# Wo deine gespeicherten Passwörter liegen — und wer sie sonst noch öffnen kann

> Wer jemals auf «Passwort speichern» geklickt hat, benutzt bereits einen Passwort-Manager. Die interessante Frage ist nicht, wo die Passwörter liegen, sondern was nötig ist, um sie zu öffnen: und da ähneln sich Chrome, Safari und Firefox in nichts.

2026-08-30 · David Carrero · password.es
Original: https://password.es/de/blog/wo-deine-gespeicherten-passwoerter-sind/

---

Wenn du jemals in diesem kleinen Fenster unten auf «Passwort speichern» geklickt
hast, benutzt du bereits einen Passwort-Manager. **Niemand hat es dir gesagt, du
hast keinen ausgewählt, und trotzdem hast du einen.** Wahrscheinlich mit hundert
Einträgen darin.

Das erklärt, warum die meistgestellte Frage zu Passwörtern nicht lautet «wie mache
ich ein gutes», sondern «wo sind meine». Die Leute suchen kein Sicherheitshandbuch:
Sie suchen eine Liste, von der sie wissen, dass es sie gibt, und die sie nicht
finden.

Die Liste gibt es. Aber wo sie gespeichert ist, zählt weit weniger als die
Antwort auf die nächste Frage, die fast niemand stellt: **Was braucht man, um sie
zu öffnen?**

## Wo sie liegen, je nachdem, was du benutzt

In **Chrome** liegen sie im Passwortmanager von Google. Sie leben an zwei Orten
gleichzeitig: eine Kopie auf deinem Rechner und eine in deinem Google-Konto,
synchronisiert. Zu sehen unter `passwords.google.com` oder in den Einstellungen
des Browsers.

Auf **Safari, iPhone und Mac** liegen sie im iCloud-Schlüsselbund, der seit
Kurzem eine eigene App hat: Passwörter. Dasselbe Prinzip: auf dem Gerät und in
deinem Apple-Konto.

In **Firefox** liegen sie in zwei Dateien in deinem Profil, und die Namen lohnt
es sich zu kennen: `logins.json` mit den verschlüsselten Benutzernamen und
Passwörtern, und `key4.db` mit dem Schlüssel, der sie entschlüsselt. Mozilla
dokumentiert es genau so, mit diesen Namen.

In **Edge** liegen sie in deinem Microsoft-Konto, nach demselben Schema wie
Chrome. Und auf **Android** ist es derselbe Google-Manager wie in Chrome, auch
wenn du ihn über die Telefoneinstellungen öffnest.

So weit die Antwort, wegen der du gekommen bist. Jetzt der Teil, der etwas ändert.

## Drei Modelle, und warum sie nicht gleichwertig sind

Alle drei sagen «deine Passwörter sind verschlüsselt». Das stimmt in allen drei
Fällen und bedeutet in keinem dasselbe, denn was sich unterscheidet, ist: **wer
den Schlüssel hat.**

**Apples Schlüsselbund ist Ende-zu-Ende verschlüsselt.** Die Schlüssel, die ihn
öffnen, kennt Apple nicht; sie existieren nur auf deinen vertrauenswürdigen
Geräten. Apple veröffentlicht das in seiner Sicherheitsdokumentation und fügt ein
angenehmes Detail hinzu: Das System begrenzt die Versuche, gerade damit nicht
einmal aus der eigenen Infrastruktur heraus jemand stumpf durchprobieren kann. Es
gibt nichts zu aktivieren. Es ist schon so.

**Bei Google gibt es diesen Modus, aber er ist optional.** Standardmäßig
wandern deine Passwörter verschlüsselt und werden verschlüsselt gespeichert —
aber mit Schlüsseln, die Google verwaltet. Du kannst das ändern: eine
*Synchronisierungs-Passphrase* —oder die Verschlüsselung auf dem Gerät, je
nachdem, wo du hineingehst— legt die Schlüssel ausschließlich in deine Hand. Der
praktische Unterschied ist gewaltig, und die meisten Menschen haben es nie
aktiviert, weil ihnen niemand gesagt hat, dass es das gibt. Es hat einen Preis,
und der muss vollständig genannt werden: **Wenn du diese Passphrase vergisst,
holt niemand deine gespeicherten Passwörter zurück.** Genau das bedeutet «nur du».

**In Firefox schützt dich die Verschlüsselung ohne Hauptpasswort nicht vor dem,
der deine Dateien hat.** Das ist der unangenehmste Teil dieses Artikels, und er
kommt von Mozilla, nicht von uns: Ohne eingerichtetes Hauptpasswort kann jeder,
der `logins.json` und `key4.db` aus deinem Profil kopiert, deine Zugangsdaten
lesen. Die beiden Dateien reisen zusammen: Die eine trägt das Schloss, die andere
den Schlüssel. Ein Hauptpasswort zu setzen verschlüsselt genau diesen Schlüssel
und zerreißt das Paar.

## Das reale Szenario ist kein Film

Wenn man sich vorstellt, dass einem Passwörter gestohlen werden, denkt man an
jemanden, der Server angreift. In der Praxis sind die beiden Fälle, die
tatsächlich passieren, viel häuslicher.

Der erste: **jemand mit Zugang zu deinem entsperrten Rechner.** Dafür braucht es
kein Können. Die Liste ist zwei Klicks entfernt in den Browsereinstellungen, und
selbst wenn er nach dem Systempasswort fragt, um sie im Klartext zu zeigen —
dieses Passwort kennt, wer mit dir zusammenlebt oder dir beim Tippen zugesehen
hat.

Der zweite: **ein Programm, das dein Browserprofil kopiert.** Es bricht nichts
auf. Es nimmt die Dateien mit und öffnet sie anderswo in Ruhe. Diese Art Software
ist verbreitet genug, um einen eigenen Branchennamen zu haben, *Infostealer*, und
sie ist genau der Grund, warum auf «aber die sind doch verschlüsselt» immer die
nächste Frage folgen muss: verschlüsselt, gut — und wo ist der Schlüssel?

Gegen dieses zweite Szenario hält Apples Modell, Googles hält, wenn du die
Passphrase aktiviert hast, und Firefox ohne Hauptpasswort hält gar nichts.

## Was zu tun ist, nach Wirkung sortiert

**Erstens.** Wenn du Firefox benutzt, setze ein Hauptpasswort. Es ist ein
Kästchen in den Datenschutzeinstellungen und mit Abstand die Änderung auf dieser
Liste, die am meisten schützt für den geringsten Aufwand.

**Zweitens.** Wenn du Chrome oder Android benutzt, geh in den Google-Manager und
aktiviere die Verschlüsselung auf dem Gerät oder die Synchronisierungs-Passphrase.
Schreib sie vorher physisch auf und verstehe, was du unterschreibst: Ab dann ist
diese Phrase die einzige Tür.

**Drittens.** Sieh dir das Passwort des Kontos an, das alles andere verwahrt.
Dein Google-Konto, deine Apple-ID oder dein Microsoft-Konto haben in dem Moment
aufgehört, «ein Konto unter vielen» zu sein, als du anfingst, Passwörter darin zu
speichern: Sie sind jetzt der Schlüssel zum Rest. Wenn du dir dieses Passwort vor
acht Jahren selbst ausgedacht hast, schick es durch den
[Passwort-Checker](/de/passwort-checker/) und sieh, was er sagt. Und wenn dich
die Lust packt, ersetze es durch eines aus dem [Generator](/de/).

**Viertens.** Aktiviere den zweiten Faktor für dieses Konto. Das ist der Schritt,
der aus «sie kennen dein Passwort» ein «sie kommen trotzdem nicht rein» macht.

## Reicht das, oder brauche ich einen echten Manager?

Kommt darauf an, wofür — und hier ist die ehrliche Antwort nicht die, die
verkauft.

Für die meisten Menschen **reicht** der Manager des Browsers mit richtig
eingestellter Verschlüsselung, und er ist unendlich viel besser als die
tatsächliche Alternative, die kein besserer Manager ist: dasselbe Passwort auf
vierzig Seiten.

Ein eigener Manager gewinnt, sobald Dinge auftauchen, die der des Browsers
schlecht oder gar nicht kann: zwei verschiedene Browser benutzen, ohne verrückt zu
werden; ein Passwort mit der Partnerin teilen, ohne es über WhatsApp zu schicken;
Dinge speichern, die keine Passwörter sind; ein Ökosystem verlassen, ohne alles zu
verlieren; oder den Code dessen prüfen können, der deine Geheimnisse verwahrt.
Darüber sprechen wir in einem anderen Artikel, und die Zusammenfassung lautet: Der
große Sprung geht nicht von einem Manager zum anderen, sondern von keinem zu
irgendeinem.

## Was du eigentlich gesucht hast

Du hast eine Liste gesucht. Sie steht unter `passwords.google.com`, in der
Passwörter-App deines iPhones oder in den Einstellungen deines Browsers, je
nachdem, was du benutzt.

Aber wenn du schon drin bist, sieh dir noch eines an: **wie oft sich dasselbe
Passwort in dieser Liste wiederholt.** Alle drei Manager sagen es dir, wenn du
fragst. Diese Zahl erklärt deine wirkliche Lage besser als alles, was du über
Verschlüsselung lesen kannst, diesen Artikel eingeschlossen.

---

*Quellen: Apples Sicherheitsdokumentation zum iCloud-Schlüsselbund —Ende-zu-Ende
verschlüsselt mit Schlüsseln, die Apple nicht kennt, und mit begrenzten Versuchen—
· Google-Chrome-Hilfe zu Synchronisierung, Synchronisierungs-Passphrase und
Verschlüsselung auf dem Gerät · Mozilla-Dokumentation dazu, wie Firefox Passwörter
speichert (`logins.json` und `key4.db`), und zum Hauptpasswort.*
