Digital
Schweiz

LastPass und Co. Forscher finden bei Passwortmanagern Sicherheitslücken

Frau nutzt Passwortmanager (LastPass) auf Smartphone. Symbolbild.
LastPass und Co. können praktisch – und ziemlich riskant sein.Bild: imago-images.de

ETH-Forscher finden bei diesen Passwort-Managern schwere Sicherheitslücken

Bekannte cloudbasierte Passwort-Manager wie LastPass halten nicht, was die Entwicklerfirmen den Usern versprechen: So lautet das beunruhigende Fazit einer unabhängigen wissenschaftlichen Analyse.
17.02.2026, 07:4017.02.2026, 08:45

Millionen von Menschen vertrauen beim Schutz sensibler Daten auf praktische Passwortmanager. Die Anbieter versprechen, dass die in der Cloud abgelegten Passwörter sicher verschlüsselt sind. Dass solche Werbeversprechen mit grösster Vorsicht zu geniessen sind, zeigt nun ein Forschungsteam der ETH Zürich.

Wo ist das Problem?

Komfort, statt Sicherheit

Wer regelmässig Onlinedienste nutzt, verfüge schnell über hunderte Passwörter, schrieb Samuel Schlaefli am Montag für die ETH-News. Sich diese alle zu merken, ist schwer möglich. Millionen Menschen zählen deshalb auf die Hilfe eines Passwortmanagers.

Hinter einem Masterpasswort werden alle anderen Passwörter im sogenannten «Tresor» abgelegt. Das vereinfacht den Zugang zu sensiblen Daten, etwa zu Bankkonten oder zu Online-Zahlungsmitteln wie Kreditkarten. Das mache Passwortmanager zu einem wahrscheinlichen Ziel von Hackerangriffen, sagte Kenneth Paterson, Informatik-Professor an der ETH Zürich.

Anbieter von Passwortmanagern versprechen absolute Sicherheit: Die Daten seien so gut verschlüsselt, dass selbst sie keinen Zugriff darauf hätten. Nun konnten Forschende der ETH Zürich zeigen, dass die verschlüsselten Daten nicht unlesbar sind.

Wie ist das möglich?

«Das Versprechen lautet, dass selbst wenn jemand auf den Server zugreifen kann, dies kein Sicherheitsrisiko für die Kunden darstellt», sagte Matilda Backendal von der Università della Svizzera italiana in Lugano. «Wir konnten nun zeigen, dass dies nicht stimmt.»

Sie führte die Studie gemeinsam mit Matteo Scarlata, Kenneth Paterson und Giovanni Torrisi von der Forschungsgruppe für Angewandte Kryptografie am Institut für Informationssicherheit der ETH Zürich durch.

Ein Ultimatum von neunzig Tagen

Das Forschungsteam konnte Angriffe auf die Passwortmanager dreier populärer Anbieter – Bitwarden, LastPass und Dashlane – demonstrieren, deren Dienste weltweit rund sechzig Millionen Menschen nutzen würden. «Wir waren überrascht, wie gross die Sicherheitslücken sind», sagte Paterson.

Das Forschungsteam gab den Anbietern der gehackten Systeme 90 Tage Zeit, die Sicherheitslücken zu schliessen. Dabei hätten sich die Hersteller kooperativ gezeigt, wobei beim Beheben der Sicherheitslücken nicht alle gleich schnell gewesen seien.

Die Forschenden legten am Montag konkrete Vorschläge für einen besseren Schutz der Systeme vor. Konkret: Die Entwicklerfirmen sollten die Systeme für Neukunden kryptografisch auf den neuesten Stand bringen.

Die bestehende Kundschaft könnte anschliessend selbst auswählen, ob sie auf das neue, sicherere System migrieren und ihre Passwörter dorthin überführen möchte oder ob sie beim alten System bleibt – in Kenntnis der bestehenden Sicherheitslücken.

Zudem raten die ETH-Fachleute, einen Passwort-Manager zu wählen, der offen über mögliche Sicherheitslücken informiere, extern geprüft werde und bei dem zumindest die Ende-zu-Ende-Verschlüsselung standardmässig eingeschaltet sei.

Update (17. Februar): Die Entwickler des Open-Source-Passwortmanagers Bitwarden haben mit einem Blog-Beitrag auf die ETH-Studie reagiert. Darin werden die Vorteile von Open-Source-Lösungen betont. Eine «vertrauenswürdige Open-Source-Architektur» ermögliche Sicherheitsüberprüfungen (Audits) durch Dritte. Und:

«Bitwarden wurde noch nie Opfer eines Sicherheitsvorfalls und ist überzeugt, dass Sicherheitsbewertungen durch Dritte wie diese unerlässlich sind, um Privatpersonen und Organisationen weiterhin modernste Sicherheit zu bieten. Millionen von Nutzern und Tausende von Unternehmen vertrauen täglich auf Bitwarden, um ihre sensiblen Daten zu schützen und online sicher zu sein.»

Quellen

(dsc)

DANKE FÜR DIE ♥
Würdest du gerne watson und unseren Journalismus unterstützen? Mehr erfahren
(Du wirst umgeleitet, um die Zahlung abzuschliessen.)
5 CHF
15 CHF
25 CHF
Anderer
Oder unterstütze uns per Banküberweisung.
Wie die Techkonzerne das Internet kaputtmachen
1 / 16
Wie die Techkonzerne das Internet kaputtmachen

Facebook-Gründer Mark Zuckerberg mag sich als Nerd verkleiden, doch das ändert nichts daran, dass der Techmilliardär ein Totengräber des freien Internets ist. In diesem Beitrag erfährst du, warum jede neue Plattform für uns User im Desaster endet...

quelle: keystone / nic coury
Auf Facebook teilenAuf X teilen
Geheimdienst-Enthüllung: Russische Killerdrohne fliegt nur dank Schweizer Technik
Video: watson
Das könnte dich auch noch interessieren:
Du hast uns was zu sagen?
Hast du einen relevanten Input oder hast du einen Fehler entdeckt? Du kannst uns dein Anliegen gerne via Formular übermitteln.
54 Kommentare
Dein Kommentar
YouTube Link
0 / 600
Hier gehts zu den Kommentarregeln.
Die beliebtesten Kommentare
avatar
prophet
17.02.2026 08:31registriert Dezember 2019
Wäre noch schön zu sehen, welche Passwort-Manager konkret gute Alternativen wären.
791
Melden
Zum Kommentar
avatar
insert_brain_here
17.02.2026 08:26registriert Oktober 2019
Proton Pass 🤷‍♂️
334
Melden
Zum Kommentar
avatar
Dr. Rodney McKay
17.02.2026 09:20registriert September 2024
Proton heisst die Lösung. Dankt mir später.
209
Melden
Zum Kommentar
54
OpenAI stellt ChatGPT-4o ein – und versaut Usern damit den Valentinstag
Wenn man am 14. Februar 2026 auf Social Media auf Valentinstags-Posts stösst, können diese erst mal irritieren. Dahinter stecken tiefe menschliche Emotionen – gegenüber etwas Unmenschlichem.
Dass der Valentinstag ansteht, hat schon in den Tagen davor eine unübersehbare Aufdringlichkeit. In Supermärkten werden die Süssigkeiten für den Tag in limitierte Herzförmchen gepresst, in Blumenläden wird die Massenbestellung roter Rosen gestutzt.
Zur Story