Im Handel werden Passwort-Manager und VPN gerne im selben Abo verkauft, als wären es zwei Seiten derselben Medaille. Tatsächlich beantworten sie zwei völlig verschiedene Fragen. Der eine sorgt dafür, dass Kriminelle mit einem gestohlenen Passwort nicht gleich bei allen anderen Konten hineinkommen. Der andere verschlüsselt, was zwischen Gerät und Internet unterwegs ist. Wer wissen will, was er wirklich braucht, muss beide getrennt betrachten.

Passwort-Manager und VPN: zwei Abos, zwei verschiedene Fragen

Der Unterschied ist nicht akademisch, er entscheidet über das Geld. Ein Passwort-Manager wirkt gegen einen Angriff, der jeden treffen kann und regelmäßig trifft: Ein Dienst wird gehackt, die Zugangsdaten landen in einer Liste, und Kriminelle probieren dieselbe Kombination automatisiert bei anderen Anbietern durch. Ein VPN wirkt gegen ein Mitlesen im Netzwerk — ein Risiko, das stark davon abhängt, in welchem Netz man gerade steckt. Das eine ist Grundausstattung, das andere Situationsware.

Kein Manager im BSI-Test ist frei von Schwächen

Das Bundesamt für Sicherheit in der Informationstechnik hat gemeinsam mit dem FZI Forschungszentrum Informatik zehn Passwort-Manager einer Gefährdungsanalyse unterzogen: 1Password, Avira Password Manager, KeePassXC, KeePass2Android, mSecure, PassSecurium, SecureSafe und S-Trust sowie die in Chrome und Firefox eingebauten Lösungen. Das Ergebnis, veröffentlicht Ende Januar 2026, fällt eindeutig aus — keines der Produkte ist vollständig frei von Schwächen.

Im Detail: Drei Manager — Chrome, mSecure und PassSecurium — speichern Passwörter so, dass der Hersteller theoretisch Zugriff hätte. Sieben verschlüsseln Metadaten unvollständig. Acht verschlüsseln nach einer Änderung des Master-Passworts nicht automatisch neu.

Nimm trotzdem einen, und zwar aus einem einzigen Grund

Das BSI empfiehlt die Nutzung eines Passwort-Managers ausdrücklich weiter

Wer keinen einsetzt, setzt sich nach Einschätzung der Behörde größeren Gefahren aus als durch ein Produkt mit begrenzten Schwächen.

Der Grund liegt nicht in der Technik der Manager, sondern in der Alternative. Wer Passwörter im Kopf behalten will, benutzt fast zwangsläufig dasselbe mehrfach. Genau davon lebt Credential Stuffing: Ein einziger geknackter Zugang reißt dann alle anderen mit. Gegen dieses Muster hilft auch ein Manager mit unvollständig verschlüsselten Metadaten noch erheblich.

Die Verbraucherzentrale NRW hat in ihrem Vergleich derselben zehn Produkte die beiden quelloffenen Lösungen KeePassXC und KeePass2Android hervorgehoben, weil sie lokal arbeiten und keine Daten an fremde Server geben. Für alle, die dem Cloud-Abgleich kommerzieller Anbieter grundsätzlich misstrauen, ist das die Variante ohne Abo.

Wofür braucht man ein VPN wirklich?

Ein VPN verschlüsselt die Verbindung zwischen Gerät und Internet, sodass niemand im selben Netzwerk mitlesen kann. Der klare Anwendungsfall sind offene WLAN-Netze in Cafés, Hotels oder am Flughafen, wo Dritte im selben Netz Passwörter, Cookies oder andere Daten abfangen könnten. Im heimischen, verschlüsselten WLAN oder über die Mobilfunkverbindung ist dieses Risiko deutlich kleiner — dort ist ein VPN Zusatzoption, nicht Notwendigkeit.

Eine Pflicht ist es laut Verbraucherzentrale ausdrücklich nicht. Zuerst empfiehlt sie die Grundlagen: auf HTTPS achten, Datei- und Verzeichnisfreigabe vor dem Verbinden abschalten, gespeicherte Netzwerke danach wieder löschen.

Der zweite Anwendungsfall ist das Reisen. Wer im Ausland auf deutsche Streaming- oder Nachrichtenangebote zugreifen will, die dort per Geoblocking gesperrt sind, kommt über einen Server mit deutscher IP-Adresse wieder heran — praktisch für alle, die ihre Streaming-Hardware auch im Urlaub mitnehmen. Bei der Anbieterwahl lohnt der Blick in unabhängige Tests: Geschwindigkeit, Protokollierungspraxis und Datenschutzerklärung unterscheiden sich erheblich, und die Verbraucherzentrale warnt davor, dass manche Dienste selbst Nutzungsdaten auswerten. Damit hebelt der Anbieter aus, wofür man ihn bezahlt.

Zwei Entscheidungen statt einer

Einen Passwort-Manager sollte praktisch jeder nutzen, unabhängig davon, welches Produkt es am Ende wird. Die BSI-Empfehlung ist hier eindeutig, und die datenschutzfreundlichste Variante ohne Cloud-Abo kostet nichts.

Ein VPN ist situativ: sinnvoll für alle, die regelmäßig in öffentlichen WLAN-Netzen sitzen oder im Ausland auf deutsche Inhalte zugreifen wollen. Verzichtbar für alle, die überwiegend im eigenen verschlüsselten Heimnetz oder über Mobilfunk online sind.

Wer beides im Bündel kauft, verschenkt damit nichts — sollte aber wissen, dass zwei getrennte Entscheidungen dahinterstehen und nicht eine. Wer ergänzend etwas zur Gerätesicherheit sucht, findet sie im Überblick zum Diebstahlschutz für Smartphones.

Was der BSI-Bericht nicht beantwortet, ist die Frage nach dem Umstieg: Wie viel Arbeit es macht, einen gewachsenen Bestand aus Browser-Passwörtern in einen eigenen Manager zu überführen, hängt vollständig am Ausgangszustand. Erfahrungen damit stehen unten richtig.

Quellen