BSI legt umfassende Sicherheitsanalyse zu Passwortmanagern vor

Das BSI hat in einem neuen Bericht eine tiefgehende Sicherheitsbewertung von zehn gängigen Passwortmanagern veröffentlicht – darunter 1Password, KeePassXC, Chrome- und Firefox-Password-Manager sowie mehrere kommerzielle Anbieter. Die Analyse zeigt erhebliche Qualitätsunterschiede und teils kritische Schwächen im Markt. passwortmanager

Laut den Prüfungen (siehe Vergleichstabellen auf den Seiten 3–6) erfüllen nur wenige Produkte zentrale Sicherheitsanforderungen wie vollständige Verschlüsselung aller gespeicherten Inhalte oder eine sichere Neuverschlüsselung nach Änderung des Masterpassworts. Acht von zehn Passwortmanagern verschlüsseln nach Passwortänderungen nicht den gesamten Container neu – ein unnötiges Risiko bei Datenkompromittierungen. Drei untersuchte Produkte ermöglichen ihrem Hersteller technisch Zugriff auf gespeicherte Passwörter, was klar gegen Best Practices verstößt. passwortmanager

Weitere Probleme: Manche Programme setzen veraltete oder fragwürdige Kryptografie ein, dokumentieren Sicherheitsmechanismen unzureichend oder erlauben Passwort-Reset per Biometrie ohne Kenntnis des alten Masterpassworts (z. B. Avira, mSecure). Gleichzeitig zeigen Open-Source-Lösungen wie KeePassXC und Keepass2Android bei korrekter Nutzung ein hohes Sicherheitsniveau – allerdings ohne Wiederherstellungsmechanismen und mit manueller Backup-Pflicht. passwortmanager

Das BSI empfiehlt Nutzerinnen und Nutzern u. a. ein starkes Masterpasswort, regelmäßige Backups, die Aktivierung von 2FA sowie das Prüfen, ob Hersteller potenziell Zugriff auf Daten haben. Hersteller sollen kryptografische Konzepte offenlegen, sichere Defaults setzen und vollständige Verschlüsselung gewährleisten.

Related Posts

KI-Browser gefährden das offene Web – Tim Berners-Lee warnt vor tektonischem Umbruch

Web-Erfinder Tim Berners-Lee warnt in einem Podcastinterview vor KI-gestützten Browsern, die das Fundament des offenen Internets erschüttern könnten. Systeme wie OpenAIs Atlas, Perplexitys Comet oder die neuen KI-Features in Chrome und Edge liefern Informationen zunehmend direkt – ohne dass Nutzer überhaupt noch Webseiten aufrufen müssen. Für Berners-Lee steht damit das Geschäftsmodell vieler Webangebote und die grundlegende Verlinkungsstruktur des Webs auf dem Spiel.

Read More

Let’s Encrypt kürzt Zertifikatslaufzeit auf 45 Tage

Let’s Encrypt stellt seine TLS-Zertifikate künftig deutlich kürzer aus: Statt 90 Tagen gelten sie perspektivisch nur noch 45 Tage. Hintergrund ist eine Entscheidung des CA/Browser-Forums, die maximale Laufzeiten in der Web-PKI verbindlich reduziert.

Read More

Kritische XXE-Schwachstelle in GeoServer entdeckt

In GeoServer wurde eine schwerwiegende Sicherheitslücke (CVE-2025-58360) bekannt, die einen unauthentifizierten XML External Entity (XXE) Angriff über das WMS-GetMap-Feature ermöglicht. Betroffen sind die Versionen ab 2.26.0 bis 2.26.1 sowie alle Versionen unter 2.25.6. Über manipulierte XML-Requests können Angreifer externe Entities einbinden und so beliebige Dateien vom Server auslesen, SSRF-Angriffe durchführen oder durch Ressourcenverbrauch einen DoS auslösen.

Read More