Der Wechsel zu einem Passwortmanager kann den Alltag vereinfachen. Er ersetzt aber weder die Änderung geleakter Passwörter noch eine funktionierende Wiederherstellung. Genau diese Unterschiede sind beim Umzug zu Proton Pass entscheidend: Die Cloud kann einen verschlüsselten Tresor synchronisieren, während die vorübergehend exportierte CSV-Datei sämtliche darin enthaltenen Passwörter offenlegt. Und ein zurückgesetztes Kontopasswort macht alte verschlüsselte Daten nicht automatisch wieder lesbar.
Das 17:49 Minuten lange Video von c’t 3003 vom 2. Oktober 2026 zeigt den persönlichen Wechsel von Apple und Google zu Proton Pass. Evidico prüft die wesentlichen technischen Aussagen zu Auswahl, Funktionsgrenzen, Verschlüsselung, Sicherheitsbefunden, Wiederherstellung und Aufräumen anhand der vollständigen Originaluntertitel sowie der verlinkten Herstellerunterlagen und Originaluntersuchungen. Quellenstand: 3. Oktober 2026. Persönliche Bedienungserfahrungen und der Werbeblock sind keine unabhängigen Sicherheitstests.
Europa ist ein Auswahlkriterium, kein Alleinstellungsbeweis
Ab 07:42 nennt der Beitrag drei Anforderungen: bequeme Nutzung über Geräte hinweg, kostenlose Grundfunktionen und einen Cloud-Dienst mit Servern in Europa. Proton Pass sei der einzige passende Dienst. Das ist zu pauschal. Bitwarden nennt ebenfalls kostenlose Nutzung mit unbegrenzt vielen Passwörtern und Geräten; seine Cloud bietet eine wählbare EU-Region. Welche Oberfläche jemand angenehmer findet, entscheidet diese Dokumentation nicht.
Der relevante Unterschied liegt zusätzlich beim Unternehmen und der Infrastruktur. Bitwarden speichert Cloud-Tresordaten laut eigener Dokumentation in Microsoft Azure in den USA oder der EU. Protons Datenschutzrichtlinie nennt dagegen eigene beziehungsweise von Tochtergesellschaften betriebene Speicherinfrastruktur in der Schweiz, Deutschland oder Norwegen. Ein europäischer Serverstandort und ein europäischer Anbieter sind unterschiedliche Eigenschaften. Protons Sitz in Genf ist dokumentiert. Daraus folgt keine allgemeine Rangliste der Sicherheit.
Auch die im Video genannten 19,80 US-Dollar jährlich für Bitwarden Premium passen zur abgerufenen Preisseite; dort sind Steuern ausdrücklich nicht enthalten. Die persönliche Proton-Empfehlung lässt sich nachvollziehen. Ein vollständiger Marktvergleich, der sämtliche Alternativen ausschließt, ist damit nicht erbracht.
Kostenlos bedeutet viel – aber nicht jede Art von Ausfüllen
Die Grundausstattung wird weitgehend korrekt beschrieben: Proton führt unbegrenzt viele Logins und Geräte, Synchronisation, Passwortgenerator und Passkeys im kostenlosen Tarif auf. Apps und Browsererweiterungen stehen für die im Beitrag verwendeten Systeme bereit. Die Tatsache, dass eine Desktop-App kostenlos verfügbar ist, sagt allerdings noch nichts über das automatische Ausfüllen jedes fremden Desktopprogramms.
Der Beitrag präzisiert diese Grenze ab 12:25 selbst. Autotype für Benutzernamen und Passwort in installierten Desktop-Apps gehört zu den bezahlten Proton-Pass-Tarifen. Browser-Ausfüllen und Smartphone-Ausfüllen sind davon zu unterscheiden. Die Einschränkung betrifft also nicht grundsätzlich jeden Login am PC. Ob die Zusatzfunktion einen Aufpreis wert ist, bleibt eine persönliche Nutzungsentscheidung. Die konkreten Proton-Europreise werden hier nicht als dauerhaft geltendes Angebot bestätigt; Laufzeit und aktueller Bestellpreis müssen beim Anbieter geprüft werden.
Verschlüsselung schützt den Tresor, der Endpunkt bleibt entscheidend
Die Aussage ab 08:45, Proton könne gespeicherte Passwörter nicht einfach lesen, entspricht dem veröffentlichten Sicherheitsmodell. Die Inhalte der Einträge werden Ende zu Ende verschlüsselt; dazu gehören auch Benutzernamen, Webadressen und Notizen. Verschlüsselte Tresorschlüssel werden mit Nutzerschlüsseln abgesichert. Die vorgesehenen Clients entschlüsseln die Inhalte für die berechtigte Nutzung.
Diese Architektur beschreibt den Schutz der gespeicherten und synchronisierten Inhalte. Sie ist keine Zusage, dass ein bereits entsperrtes Gerät, eine fehlerhafte Browsererweiterung oder jede Anmeldung gegen Angriffe geschützt wäre. Die im Video selbst genannten Sicherheitsbefunde zeigen, warum beides auseinandergehalten werden muss. Auch öffentlich einsehbarer Quellcode schafft eine Möglichkeit zur Prüfung; er garantiert nicht, dass jede Schwachstelle gefunden wurde.
Der Audit ist echt, sein Befund ist begrenzt
Die Schilderung des Cure53-Audits ab 09:13 stimmt. Der Originalbericht von Mai/Juni 2023, insbesondere Seiten 3 und 9 dokumentiert mehrere Schwachstellen. Eine als hoch eingestufte fehlende Prüfung öffentlicher Domain-Endungen konnte dazu führen, dass Zugangsdaten auf einer anderen Unterdomain angeboten wurden. Der Bericht bestätigt die Reparatur dieser Schwachstelle.
Er nennt zugleich die zeitlichen Grenzen der Untersuchung. Ein anderer damaliger Android-Befund war laut Bericht wegen einer Plattformbeschränkung zu diesem Zeitpunkt nicht behebbar. Aus dem historischen Dokument folgt daher weder, dass sämtliche damaligen Probleme erledigt waren, noch ein Befund über die aktuell installierte Version im Oktober 2026.
Clickjacking: reparierter Angriff, keine dauerhafte Entwarnung
Auch die 2025 untersuchten Angriffe sind belegt. Marek Tóths eigene Untersuchung beschreibt, wie eine Webseite Bedienelemente einer Erweiterung verbergen oder überlagern konnte, sodass ein scheinbar harmloser Klick das Ausfüllen sensibler Daten auslöste. In seiner Reparaturübersicht nennt er für Proton Pass die Erweiterungsversion 1.31.6 als behoben. Frühere Reparaturschritte deckten zunächst nicht jede Variante ab.
Damit ist der im Video genannte konkrete Reparaturstand nachvollziehbar. Es handelt sich um einen Angriff auf die Nutzung der Erweiterung, nicht um den Beleg, dass Angreifer die Verschlüsselung der gesamten Cloud-Datenbank gebrochen hätten. Die Untersuchung beweist ebenso wenig, dass es seitdem keine neuen Lücken geben kann.
SMS stellt den Zugang wieder her – nicht automatisch die alten Daten
Der entscheidende Hinweis ab 10:18 ist richtig: Proton unterscheidet Kontozugang und Wiederherstellung verschlüsselter Daten. Ein Reset per SMS oder Wiederherstellungs-E-Mail ermöglicht einen neuen Login. Er liefert für sich allein nicht die Entschlüsselung der vorhandenen Tresoreinträge. Dafür braucht es eine passende Datenwiederherstellung, etwa eine vorher eingerichtete Wiederherstellungsphrase, eine Wiederherstellungsdatei, ein geeignetes bereits angemeldetes Gerät oder das alte Passwort.
Die Wiederherstellungsphrase besteht aus zwölf Wörtern und kann beide Aufgaben verbinden. Sie muss vor dem Verlust eingerichtet beziehungsweise gesichert sein. „Immer“ ist deshalb keine bedingungslose Rettungsgarantie. Proton empfiehlt ausdrücklich, diese Phrase nicht ausschließlich in Proton Pass oder Proton Drive zu lagern: Wer aus dem Proton-Konto ausgesperrt ist, kommt dort möglicherweise auch nicht mehr an die Rettungshilfe. Eine unabhängig erreichbare, geschützt aufbewahrte Kopie verhindert diesen Zirkelschluss.
Die Exportdatei ist während des Umzugs ungeschützt
Die Warnung bei 11:21 bis 11:36 ist ebenfalls richtig. Apple erklärt ausdrücklich, dass exportierte Passwörter nicht verschlüsselt sind: Wer Zugriff auf die CSV-Datei hat, kann sie lesen. Protons Chrome-Anleitung bestätigt den Export als CSV und den anschließenden Import. Die Verschlüsselung im neuen Tresor verschlüsselt diese daneben liegende Datei nicht nachträglich.
Apples Anleitung fordert, die Exportdatei nach dem Import zu löschen. Sinnvoll ist, vorher den erfolgreichen Umzug zu prüfen und die Klartextdatei währenddessen nicht weiterzugeben. Bereits entstandene Kopien, etwa in einem synchronisierten Ordner, verschwinden nicht dadurch, dass nur die ursprüngliche Datei gelöscht wird. Das ist eine praktische Folgerung aus der fehlenden Verschlüsselung, keine im Beitrag demonstrierte Prüfung aller möglichen Speicherorte.
Passkeys sind eine eigene Anmeldung, kein stärkeres exportiertes Passwort
Der kurze Hinweis ab 12:13 ist korrekt: Proton Pass kann Passkeys für unterstützende Dienste speichern und verwenden. Die Anleitung nennt Voraussetzungen des jeweiligen Betriebssystems und Browsers. Der hier gezeigte CSV-Umzug von Passwörtern belegt dagegen nicht, dass auch zuvor vorhandene Passkeys mitgewandert wären. Das muss am jeweiligen Exportformat und Zielsystem gesondert geprüft werden.
Die FIDO Alliance unterscheidet synchronisierte und an ein Gerät gebundene Passkeys. Grundlage ist ein kryptografisches Schlüsselpaar. Die Anmeldung ist an den richtigen Dienst gebunden und widersteht dadurch gewöhnlichen nachgebauten Phishing-Loginseiten. Bei synchronisierten Passkeys wird Schlüsselmaterial über die Infrastruktur des Passkey-Anbieters verfügbar gemacht; gerätegebundene Schlüssel verlassen das betreffende Gerät nicht. Geräte- und Anbieterzugang sowie Wiederherstellungswege bleiben sicherheitsrelevant. Ein Passkey ist keine allgemeine Garantie gegen Gerätemissbrauch oder unsichere alternative Kontowiederherstellung.
Zweiter Faktor im Tresor: bequem, mit gemeinsamem Ausfallrisiko
Proton bestätigt den integrierten TOTP-Generator als bezahlte Funktion. Der Beitrag beschreibt richtig, dass damit zeitabhängige Codes direkt beim Login genutzt werden können. Wird ein entsperrter Tresor vollständig ausgelesen, können Passwort und hinterlegtes TOTP-Geheimnis gemeinsam betroffen sein. Das ist eine begründete technische Risikofolgerung.
Sie bedeutet nicht, dass zwei Faktoren dadurch in jeder Angriffssituation nutzlos wären. Ein Angreifer, der nur ein Dienstpasswort erbeutet, besitzt damit noch nicht automatisch den Tresor. Die zusätzliche Trennung muss im konkreten Szenario betrachtet werden; eine separate App auf demselben kompromittierten Gerät ist ebenfalls keine universelle Lösung. Proton warnt ausdrücklich davor, den TOTP-Code für das eigene Proton-Konto ausschließlich in Proton Pass zu sichern. Dafür nennt die Anleitung einen separaten Authenticator.
Ein Ablauf-Link kann mehr als bloßes Kopieren
Die im Video leicht ironisch abgehandelte Linkfreigabe hat einen überprüfbaren Unterschied zu einer gewöhnlichen Nachricht mit kopiertem Passwort. Proton dokumentiert Ende-zu-Ende-Verschlüsselung, Ablaufzeit, begrenzbare Aufrufe und das Entfernen des Links. Damit lässt sich späterer Linkzugriff begrenzen. Eine bereits angefertigte Kopie beim Empfänger wird dadurch allerdings nicht zurückgeholt. Ob die Funktion im eigenen Alltag gebraucht wird, ist etwas anderes als ihre technische Wirkung.
Leckprüfung: Treffer sind Warnungen, fehlende Treffer keine Entwarnung
Die beschriebenen Prüfangebote existieren: Apple meldet schwache oder kompromittierte Passwörter, Chrome prüft gespeicherte Zugangsdaten auf bekannte Lecks. Have I Been Pwned bietet eine Suche nach E-Mailadressen sowie Pwned Passwords. Das sind verschiedene Abfragen. Ein gefundenes Passwort beweist nicht, dass gerade das eigene Konto kompromittiert wurde; eine betroffene E-Mailadresse beweist nicht, dass dessen heutiges Passwort geleakt ist.
Die Pwned-Passwords-Dokumentation beschreibt einen datensparsamen Abgleich über einen Teil des Passwort-Hashwerts. Das ist keine Aufforderung, Mailadresse und aktuelles Passwort gemeinsam in beliebige Prüfseiten einzugeben. Die HIBP-FAQ betont zudem, dass die Sammlung unvollständig ist. Ein fehlender Treffer bestätigt deshalb keine Sicherheit; ein historischer Leckeintrag verschwindet auch nach einer Passwortänderung nicht automatisch.
Schwache und wiederverwendete Passwörter prüft Proton auch kostenlos
Hier braucht die Darstellung ab 16:18 eine Präzisierung. Password Health und Hinweise auf inaktive Zwei-Faktor-Authentisierung gehören auch zum kostenlosen Pass Monitor. Die Prüfung auf schwache oder wiederverwendete Passwörter läuft laut Anbieter auf dem Gerät. Sie ist nicht gleichbedeutend mit der kostenpflichtigen Suche nach betroffenen E-Mailadressen in Leckdaten.
Die Zahl von zehn externen Adressen passt dagegen zur Anleitung für Dark Web Monitoring. Solche Adressen müssen bestätigt werden; für deren Überwachung werden sie mit Drittanbietern geteilt. Proton-Adressen und passende Aliasse werden anders behandelt. Eine Passwortstärkeprüfung und ein Leckhinweis beantworten somit verschiedene Fragen und erfordern nicht denselben Tarif.
Importieren repariert keine alten Kontopasswörter
Die wichtigste Schlussfolgerung des Videos stimmt: Ein gespeichertes altes Passwort bleibt beim jeweiligen Dienst gültig, bis es dort ersetzt wird. Nur den Eintrag im neuen Manager zu ändern, ändert nicht den Zugang beim Dienst. Apple und Google verweisen bei betroffenen Zugangsdaten auf die Passwortänderung. Der Bericht über drei bis vier Stunden Arbeit ist dagegen eine persönliche Erfahrung, keine allgemeine Zeitmessung.
Die Formulierung, ausschließlich händisches Ändern sei möglich, ist zu absolut. Google dokumentiert auch automatisierte Passwortänderungen auf unterstützten Seiten; die abgerufene Entwicklerseite kennzeichnet dies als Vorschau mit Einschränkungen, unter anderem Chrome am Desktop in den USA. Daraus folgt kein fertiger Ersatz für den im Video gezeigten Umzug. Der sachliche Kern bleibt: Die Änderung muss tatsächlich beim jeweiligen Dienst ankommen.
Fazit: Der Beitrag erklärt zentrale Umzugsrisiken zutreffend: Klartext-Export, getrennte Wiederherstellung und weiterhin notwendige Änderungen alter Passwörter. Verschlüsselung, Audit und repariertes Clickjacking sind belegt, haben aber unterschiedliche Schutzbereiche. Korrekturbedarf besteht bei der pauschalen Alleinstellung Protons und der Einordnung kostenloser Passwortprüfungen. Entscheidend ist weniger das neue Symbol im Browser als ein sicherer Transfer, erreichbare Wiederherstellung und tatsächlich erneuerte Zugangsdaten.
