt, gewinnt die bequemere. Holen Sie alles auf einmal herüber.
- Exportieren. In Chrome und Edge unter Einstellungen, Passwörter, dann im Menü „Passwörter exportieren“. In Firefox unter Passwörter, Menü, „Zugangsdaten exportieren“. Am Telefon geht das ebenfalls, ist aber umständlicher; machen Sie es am Rechner.
- Die Exportdatei ist Klartext. Jeder, der sie öffnet, liest alle Ihre Passwörter. Sie darf nicht in einen Cloud-Ordner, nicht in den Mail-Anhang und nicht über Nacht im Download-Verzeichnis bleiben.
- Importieren. Jeder Manager hat einen Importassistenten, der dieses Dateiformat kennt. Danach prüfen Sie an fünf Einträgen, ob Benutzername und Passwort richtig angekommen sind.
- Exportdatei löschen, Papierkorb leeren. Auf einer SSD ist die Datei damit für normale Mittel weg. Wenn Ihnen das nicht genügt, hilft der Beitrag zum sicheren Löschen von Datenträgern weiter.
- Den Browser abschalten. Gespeicherte Passwörter im Browser löschen und das Angebot „Passwort speichern?“ deaktivieren. Sonst haben Sie in drei Monaten wieder zwei Bestände, die sich widersprechen.
Erst danach ersetzen Sie schwache Passwörter, nicht alle und nicht an einem Abend. Jeder Manager zeigt an, welche Kennwörter doppelt vergeben oder in bekannten Datenlecks aufgetaucht sind. Diese Liste arbeiten Sie der Reihe nach ab, und ganz oben steht das E-Mail-Konto. Wer in Ihr Postfach kommt, lässt sich bei allen anderen Diensten ein neues Passwort zusenden. Das BSI empfiehlt deshalb ausdrücklich einen zweiten Faktor bei wichtigen Konten und nennt E-Mail zuerst, damit „Cyber-Kriminelle mit Zugriff auf Ihr E-Mail-Konto“ nicht reihum alles übernehmen. Danach kommen Bank und Zahlungsdienste, dann Konten, in denen eine Zahlungsart hinterlegt ist, ganz zum Schluss die Foren und Newsletter. Wenn Sie Ihre Firmenadresse ohnehin gerade anfassen: Zustellprobleme und die Einträge im Domain-Namensdienst behandelt der Beitrag zu SPF, DKIM und DMARC.
Das Hauptkennwort ist der einzige Schlüssel
Ihr Hauptkennwort verschlüsselt den ganzen Tresor. Der Anbieter kennt es nicht und kann es nicht zurücksetzen, weil er es nie bekommt. Bitwarden formuliert das in der eigenen Hilfe unmissverständlich: Man habe „keine Möglichkeit, das Master-Passwort abzurufen oder zurückzusetzen“. Das BSI sagt dieselbe Sache aus der anderen Richtung: „Beim Vergessen des Masterpassworts sind im schlechtesten Fall alle Daten verloren.“
Daraus folgen zwei Dinge. Das Kennwort muss lang sein, am besten ein Satz aus mehreren Wörtern, den Sie nirgendwo sonst verwenden. Und es muss eine Kopie geben, die keine Datei ist. Schreiben Sie es auf Papier und legen Sie den Zettel dahin, wo Ihre Ausweise und Verträge liegen. Ein verschlossener Ordner zu Hause ist für die meisten Haushalte das passende Risiko. Was nicht geht: eine Notiz auf dem Telefon, eine Mail an sich selbst, ein Eintrag in der Datei „Zugänge.xlsx“, die Sie gerade erst losgeworden sind.
Was passiert, wenn das Hauptkennwort weg ist
Das ist der Teil, den fast alle Anleitungen auslassen, und der Grund, warum manche Leute nach einem schlechten Erlebnis wieder beim Zettel landen. Wenn Sie das Kennwort nicht mehr wissen, gibt es diese Wege, in dieser Reihenfolge:
- Ein Gerät, auf dem Sie noch angemeldet sind. Der wertvollste Fall. Rühren Sie dieses Gerät nicht an, melden Sie sich nicht ab, exportieren Sie sofort den gesamten Tresor und bauen Sie ihn neu auf.
- Anmeldung per Passkey oder über ein bekanntes Gerät. Mehrere Anbieter erlauben inzwischen die Anmeldung ohne Hauptkennwort, wenn ein Gerät zuvor als vertrauenswürdig eingerichtet wurde. Das muss vorher passiert sein.
- Notfallkontakt. Eine Person Ihres Vertrauens, die nach einer Wartefrist Zugriff bekommt, wenn Sie nicht widersprechen. Bei Bitwarden gehört diese Funktion zur kostenpflichtigen Stufe. Für Alleinlebende ist sie trotzdem oft das Geld wert.
- Der Wiederherstellungscode ist die häufigste Verwechslung. Er hilft, wenn Ihr zweiter Faktor verloren ist, also das Telefon mit der Authenticator-App. Ein vergessenes Hauptkennwort ersetzt er nicht.
Greift nichts davon, bleibt nur der Neuanfang: bei jedem Dienst einzeln „Passwort vergessen“, beginnend beim E-Mail-Konto. Bei achtzig Konten ist das ein verlorenes Wochenende.
Deshalb der Rat, den ich jedem gebe: Erledigen Sie am Tag der Einrichtung drei Dinge, solange alles funktioniert. Kennwort auf Papier in den Ordner. Notfallkontakt hinterlegen oder ein zweites Gerät als vertrauenswürdig anmelden. Und einen verschlüsselten Export des Tresors auf einen Stick im Schrank, halbjährlich erneuert. Warum eine Kopie am selben Ort keine Sicherung ist, steht in der 3-2-1-Backup-Strategie.
Der zweite Faktor, und die Falle darin
Der Tresor selbst gehört mit einem zweiten Faktor geschützt, sonst genügt ein abgefangenes Hauptkennwort für alles auf einmal. Die meisten Manager können außerdem die Einmalcodes für Ihre anderen Konten erzeugen. Genau da liegt die Falle: Liegen die Codes für alle Konten im Tresor und ist der Tresor selbst per Code aus derselben App geschützt, sperrt Sie ein verlorenes Telefon aus allem gleichzeitig aus. Für den Tresor und für die E-Mail nehmen Sie deshalb einen Sicherheitsschlüssel zum Anstecken oder eine getrennte App, und den Wiederherstellungscode dazu drucken Sie aus. Alles Weitere darf im Tresor liegen.
Nebenbei erledigt der Manager etwas, das kein Mensch zuverlässig kann: Er erkennt gefälschte Anmeldeseiten. Eine Erweiterung bietet Zugangsdaten nur auf der Adresse an, zu der sie gespeichert wurden. Bleibt das Feld auf einer vermeintlich bekannten Seite leer, stimmt die Adresse nicht. Wie gut Sie so einen Versuch ohne diese Hilfe erkennen, können Sie im Phishing-Quiz ausprobieren, und wie überzeugend solche Mails inzwischen klingen, zeigt der Beitrag zu KI-gestütztem Phishing.
Was Sie sich sparen können
Das Passwort ohne Anlass alle drei Monate zu ändern, ist überholt. Ein langes, einmaliges Kennwort bleibt, bis es einen Grund gibt: ein Datenleck, eine Panne, oder jemand scheidet aus, der es kannte.
Sicherheitsfragen wahrheitsgemäß zu beantworten, ist ebenfalls keine gute Idee. Der Geburtsname Ihrer Mutter steht womöglich in einem Stammbaum im Netz. Legen Sie eine zufällige Zeichenfolge als Antwort an und speichern Sie sie im Tresor. Und die alte Excel-Liste kommt nach dem Import weg, sonst war der ganze Umzug umsonst.
Wo Ihr Rechner sonst noch offen steht, zeigt der kostenlose PC-Sicherheitscheck in zwei Minuten. Den Weg vom Router bis zum Gastnetz beschreibt der Beitrag zum Absichern des Heimnetzwerks.
Quellen: BSI, Passwort-Manager sowie Bitwarden, Master-Passwort vergessen. Stand: 25. September 2026.
Häufige Fragen zum Passwort-Manager
Was passiert, wenn ich mein Master-Passwort vergesse?
Der Anbieter kann es nicht zurücksetzen, weil er es nie kennt. Es bleiben drei Wege: ein Gerät, auf dem Sie noch angemeldet sind und von dem aus Sie sofort exportieren, die Anmeldung per Passkey oder über ein vertrauenswürdiges Gerät, oder ein zuvor hinterlegter Notfallkontakt. Sonst hilft nur ein Neuanfang über „Passwort vergessen“ bei jedem Dienst. Der Wiederherstellungscode gilt für den verlorenen zweiten Faktor, nicht für das Hauptkennwort.
Ist ein Passwort-Manager in der Cloud sicher?
Der Tresor wird auf Ihrem Gerät verschlüsselt, bevor er zum Anbieter geht. Ein Einbruch beim Anbieter liefert Angreifern also verschlüsselte Daten, deren Qualität an Ihrem Hauptkennwort hängt. Das BSI behandelt lokale und Cloud-Speicherung gleichwertig und rät, vor der Wahl eines Cloud-Anbieters in dessen Geschäftsbedingungen und Datenschutzerklärung zu sehen.
Reicht der Passwort-Speicher im Browser?
Für wenige Webkonten auf einem einzigen Gerät ist er besser als nichts. Er speichert aber nur Anmeldungen in diesem Browser, und Geräte mit mehreren Nutzern sind heikel. Wer mehr als ein Gerät nutzt, fährt mit einem eigenen Manager besser.
Wie bekomme ich meine Passwörter aus dem Browser in den Manager?
Über die Exportfunktion des Browsers, die eine Datei im Tabellenformat erzeugt, und den Importassistenten des Managers, der dieses Format kennt. Wichtig ist der letzte Schritt: Die Exportdatei enthält alle Passwörter im Klartext und muss sofort nach dem Import gelöscht und der Papierkorb geleert werden. Danach im Browser die gespeicherten Passwörter entfernen und das Speichern abschalten.
Soll ich die Codes für die Zwei-Faktor-Anmeldung im selben Manager speichern?
Für die meisten Konten ja, das ist bequem und besser als gar kein zweiter Faktor. Ausnehmen sollten Sie den Manager selbst und Ihr E-Mail-Konto: Ein verlorenes Telefon würde Sie sonst aus allem gleichzeitig aussperren. Für diese beiden einen Sicherheitsschlüssel oder eine getrennte App nehmen.
Mein Rat aus der Praxis:
Richten Sie den Notfallzugang am selben Abend ein wie den Tresor. Nachgeholt hat das noch niemand, und dass er fehlt, merkt man zum schlechtesten Zeitpunkt.
Sie trauen sich nicht an den Umzug? Ich mache das mit Ihnen zusammen und richte den Notfallzugang so ein, dass er im Ernstfall trägt. In Hannover, Sehnde und der Region vor Ort oder per Fernwartung, für Ältere in Ruhe zu Hause über die PC-Hilfe für Senioren.
Schreiben Sie mir , wie viele Konten es ungefähr sind.
Betreiben Sie ein Unternehmen? Details zu meinem IT-Service für Gewerbekunden in Hannover (Wartungsverträge, Fernwartung, Vor-Ort).