Die Implementierungen reichen von browser- und betriebssystemintegrierten Speichern bis zu eigenständigen Anwendungen, die einen verschlüsselten Tresor über Geräte synchronisieren. An das korrekte Ziel gebundenes Autofill widersteht außerdem Phishing: Der Manager bietet ein Credential einer täuschend ähnlichen Domain nicht an.
Das Sicherheitsmodell konzentriert Wert und Risiko an einer Stelle. Die Verschlüsselung des Tresors, die Stärke seines Master-Credentials, der Gerätezustand, Wiederherstellungsoptionen und die Vertrauenswürdigkeit des Anbieters bestimmen, ob die Konzentration das Gesamtrisiko senkt oder einen einzigen Punkt katastrophalen Versagens schafft. Organisationale Nutzung fügt Fragen zu Teilen, rollenbasierten Tresoren, Offboarding und Reporting hinzu.
Wichtigste Punkte
PrimärfunktionStarke eindeutige Passwörter erzeugen oder andere Geheimnisse speichern, sie nur in den passenden Dienst einfüllen und unter kontrollierten Bedingungen synchronisieren oder exportieren.
Schutz des TresorsEin starkes eindeutiges Master-Passwort oder biometrische Entsperrung nutzen, Multi-Faktor-Schutz für das Manager-Konto selbst aktivieren, die Software aktuell halten und Wiederherstellungs- und Freigabeeinstellungen prüfen.
Organisatorische BereitstellungProdukte mit angemessener Administration, Freigabemodellen, Ereignis-Sichtbarkeit und Offboarding wählen; dokumentieren, welche Anmeldedaten gespeichert werden dürfen und wie Tresore wiederhergestellt werden.
Wichtige EinschränkungEin Passwort-Manager beseitigt die Notwendigkeit, Passwörter wiederzuverwenden oder zu merken, konzentriert aber Risiko im Tresor und seinem Konto. Tresor-Kompromittierung, schwache Master-Credentials, ungesperrte Geräte oder unsichere Export- und Freigabefunktionen können jedes gespeicherte Credential auf einmal offenlegen.