|
Hallo Gemeinde, ich suche für die zig kleinen Apps eine Passwortverwaltung. Sie muss auf Windows und Android laufen und soll nicht von Google oder Samsung oder anderen professionellen Datenmisbrauchern 8) bereit gestellt werden. Was ist eurer Meinung nach praktisch im Alltag :?: Vielleicht beschreibt ihr den Nutzen auch kurz :ja: Ich habe seit langer Zeit Proton Pass im Einsatz, läuft auf Android, iOS und Windows. Die Datendatei kannst hinlegen, wo du willst. Ist aber eigentlich nicht wichtig, da mit vernünftiger Verschlüsselung und Passwort niemand ran kommen sollte. Auch die Datenkraken nicht. Hallo, zugegeben, ich habe mich bisher nicht wirklich mit diesem Thema beschäftigt. ich habe irgendwie Angst, wenn eine App für mich Passwörter einsetzt, muss dann nicht jemand nur noch diese eine App hakken? Ebenso bin ich der Überzeugung, 2-Faktor-Authentifizierung darf nicht auf ein und dem selben Gerät stattfinden. Vielleicht muss ich mich auch nur besser informieren. . Nun ja, bei 800 Einträgen in meiner Datenbank, zum guten Teil, da wo wichtig, kryptische Kennwörter, müsste ich ein ganzes Buch mit mir herumschleppen. Sicherer? Was ist denn die Alternative zum Passwort-Tresor, auch wenn man vllt. nur 50 Einträge hat. Ich nutze seit Jahren LastPass und habe damit die besten Erfahrungen gemacht :ja: Ist allerdings nicht ganz billig, aber dafür sehr sicher. Alle wichtigen Zugänge sind zudem mit einer Zweifaktor Authentifizierung abgesichert, auch wenn es manchmal nervt :ja: Grundsätzlich muss jeder seinen eigenen Weg finden. Es gibt keine Lösung für alle :ja:
Der war gut! Ich sag mal so: Windows und Google (Google hat übrigens was mit Android zu tun) gibt es eigentlich aus keinem anderen Grund als an Deine Daten zu kommen. Dessen sollte man sich immer bewußt sein. Wenn Du Dich davon befreien willst, dann heißt es weg mit Windows, weg mit Android, weg mit Cloud. Ich bin ein gut Stück des langen, steinigen Weges gegangen: Linux, selbstgehostete Nextcloud...aber auch ich hab noch ein Android Smartphone, bspw. wegen Banking-Apps. Für Passwörter nutze ich ein selbst gehostetes Bitwarden; man kann von überall drauf zugreifen. Das gibt es auch einfacher in der Cloud (aha, wieder Cloud), so um die 20€/p.a. Es gibt auch Vaultwarden (verwandt mit Bitwarden), hier auch eine kostenlose Variante von einer Community. Vaultwarden sagt: Daten sind absolut sicher (Zero-Knowledge-Verschlüsselung). Server stehen in den USA. hmm..... Aber wenn das mit der Zero-Knowledge-Verschlüsselung stimmt, dann ist es wohl noch die beste Empfehlung.
Theoretisch ja. Praktisch ist das heute nicht möglich, solange Du den Passwortsafe mit einem ordentlichen Passwort und besser noch 2-Faktor-Auth schützt. Man kann (stark vereinfacht gesagt) ausrechnen, wie lange es mit dem stärksten verfügbaren Supercomputer dauern würde, die Verschlüsselung zu knacken. Wenn das tausende Jahre dauert, ist es eben praktisch nicht möglich. Mit Quantencomputern könnte sich das ändern. Der andere Ansatzpunkt ist, dass die Umsetzung des Passwortsafes, also der Programmcode des Passwortsafes selbst, Lücken enthält, die ein Angreifer ausnutzen kann. Bei dem hier schon empfohlenen LastPass wurden z.B. schon reihenweise Probleme gefunden: --> Link Ich nutze seit Jahren KeePass (OpenSource) bzw. Derivate davon auf Linux, Windows und Android, was nicht heißt, dass das die optimale Lösung ist. Die hängt stark davon ab, wie viele bzw. welche Geräte man nutzt, zwischen denen man synchronisieren will; ob man etwas ausgeben will; wie der Workflow oder die Gewohnheiten ausschauen. --> Link
Die 2-Faktor Authentifizierung ist als Schutz gedacht wenn jemand auf einem FREMD-gerät das bisher nicht angemeldet war sich z.B. mit geklauten Daten einloggt oder mit einer anderen IP Adresse als die bisher genutzte, auch wenn du Cookies löscht die auf dem Gerät hinterlegt sind wird diese Authentifizierung oft wieder aktiv. Deswegen ist der 2. Faktor auf deinem autorisierten Gerät um zu bestätigen das es ein korrekter Zugriff ist und eben NICHT auf einem anderen Gerät. Daneben gibt es inzwischen Passkeys diese erzeugen einen Geräte spezifischen Schlüssel der mit deinen biometrischen Daten aktiviert wird. Also per Fingerabdruck oder Gesichtserkennung. Vorteil deinen Fingerabdruck oder dein Gesicht zu stehlen ist etwas schwieriger. :mrgreen: Betreffs Passwortverwaltung - etwas off-topic - aber ich möchte es dennoch erwähnen. Apple hat das an Bord und es funktioniert sehr gut - da braucht es kein Fremdtool eines Anbieters. Beim Einloggen auf einer neue Seite werden automatisch schwere Passwörter vorgeschlagen die dann beim wieder einloggen eingetragen werden. Beste Gruesse Bernd Hi, Ich empfehle Bitwarden, nutze ich sowohl privat als auch beruflich als IT Admin. Ich glaube wichtig ist für Dich einfache Bedienung und synchronisieren über alle Geräte. Zum Hacken...Klauen deiner Passwörter, Es müsste jemand im Prinzip dein Masterpasswort des Passwort Managers, deine Biodaten und den 2. Faktor Hacken. Wichtig ist, gutes sicheres Masterpasswortund den Passwortmanger auch kryptische langePasswörter erstellen lassen, Sonst hilft ei. Passwortmanager nicht. Hier mal ne gute Zusammenfassung was Bitwarden macht --> Link VG und viel Erfolg und trau Dich Alf Wie hier auch schon erwähnt wurde, KeePass. Ist OpenSource und für verschiedene Plattformen verfügbar. Verwende ich schon lange und bin damit sehr zufrieden.
Fingerabdruck ist nur relativ sicher. Diesen kann man überwinden. Über entsprechende Kanäle kannst du künstliche Finger kaufen, die jeden Fingerabdruckleser überwinden. Ich verwende seit Jahrzehnten Keepass. Die Anwendung ist Open Source und kostet nix. Es gibt sie für praktisch alle Platformen - lediglich bei iOS weiß ich es nicht. Sie funktioniert nicht ganz so nahtlos wie andere Lösungen - bspw. fügt sie dein Passwort nicht vollautomatisch in eine gegebene Anwendung ein. Du musst also jeweils das Passwort via „Einfügen“ an die gewünschte Stelle einfügen. Meines ERachtens ist aber (auch) das ein zusätzlicher Schutzmechanismus, weil dann eine ggf gehackte Version nicht automatisch die Passworte mit Webseiten oder Anwendungen zusammenbringt. Geht man systematisch vor und verwendet nur noch durch die Anwendung generierte Passwörter und merkt sich lediglich das Hauptpasswort, ist selbst ein einzelnen abgefischtes Passwort weitgehend irrelevant. Ich habe seit Jahrzehnen noch nie einen gehackten Account gehabt. Toi-toi-toi
Nutze ich auch. 1) Ich arbeite sehr viel mit Passwortgenerierung 2) Unter Android wird z.B. im Browser erkannt, dass man einen User eintragen will. Dabei kommt so ein kleines Icon von KeePass hoch, damit man sich dort anmelden kann und von dort User und Passwort auswählen kann. Spart also Copy&Paste und Wechsel der App. Das machen doch alle Passwort Apps oder? Mehr oder weniger gut. Ich glaube hier verwechseln einige eine lokale Passwort App mit einem abgesicherten Passwortsafe bei einem entsprechenden Anbieter.
Ich nutze nur und ausschließlich meinen Kopf, um meine Passworte zu speichern und zu verwalten. Absolut zuverlässig, kann nicht gehackt werden, kostet auch nichts und ich habe das Speichermedium immer dabei :denk: Thomas
Üblicherweise nutzt man für sensible Zugänge kryptische Kennwörter in sinnvoller Länge, also ab 15 Zeichen z.B. 20-30 dieser Zugänge kommen bekanntlich schnell zusammen. Du merkst dir 2 Dutzend Kennwörter dieser Qualität? Selbst wenn man bei weniger wichtigen Dingen kürzere und einfachere Kennwörter wählt, es kommen weitere 30-50 dazu. Auch die merkst du die alle?
Ich wüsste nicht, woher ich diese Anzahl von sensiblen und schutzwürdigen Zugängen (was ist sensibel und schutzwürdig?) herbekommen sollte. Es sind doch eigentlich nur sehr wenige Anwendungen die wirklich wichtig und schutzwürdig sind. Ich sehe da auf jeden Fall max. unter 10. Der Rest ist doch vergänglich und kann jederzeit neu angelegt werden. 10 mal 10-15 Zeichen kann man sich doch gut merken. Ich habe bisher auch noch nie ein Passwort geändert/ändern müssen, weil jemand unauthorisiert auf eine meiner schutzwürdigen Konten zugreifen wollte. Alle anderen "normalen" Anwendungen sind mir fast egal, da diese in der Regel keine Realdaten von mir enthalten. Thomas
Nö, beides sind Passwortsafes. Der technische Ansatz für die Verschlüsselung ist unterschiedlich, aber in beiden Varianten sicher. Und der technische Ansatz für die Synchronisation zwischen verschiedenen Geräten ist unterschiedlich - sofern benötigt. Bitwarden ist gut und war lange empfehlenswert, aber wurde mittlerweile von einer Private-Equity-Gesellschaft übernommen. Das bisherige Management ist ausgestiegen. Typischerweise der Beginn der Enshittification. Preise für Premium haben sich schon verdoppelt. Self Hosting ist möglich, aber der Durchschnittsanwender ist mit Docker und jeder Menge Shell-Befehlen überfordert.
Im Prinzip ist JEDE Anwendung / Website sensibel und schutzwürdig bei der du reale Daten zu deiner Person angibst / speicherst. Selbst der Zugang zu diesem Forum ist schutzbedürftig, weil du (vermutlich) deinen realen Namen und deine üblicherweise verwendete Mailadresse (mindestens) angegeben hast. Üblicherweise sind gerade solche Webseiten, die vermeintlich nicht schutzbedürftig angesehen werden leichter zu hacken als bspw. Banking-Webseiten. Alleine mit den beiden oben genannten Angaben kann schon ein Identitätsdiebstahl / Missbrauch durchgeführt werden. Merkt man sich Passworte ist es meistens ein eher einfaches „Paswort“ wie bspw. Asdf1234 (Tastatur anschauen!) und wird oft mehrfach verwendet. Ist dann nur eine einzige Webseite gehackt worden, haben die Diebe u.U. Passwort und Zugangsdaten (email meist Nutzerkennung) für viele Dienste. Da das „Austesten“, ob die erbeuteten Zugangsdaten automatisiert an 1000enden von Diensten und Webseite ausprobiert wird, ist es auch kein Schutz darauf zu vertrauen, die Täter hätten ja keine Ahnung wo. Ja, letztlich sind nur Apps mit hinterlegten Zahlungsdaten wirklich relevant. Aber auch andere Apps werden gekapert und dann beginnt eine Menge Ärger, denkt mal an die diversen Camping Apps oder das Forum hier. Versuch dann mal Ersatz zu schaffen :( Ich nutze auch Keepass, bzw. Keepass DX auf dem Android und Keepass XC auf Windows. Bei beiden funkioniert die AUtoAusfüll Funktion. Passwortdatei liegt auf dem Handy, dem Arbeitserechner und in meiner privaten Cloud (wird synchronisiert). Mit Diensten, bei denen die Passwortdatei in der Cloud liegt, habe ich Bauchschmerzen. Erstens habe ich im schlimmsten Fall keinen Zugriff, wenn die Cloud weg ist/der Anbieter bankrott geht. Zweitens weiß ich nicht, ob die nicht doch einen "Generalschlüssel" haben.
Ich habs nur geändert, wenn der Betreiber eine Warnung rausgeschickt hat. Im Job muß ich zwei Paßwörter regelmäßig ändern. Dazu dann noch eine ganze Reihe für verschiedene Systeme. Finanziell relevant etwa 10 Paßwörter. Aber dann eben noch eine Menge für Foren und Websites und Shops. Und dann passen sie nicht mehr, weil sich die Regeln geändert haben und man muß wieder ein neues anlegen. Ja, man kann fast immer ein neues Paßwort vergeben. Dazu muß man aber auch zumindest email Zugriff haben. Von den ganzen 2FA mal ganz abgesehen. Bei alten Paßwörtern kann das Problem kommen, daß die eingetragene email nicht mehr existiert. Gerade weil man manche Paßwörter immer wieder mal ändern muß, ist mir das zuviel zum merken. Bisher habe ich sie einfach in einem File gesammelt (außer den kritischen). Daher denke ich auch über eine Verwaltung nach. Keepass klingt nach der Website sehr Windows (oder Linux) orientiert. Zu Android finde ich nichts außer einer Aussage, daß es das gibt. RK
Dann hängt dein Arbeitgeber noch im Jahr 2020 oder so fest. Regelmäßige Passwortänderung gilt seit Jahren als kontraproduktiv. Auch das Bundesamt für Sicherheit in der Informationstechnik (BSI) spricht sich schon länger dagegen aus.
Wenn Du da, wo man Android-Apps typischerweise bezieht, im Play Store, suchst, findest Du mehrere Keepass-Apps. Sie alle kommen mit dem Keepass-Dateiformat zurecht, unterscheiden sich aber in Aspekten wie Browser-/Systemintegration, Cloud-Synchronisierung usw. Nimm keine, die bislang nur 1000 Downloads oder so hat.
Wie schon erwähnt, Keepassdx auf Android 500.000+ Downloads Bewertung 4,4 --> Link Mein Passwortsafe ist ein DIN A4 Blatt unter meinem Schreibtisch. Hat noch keiner geknackt!
Ist nur blöd, wenn man das Paßwort unterwegs braucht (Womofahrer sind evt. auch mal nicht zuhause ?). Mein "Blatt" ist derzeit auf einem USB Stick. Ist zumindest etwas portabler, auch wenn ich mit Handy einen Adapter brauche. RK
Wer nicht viele Passwörter hat, kann das sicher machen. Ich habe bestimmt über 200 Passwörter. Davon seht viele beruflich, die sich z.T. aller 1/2 Jahre ändern müssen. Daher nehme ich generierte kryptisch Passwörter mit z.T. 15 oder mehr Stellen. Sorry, wenn ich mir die nicht merken kann.... Oder kannst du dir "83-#whUz&"! gh)" merken?
Wie schon erwähnt, Keepassdx auf Android 500.000+ Downloads Bewertung 4,4 --> Link[/quote] Gibt es auch auf F-Droid. Ist also OpenSource und wer zweifelt, kann gern das Coding bei github prüfen. Bei mir liegt die Datei zunächst lokal und widr zu Haus mit meiner NAS synchron gehalten. Also ein digitales A4-Blatt. Die NAS (RPi mit Linux) steht zu Hause unterm.Schreibtisch. Zugriff zur NAS vom außen über Wireguard in der Fritzbox. Also ohne amerikanische Unternhnem (google,MS oder Apple) als Zwischenhändler.
Dann hoffe ich, dass dein Provider nicht Google als DNS nutzt :wink: Ansonnsten ist Keypass schon multifunktional und gut zu verwenden :ja:
Es ist völlig unerheblich, welche DNS-Sever der Zugangsprovider als Default anbietet, weil man die natürlich überschreiben kann, bzw. seinen eigenen Resolver betreiben kann, z.B. mit PiHole oder Adguard als Home-Assistant-AddOn. Dann kann man eben beliebig viele Upstream-DNS-Server hinterlegen, die man für vertrauenswürdig hält und die den eigenen Datenschutzbedürfnissen entsprechen. Selbst wenn man lediglich die in Deutschland obligatorische Fritzbox betreibt, kann man DNS-Server seiner Wahl eintragen. ich nutze steganos passwort manager auf meiner Festplatte.
Kann man - bei uns habe ich allerdings beobachtet, dass die Android-Geräte den ignorieren und stattdessen 8.8.8.8 (google) benutzen. Das kann man im Gerät abschalten, führt aber zu anderen Problemen (die ich vergessen habe).
ich benutze das auch seit ... 20? ... jahren. Auch professionell in mehreren Firmen bis jetzt. |
Anzeige
|