RedaktionsgrundsatzEvidico prüft öffentliche Aussagen quellenbasiert, neutral und unabhängig – ohne parteipolitische Richtung, ohne Pranger.NeuProton Pass im Check: Was beim Passwort-Umzug bleibtNeuÖsterreichs Bundesbudget: Was der Nationalrat tatsächlich entscheiden kannNeuMode aus Meeresplastik: Was Ecoalfs Recycling wirklich belegt
Digitales & KI

Proton Pass im Check: Was beim Passwort-Umzug bleibt

Verschlüsselung, Klartext-Export und Wiederherstellung im Check: Was c’t 3003 zum Umzug erklärt und wo bei Gratisfunktionen und Sicherheit Kontext fehlt.

KI-generierte Symbolillustration: Laptop, verschlüsselter Passworttresor und separate Exportdatei.
KI-generierte redaktionelle Illustration; keine Dokumentaraufnahme.

Kurzfazit

Verschlüsselung, Klartext-Export und Wiederherstellung im Check: Was c’t 3003 zum Umzug erklärt und wo bei Gratisfunktionen und Sicherheit Kontext fehlt.

Beitrag anhören

Die Wiedergabe nutzt die Sprachausgabe des Browsers. Es wird keine externe API aufgerufen.

Modus: Kurzfassung

Bereit.

Geprüftes Video

Hinweis zur Prüfung

Bewertet werden konkrete Aussagen nach aktueller Quellenlage. Automatische Transkripte können Fehler enthalten; wörtliche Zitate, Zahlen und zentrale Claims werden vor Veröffentlichung am Originalvideo geprüft.

Der Wechsel zu einem Passwortmanager kann den Alltag vereinfachen. Er ersetzt aber weder die Änderung geleakter Passwörter noch eine funktionierende Wiederherstellung. Genau diese Unterschiede sind beim Umzug zu Proton Pass entscheidend: Die Cloud kann einen verschlüsselten Tresor synchronisieren, während die vorübergehend exportierte CSV-Datei sämtliche darin enthaltenen Passwörter offenlegt. Und ein zurückgesetztes Kontopasswort macht alte verschlüsselte Daten nicht automatisch wieder lesbar.

Das 17:49 Minuten lange Video von c’t 3003 vom 2. Oktober 2026 zeigt den persönlichen Wechsel von Apple und Google zu Proton Pass. Evidico prüft die wesentlichen technischen Aussagen zu Auswahl, Funktionsgrenzen, Verschlüsselung, Sicherheitsbefunden, Wiederherstellung und Aufräumen anhand der vollständigen Originaluntertitel sowie der verlinkten Herstellerunterlagen und Originaluntersuchungen. Quellenstand: 3. Oktober 2026. Persönliche Bedienungserfahrungen und der Werbeblock sind keine unabhängigen Sicherheitstests.

Europa ist ein Auswahlkriterium, kein Alleinstellungsbeweis

Ab 07:42 nennt der Beitrag drei Anforderungen: bequeme Nutzung über Geräte hinweg, kostenlose Grundfunktionen und einen Cloud-Dienst mit Servern in Europa. Proton Pass sei der einzige passende Dienst. Das ist zu pauschal. Bitwarden nennt ebenfalls kostenlose Nutzung mit unbegrenzt vielen Passwörtern und Geräten; seine Cloud bietet eine wählbare EU-Region. Welche Oberfläche jemand angenehmer findet, entscheidet diese Dokumentation nicht.

Der relevante Unterschied liegt zusätzlich beim Unternehmen und der Infrastruktur. Bitwarden speichert Cloud-Tresordaten laut eigener Dokumentation in Microsoft Azure in den USA oder der EU. Protons Datenschutzrichtlinie nennt dagegen eigene beziehungsweise von Tochtergesellschaften betriebene Speicherinfrastruktur in der Schweiz, Deutschland oder Norwegen. Ein europäischer Serverstandort und ein europäischer Anbieter sind unterschiedliche Eigenschaften. Protons Sitz in Genf ist dokumentiert. Daraus folgt keine allgemeine Rangliste der Sicherheit.

Auch die im Video genannten 19,80 US-Dollar jährlich für Bitwarden Premium passen zur abgerufenen Preisseite; dort sind Steuern ausdrücklich nicht enthalten. Die persönliche Proton-Empfehlung lässt sich nachvollziehen. Ein vollständiger Marktvergleich, der sämtliche Alternativen ausschließt, ist damit nicht erbracht.

Kostenlos bedeutet viel – aber nicht jede Art von Ausfüllen

Die Grundausstattung wird weitgehend korrekt beschrieben: Proton führt unbegrenzt viele Logins und Geräte, Synchronisation, Passwortgenerator und Passkeys im kostenlosen Tarif auf. Apps und Browsererweiterungen stehen für die im Beitrag verwendeten Systeme bereit. Die Tatsache, dass eine Desktop-App kostenlos verfügbar ist, sagt allerdings noch nichts über das automatische Ausfüllen jedes fremden Desktopprogramms.

Der Beitrag präzisiert diese Grenze ab 12:25 selbst. Autotype für Benutzernamen und Passwort in installierten Desktop-Apps gehört zu den bezahlten Proton-Pass-Tarifen. Browser-Ausfüllen und Smartphone-Ausfüllen sind davon zu unterscheiden. Die Einschränkung betrifft also nicht grundsätzlich jeden Login am PC. Ob die Zusatzfunktion einen Aufpreis wert ist, bleibt eine persönliche Nutzungsentscheidung. Die konkreten Proton-Europreise werden hier nicht als dauerhaft geltendes Angebot bestätigt; Laufzeit und aktueller Bestellpreis müssen beim Anbieter geprüft werden.

Verschlüsselung schützt den Tresor, der Endpunkt bleibt entscheidend

Die Aussage ab 08:45, Proton könne gespeicherte Passwörter nicht einfach lesen, entspricht dem veröffentlichten Sicherheitsmodell. Die Inhalte der Einträge werden Ende zu Ende verschlüsselt; dazu gehören auch Benutzernamen, Webadressen und Notizen. Verschlüsselte Tresorschlüssel werden mit Nutzerschlüsseln abgesichert. Die vorgesehenen Clients entschlüsseln die Inhalte für die berechtigte Nutzung.

Diese Architektur beschreibt den Schutz der gespeicherten und synchronisierten Inhalte. Sie ist keine Zusage, dass ein bereits entsperrtes Gerät, eine fehlerhafte Browsererweiterung oder jede Anmeldung gegen Angriffe geschützt wäre. Die im Video selbst genannten Sicherheitsbefunde zeigen, warum beides auseinandergehalten werden muss. Auch öffentlich einsehbarer Quellcode schafft eine Möglichkeit zur Prüfung; er garantiert nicht, dass jede Schwachstelle gefunden wurde.

Der Audit ist echt, sein Befund ist begrenzt

Die Schilderung des Cure53-Audits ab 09:13 stimmt. Der Originalbericht von Mai/Juni 2023, insbesondere Seiten 3 und 9 dokumentiert mehrere Schwachstellen. Eine als hoch eingestufte fehlende Prüfung öffentlicher Domain-Endungen konnte dazu führen, dass Zugangsdaten auf einer anderen Unterdomain angeboten wurden. Der Bericht bestätigt die Reparatur dieser Schwachstelle.

Er nennt zugleich die zeitlichen Grenzen der Untersuchung. Ein anderer damaliger Android-Befund war laut Bericht wegen einer Plattformbeschränkung zu diesem Zeitpunkt nicht behebbar. Aus dem historischen Dokument folgt daher weder, dass sämtliche damaligen Probleme erledigt waren, noch ein Befund über die aktuell installierte Version im Oktober 2026.

Clickjacking: reparierter Angriff, keine dauerhafte Entwarnung

Auch die 2025 untersuchten Angriffe sind belegt. Marek Tóths eigene Untersuchung beschreibt, wie eine Webseite Bedienelemente einer Erweiterung verbergen oder überlagern konnte, sodass ein scheinbar harmloser Klick das Ausfüllen sensibler Daten auslöste. In seiner Reparaturübersicht nennt er für Proton Pass die Erweiterungsversion 1.31.6 als behoben. Frühere Reparaturschritte deckten zunächst nicht jede Variante ab.

Damit ist der im Video genannte konkrete Reparaturstand nachvollziehbar. Es handelt sich um einen Angriff auf die Nutzung der Erweiterung, nicht um den Beleg, dass Angreifer die Verschlüsselung der gesamten Cloud-Datenbank gebrochen hätten. Die Untersuchung beweist ebenso wenig, dass es seitdem keine neuen Lücken geben kann.

SMS stellt den Zugang wieder her – nicht automatisch die alten Daten

Der entscheidende Hinweis ab 10:18 ist richtig: Proton unterscheidet Kontozugang und Wiederherstellung verschlüsselter Daten. Ein Reset per SMS oder Wiederherstellungs-E-Mail ermöglicht einen neuen Login. Er liefert für sich allein nicht die Entschlüsselung der vorhandenen Tresoreinträge. Dafür braucht es eine passende Datenwiederherstellung, etwa eine vorher eingerichtete Wiederherstellungsphrase, eine Wiederherstellungsdatei, ein geeignetes bereits angemeldetes Gerät oder das alte Passwort.

Die Wiederherstellungsphrase besteht aus zwölf Wörtern und kann beide Aufgaben verbinden. Sie muss vor dem Verlust eingerichtet beziehungsweise gesichert sein. „Immer“ ist deshalb keine bedingungslose Rettungsgarantie. Proton empfiehlt ausdrücklich, diese Phrase nicht ausschließlich in Proton Pass oder Proton Drive zu lagern: Wer aus dem Proton-Konto ausgesperrt ist, kommt dort möglicherweise auch nicht mehr an die Rettungshilfe. Eine unabhängig erreichbare, geschützt aufbewahrte Kopie verhindert diesen Zirkelschluss.

Die Exportdatei ist während des Umzugs ungeschützt

Die Warnung bei 11:21 bis 11:36 ist ebenfalls richtig. Apple erklärt ausdrücklich, dass exportierte Passwörter nicht verschlüsselt sind: Wer Zugriff auf die CSV-Datei hat, kann sie lesen. Protons Chrome-Anleitung bestätigt den Export als CSV und den anschließenden Import. Die Verschlüsselung im neuen Tresor verschlüsselt diese daneben liegende Datei nicht nachträglich.

Apples Anleitung fordert, die Exportdatei nach dem Import zu löschen. Sinnvoll ist, vorher den erfolgreichen Umzug zu prüfen und die Klartextdatei währenddessen nicht weiterzugeben. Bereits entstandene Kopien, etwa in einem synchronisierten Ordner, verschwinden nicht dadurch, dass nur die ursprüngliche Datei gelöscht wird. Das ist eine praktische Folgerung aus der fehlenden Verschlüsselung, keine im Beitrag demonstrierte Prüfung aller möglichen Speicherorte.

Passkeys sind eine eigene Anmeldung, kein stärkeres exportiertes Passwort

Der kurze Hinweis ab 12:13 ist korrekt: Proton Pass kann Passkeys für unterstützende Dienste speichern und verwenden. Die Anleitung nennt Voraussetzungen des jeweiligen Betriebssystems und Browsers. Der hier gezeigte CSV-Umzug von Passwörtern belegt dagegen nicht, dass auch zuvor vorhandene Passkeys mitgewandert wären. Das muss am jeweiligen Exportformat und Zielsystem gesondert geprüft werden.

Die FIDO Alliance unterscheidet synchronisierte und an ein Gerät gebundene Passkeys. Grundlage ist ein kryptografisches Schlüsselpaar. Die Anmeldung ist an den richtigen Dienst gebunden und widersteht dadurch gewöhnlichen nachgebauten Phishing-Loginseiten. Bei synchronisierten Passkeys wird Schlüsselmaterial über die Infrastruktur des Passkey-Anbieters verfügbar gemacht; gerätegebundene Schlüssel verlassen das betreffende Gerät nicht. Geräte- und Anbieterzugang sowie Wiederherstellungswege bleiben sicherheitsrelevant. Ein Passkey ist keine allgemeine Garantie gegen Gerätemissbrauch oder unsichere alternative Kontowiederherstellung.

Zweiter Faktor im Tresor: bequem, mit gemeinsamem Ausfallrisiko

Proton bestätigt den integrierten TOTP-Generator als bezahlte Funktion. Der Beitrag beschreibt richtig, dass damit zeitabhängige Codes direkt beim Login genutzt werden können. Wird ein entsperrter Tresor vollständig ausgelesen, können Passwort und hinterlegtes TOTP-Geheimnis gemeinsam betroffen sein. Das ist eine begründete technische Risikofolgerung.

Sie bedeutet nicht, dass zwei Faktoren dadurch in jeder Angriffssituation nutzlos wären. Ein Angreifer, der nur ein Dienstpasswort erbeutet, besitzt damit noch nicht automatisch den Tresor. Die zusätzliche Trennung muss im konkreten Szenario betrachtet werden; eine separate App auf demselben kompromittierten Gerät ist ebenfalls keine universelle Lösung. Proton warnt ausdrücklich davor, den TOTP-Code für das eigene Proton-Konto ausschließlich in Proton Pass zu sichern. Dafür nennt die Anleitung einen separaten Authenticator.

Die im Video leicht ironisch abgehandelte Linkfreigabe hat einen überprüfbaren Unterschied zu einer gewöhnlichen Nachricht mit kopiertem Passwort. Proton dokumentiert Ende-zu-Ende-Verschlüsselung, Ablaufzeit, begrenzbare Aufrufe und das Entfernen des Links. Damit lässt sich späterer Linkzugriff begrenzen. Eine bereits angefertigte Kopie beim Empfänger wird dadurch allerdings nicht zurückgeholt. Ob die Funktion im eigenen Alltag gebraucht wird, ist etwas anderes als ihre technische Wirkung.

Leckprüfung: Treffer sind Warnungen, fehlende Treffer keine Entwarnung

Die beschriebenen Prüfangebote existieren: Apple meldet schwache oder kompromittierte Passwörter, Chrome prüft gespeicherte Zugangsdaten auf bekannte Lecks. Have I Been Pwned bietet eine Suche nach E-Mailadressen sowie Pwned Passwords. Das sind verschiedene Abfragen. Ein gefundenes Passwort beweist nicht, dass gerade das eigene Konto kompromittiert wurde; eine betroffene E-Mailadresse beweist nicht, dass dessen heutiges Passwort geleakt ist.

Die Pwned-Passwords-Dokumentation beschreibt einen datensparsamen Abgleich über einen Teil des Passwort-Hashwerts. Das ist keine Aufforderung, Mailadresse und aktuelles Passwort gemeinsam in beliebige Prüfseiten einzugeben. Die HIBP-FAQ betont zudem, dass die Sammlung unvollständig ist. Ein fehlender Treffer bestätigt deshalb keine Sicherheit; ein historischer Leckeintrag verschwindet auch nach einer Passwortänderung nicht automatisch.

Schwache und wiederverwendete Passwörter prüft Proton auch kostenlos

Hier braucht die Darstellung ab 16:18 eine Präzisierung. Password Health und Hinweise auf inaktive Zwei-Faktor-Authentisierung gehören auch zum kostenlosen Pass Monitor. Die Prüfung auf schwache oder wiederverwendete Passwörter läuft laut Anbieter auf dem Gerät. Sie ist nicht gleichbedeutend mit der kostenpflichtigen Suche nach betroffenen E-Mailadressen in Leckdaten.

Die Zahl von zehn externen Adressen passt dagegen zur Anleitung für Dark Web Monitoring. Solche Adressen müssen bestätigt werden; für deren Überwachung werden sie mit Drittanbietern geteilt. Proton-Adressen und passende Aliasse werden anders behandelt. Eine Passwortstärkeprüfung und ein Leckhinweis beantworten somit verschiedene Fragen und erfordern nicht denselben Tarif.

Importieren repariert keine alten Kontopasswörter

Die wichtigste Schlussfolgerung des Videos stimmt: Ein gespeichertes altes Passwort bleibt beim jeweiligen Dienst gültig, bis es dort ersetzt wird. Nur den Eintrag im neuen Manager zu ändern, ändert nicht den Zugang beim Dienst. Apple und Google verweisen bei betroffenen Zugangsdaten auf die Passwortänderung. Der Bericht über drei bis vier Stunden Arbeit ist dagegen eine persönliche Erfahrung, keine allgemeine Zeitmessung.

Die Formulierung, ausschließlich händisches Ändern sei möglich, ist zu absolut. Google dokumentiert auch automatisierte Passwortänderungen auf unterstützten Seiten; die abgerufene Entwicklerseite kennzeichnet dies als Vorschau mit Einschränkungen, unter anderem Chrome am Desktop in den USA. Daraus folgt kein fertiger Ersatz für den im Video gezeigten Umzug. Der sachliche Kern bleibt: Die Änderung muss tatsächlich beim jeweiligen Dienst ankommen.

Fazit: Der Beitrag erklärt zentrale Umzugsrisiken zutreffend: Klartext-Export, getrennte Wiederherstellung und weiterhin notwendige Änderungen alter Passwörter. Verschlüsselung, Audit und repariertes Clickjacking sind belegt, haben aber unterschiedliche Schutzbereiche. Korrekturbedarf besteht bei der pauschalen Alleinstellung Protons und der Einordnung kostenloser Passwortprüfungen. Entscheidend ist weniger das neue Symbol im Browser als ein sicherer Transfer, erreichbare Wiederherstellung und tatsächlich erneuerte Zugangsdaten.

Geprüfte Aussagen

Bewertungen werden immer mit Text angezeigt und quellenbasiert begründet.

Geprüfte AussageZeitstempel: 00:07:42–00:08:08

Proton Pass sei der einzige Dienst mit bequemer geräteübergreifender Nutzung, kostenlosen Grundfunktionen und Cloud-Servern in Europa.

Originalstelle öffnenKontext öffnenPrüfstatus: Transkript geprüft
Irreführend
Originalauszug
Sinngemäße Wiedergabe: Proton Pass sei der einzige Dienst mit bequemer geräteübergreifender Nutzung, kostenlosen Grundfunktionen und Cloud-Servern in Europa.
Einordnung

Bitwarden dokumentiert kostenlose Grundfunktionen mit unbegrenzt vielen Geräten und eine wählbare EU-Region. Protons europäischer Unternehmenssitz und eigene Infrastruktur sind zusätzliche Kriterien. Persönliche Bedienungspräferenzen belegen keine objektive Alleinstellung.

Quellen zu dieser Aussage (4)
  1. Mediumc’t 3003
    Veröffentlicht 02.10.2026Abgerufen 03.10.2026
  2. PrimärquelleBitwarden
    Abgerufen 03.10.2026
  3. PrimärquelleBitwarden
    Abgerufen 03.10.2026
  4. PrimärquelleProton
    Abgerufen 03.10.2026
Geprüfte AussageZeitstempel: 00:04:31–00:05:54

Bitwarden bietet kostenlose Grundfunktionen, ein Premiumabo für 19,80 US-Dollar jährlich sowie US- oder EU-Cloudspeicherung in Microsoft Azure.

Originalstelle öffnenKontext öffnenPrüfstatus: Transkript geprüft
Überwiegend richtig
Originalauszug
Sinngemäße Wiedergabe: Bitwarden bietet kostenlose Grundfunktionen, ein Premiumabo für 19,80 US-Dollar jährlich sowie US- oder EU-Cloudspeicherung in Microsoft Azure.
Einordnung

Tarif und Cloudregionen sind dokumentiert. Die abgerufene Preisseite nennt 19,80 US-Dollar jährlich ohne Steuern. Die Azure-Aussage bezieht sich auf die vom Anbieter betriebene Cloud; im selben Video wird Selbsthosting gesondert erläutert.

Quellen zu dieser Aussage (4)
  1. Mediumc’t 3003
    Veröffentlicht 02.10.2026Abgerufen 03.10.2026
  2. PrimärquelleBitwarden
    Abgerufen 03.10.2026
  3. PrimärquelleBitwarden
    Abgerufen 03.10.2026
  4. PrimärquelleBitwarden
    Abgerufen 03.10.2026
Geprüfte AussageZeitstempel: 00:08:13–00:08:24

Proton Pass lässt im kostenlosen Tarif unbegrenzt viele Geräte synchronisieren und bietet Apps und Browsererweiterungen.

Originalstelle öffnenKontext öffnenPrüfstatus: Transkript geprüft
Richtig
Originalauszug
Sinngemäße Wiedergabe: Proton Pass lässt im kostenlosen Tarif unbegrenzt viele Geräte synchronisieren und bietet Apps und Browsererweiterungen.
Einordnung

Der Funktionsvergleich bestätigt kostenlose Synchronisation, unbegrenzt viele Geräte und Logins sowie Apps und Browsererweiterungen. Das ist keine Zusage, jedes installierte Fremdprogramm kostenlos automatisch auszufüllen.

Quellen zu dieser Aussage (2)
  1. Mediumc’t 3003
    Veröffentlicht 02.10.2026Abgerufen 03.10.2026
  2. PrimärquelleProton
    Abgerufen 03.10.2026
Geprüfte AussageZeitstempel: 00:12:25–00:12:53

Das Ausfüllen installierter Desktopprogramme ist bei Proton Pass kostenpflichtig; Ausfüllen im Browser und am Handy ist davon zu unterscheiden.

Originalstelle öffnenKontext öffnenPrüfstatus: Transkript geprüft
Richtig
Originalauszug
Sinngemäße Wiedergabe: Das Ausfüllen installierter Desktopprogramme ist bei Proton Pass kostenpflichtig; Ausfüllen im Browser und am Handy ist davon zu unterscheiden.
Einordnung

Die Autotype-Anleitung ordnet diese Desktopfunktion allen bezahlten Proton-Pass-Plänen zu. Eine kostenlose Desktop-App und Browser-Autofill bedeuten nicht kostenlose Autotype-Funktion in jedem Fremdprogramm.

Quellen zu dieser Aussage (3)
  1. Mediumc’t 3003
    Veröffentlicht 02.10.2026Abgerufen 03.10.2026
  2. PrimärquelleProton
    Abgerufen 03.10.2026
  3. PrimärquelleProton
    Abgerufen 03.10.2026
Geprüfte AussageZeitstempel: 00:08:45–00:09:13

Proton Pass verschlüsselt Einträge Ende zu Ende, sodass der Anbieter die gespeicherten Passwörter nicht im Klartext lesen kann.

Originalstelle öffnenKontext öffnenPrüfstatus: Transkript geprüft
Überwiegend richtig
Originalauszug
Sinngemäße Wiedergabe: Proton Pass verschlüsselt Einträge Ende zu Ende, sodass der Anbieter die gespeicherten Passwörter nicht im Klartext lesen kann.
Einordnung

Dies entspricht dem veröffentlichten Sicherheitsmodell. Schutz der gespeicherten Inhalte und Sicherheit eines entsperrten Endgeräts sind unterschiedliche Ebenen. Die Aussage ist keine allgemeine Garantie gegen kompromittierte Clients oder fehlerhafte Autofill-Funktionen.

Quellen zu dieser Aussage (4)
  1. Mediumc’t 3003
    Veröffentlicht 02.10.2026Abgerufen 03.10.2026
  2. PrimärquelleProton
    Abgerufen 03.10.2026
  3. PrimärquelleCure53
    Veröffentlicht 17.07.2023Abgerufen 03.10.2026
  4. PrimärquelleMarek Tóth
    Abgerufen 03.10.2026
Geprüfte AussageZeitstempel: 00:09:13–00:09:22

Ein von Proton beauftragter Cure53-Audit vor drei Jahren fand Sicherheitslücken; die schwerwiegendsten wurden behoben.

Originalstelle öffnenKontext öffnenPrüfstatus: Transkript geprüft
Richtig
Originalauszug
Sinngemäße Wiedergabe: Ein von Proton beauftragter Cure53-Audit vor drei Jahren fand Sicherheitslücken; die schwerwiegendsten wurden behoben.
Einordnung

Der Bericht zu Mai/Juni 2023 dokumentiert acht Schwachstellen und zwei weitere Befunde. Der als hoch bewertete Befund PRO-01-006 ist mit einer von Cure53 bestätigten Reparatur versehen. Der Bericht nennt Grenzen des Testumfangs und einen damaligen nicht behebbaren Android-Befund.

Quellen zu dieser Aussage (2)
  1. Mediumc’t 3003
    Veröffentlicht 02.10.2026Abgerufen 03.10.2026
  2. PrimärquelleCure53
    Veröffentlicht 17.07.2023Abgerufen 03.10.2026
Geprüfte AussageZeitstempel: 00:09:22–00:09:50

Marek Tóth untersuchte 2025 Clickjacking gegen Passwortmanager-Erweiterungen; der konkrete Proton-Pass-Angriff ist inzwischen behoben.

Originalstelle öffnenKontext öffnenPrüfstatus: Transkript geprüft
Richtig
Originalauszug
Sinngemäße Wiedergabe: Marek Tóth untersuchte 2025 Clickjacking gegen Passwortmanager-Erweiterungen; der konkrete Proton-Pass-Angriff ist inzwischen behoben.
Einordnung

Der Forscher dokumentiert die Angriffstypen und bezeichnet Proton Pass Version 1.31.6 als repariert. Das belegt den genannten Befund, keinen umfassenden Test aller aktuellen Versionen und keine dauerhaft lückenfreie Software.

Quellen zu dieser Aussage (2)
  1. Mediumc’t 3003
    Veröffentlicht 02.10.2026Abgerufen 03.10.2026
  2. PrimärquelleMarek Tóth
    Abgerufen 03.10.2026
Geprüfte AussageZeitstempel: 00:10:18–00:10:59

Die Wiederherstellungsphrase kann Kontopasswort und Daten wiederherstellen; ein SMS-Reset allein entschlüsselt den vorhandenen Tresor nicht.

Originalstelle öffnenKontext öffnenPrüfstatus: Transkript geprüft
Überwiegend richtig
Originalauszug
Sinngemäße Wiedergabe: Die Wiederherstellungsphrase kann Kontopasswort und Daten wiederherstellen; ein SMS-Reset allein entschlüsselt den vorhandenen Tresor nicht.
Einordnung

Proton trennt Kontozugang und Datenwiederherstellung. Eine vorher gesicherte zwölfteilige Phrase kann beides leisten. SMS oder E-Mail erfordern für alte Daten eine geeignete zusätzliche Methode. „Immer“ setzt die funktionierende, zuvor eingerichtete Wiederherstellung voraus.

Quellen zu dieser Aussage (3)
  1. Mediumc’t 3003
    Veröffentlicht 02.10.2026Abgerufen 03.10.2026
  2. PrimärquelleProton
    Abgerufen 03.10.2026
  3. PrimärquelleProton
    Abgerufen 03.10.2026
Geprüfte AussageZeitstempel: 00:11:21–00:11:36

Passwörter aus Apple oder Chrome lassen sich per CSV importieren; die Exportdatei enthält unverschlüsselte Passwörter und soll danach gelöscht werden.

Originalstelle öffnenKontext öffnenPrüfstatus: Transkript geprüft
Richtig
Originalauszug
Sinngemäße Wiedergabe: Passwörter aus Apple oder Chrome lassen sich per CSV importieren; die Exportdatei enthält unverschlüsselte Passwörter und soll danach gelöscht werden.
Einordnung

Apple warnt ausdrücklich vor der unverschlüsselten CSV und fordert die Löschung nach dem Import. Protons Chrome-Anleitung dokumentiert den CSV-Transfer. Verschlüsselung des Ziel-Tresors schützt daneben verbleibende Exportkopien nicht.

Quellen zu dieser Aussage (3)
  1. Mediumc’t 3003
    Veröffentlicht 02.10.2026Abgerufen 03.10.2026
  2. PrimärquelleApple
    Abgerufen 03.10.2026
  3. PrimärquelleProton
    Abgerufen 03.10.2026
Geprüfte AussageZeitstempel: 00:12:13–00:12:25

Wenn ein Dienst Passkeys anbietet, kann Proton Pass diese speichern und für die Anmeldung nutzen.

Originalstelle öffnenKontext öffnenPrüfstatus: Transkript geprüft
Richtig
Originalauszug
Sinngemäße Wiedergabe: Wenn ein Dienst Passkeys anbietet, kann Proton Pass diese speichern und für die Anmeldung nutzen.
Einordnung

Die Produktanleitung bestätigt dies für unterstützte Browser und Betriebssysteme. Ein Passwortimport über CSV beweist keine Übertragung bestehender Passkeys. FIDO unterscheidet synchronisierte und gerätegebundene Schlüssel und benennt zusätzliche Sicherheitsfragen der Synchronisation.

Quellen zu dieser Aussage (3)
  1. Mediumc’t 3003
    Veröffentlicht 02.10.2026Abgerufen 03.10.2026
  2. PrimärquelleProton
    Abgerufen 03.10.2026
  3. PrimärquelleFIDO Alliance
    Abgerufen 03.10.2026
Geprüfte AussageZeitstempel: 00:13:41–00:14:21

Ein integrierter TOTP-Generator ist bequem; bei unbefugtem Zugriff auf den Passwortmanager könne auch der zweite Faktor betroffen sein.

Originalstelle öffnenKontext öffnenPrüfstatus: Transkript geprüft
Kontext fehlt
Originalauszug
Sinngemäße Wiedergabe: Ein integrierter TOTP-Generator ist bequem; bei unbefugtem Zugriff auf den Passwortmanager könne auch der zweite Faktor betroffen sein.
Einordnung

Bei vollständigem Zugriff auf einen entsperrten Tresor können hinterlegte Passwörter und TOTP-Geheimnisse gemeinsam betroffen sein. Daraus folgt nicht, dass 2FA gegen bloß gestohlene Dienstpasswörter nutzlos wäre. Proton rät zu einem separaten Authenticator für TOTP des eigenen Proton-Kontos.

Quellen zu dieser Aussage (2)
  1. Mediumc’t 3003
    Veröffentlicht 02.10.2026Abgerufen 03.10.2026
  2. PrimärquelleProton
    Abgerufen 03.10.2026
Geprüfte AussageZeitstempel: 00:15:39–00:16:18

Have I Been Pwned sowie Apple und Google helfen, geleakte beziehungsweise problematische Zugangsdaten zu erkennen.

Originalstelle öffnenKontext öffnenPrüfstatus: Transkript geprüft
Kontext fehlt
Originalauszug
Sinngemäße Wiedergabe: Have I Been Pwned sowie Apple und Google helfen, geleakte beziehungsweise problematische Zugangsdaten zu erkennen.
Einordnung

Die Angebote existieren, aber E-Mail-Lecksuche, Pwned Passwords und Prüfung gespeicherter Zugangsdaten sind unterschiedliche Verfahren. Ein fehlender HIBP-Treffer ist keine Sicherheitsgarantie; ein alter Leckeintrag beweist nicht, dass ein inzwischen geändertes Passwort noch betroffen ist.

Quellen zu dieser Aussage (5)
  1. Mediumc’t 3003
    Veröffentlicht 02.10.2026Abgerufen 03.10.2026
  2. PrimärquelleHave I Been Pwned
    Abgerufen 03.10.2026
  3. PrimärquelleHave I Been Pwned
    Abgerufen 03.10.2026
  4. PrimärquelleApple
    Abgerufen 03.10.2026
  5. PrimärquelleGoogle
    Abgerufen 03.10.2026
Geprüfte AussageZeitstempel: 00:16:18–00:16:55

Proton bietet Lecküberwachung im bezahlten Tarif, zeigt schwache und wiederverwendete Passwörter und lässt bis zu zehn externe E-Mailadressen überwachen.

Originalstelle öffnenKontext öffnenPrüfstatus: Transkript geprüft
Teilweise richtig
Originalauszug
Sinngemäße Wiedergabe: Proton bietet Lecküberwachung im bezahlten Tarif, zeigt schwache und wiederverwendete Passwörter und lässt bis zu zehn externe E-Mailadressen überwachen.
Einordnung

Bezahlte Dark-Web-Überwachung und bis zu zehn bestätigte externe Adressen sind dokumentiert. Password Health und Hinweise auf inaktive 2FA stehen jedoch auch kostenlos bereit. Die lokale Passwortprüfung ist von der Suche nach betroffenen E-Mailadressen zu unterscheiden.

Quellen zu dieser Aussage (4)
  1. Mediumc’t 3003
    Veröffentlicht 02.10.2026Abgerufen 03.10.2026
  2. PrimärquelleProton
    Abgerufen 03.10.2026
  3. PrimärquelleProton
    Abgerufen 03.10.2026
  4. PrimärquelleProton
    Abgerufen 03.10.2026
Geprüfte AussageZeitstempel: 00:16:55–00:17:20

Alte kompromittierte Passwörter müssen beim jeweiligen Dienst geändert und neu gespeichert werden; das gehe nur händisch.

Originalstelle öffnenKontext öffnenPrüfstatus: Transkript geprüft
Überwiegend richtig
Originalauszug
Sinngemäße Wiedergabe: Alte kompromittierte Passwörter müssen beim jeweiligen Dienst geändert und neu gespeichert werden; das gehe nur händisch.
Einordnung

Der Import ändert den beim Dienst gültigen Zugang nicht. Tatsächliche Änderung und neues Speichern sind erforderlich. Ausschließlich manuelles Vorgehen ist zu pauschal: Google dokumentiert eine eingeschränkte Vorschau für automatisierte Änderungen auf unterstützten Seiten, kein universell verfügbares Werkzeug.

Quellen zu dieser Aussage (4)
  1. Mediumc’t 3003
    Veröffentlicht 02.10.2026Abgerufen 03.10.2026
  2. PrimärquelleApple
    Abgerufen 03.10.2026
  3. PrimärquelleGoogle
    Abgerufen 03.10.2026
  4. PrimärquelleGoogle
    Veröffentlicht 30.07.2025Abgerufen 03.10.2026

Transparenzhinweis

Dieser Faktencheck wurde mit KI-Unterstützung erstellt. Das vollständige Originaltranskript und die verlinkten Quellen wurden geprüft. Aussagen werden sinngemäß wiedergegeben. Geprüft wurden technische Produktangaben und veröffentlichte Untersuchungen, kein eigener Sicherheitstest und keine privaten Konten des Videoautors. Bedienungsurteile und Aufwand bleiben persönliche Erfahrungen. Die genannten historischen Reparaturen sind kein Nachweis lückenfreier aktueller Software.

Dieser Artikel dient der allgemeinen Information und ersetzt keine individuelle fachliche Beratung.

Trotz sorgfältiger Prüfung können Fehler und spätere Änderungen nicht ausgeschlossen werden. Begründete Korrekturhinweise werden geprüft und wesentliche Änderungen kenntlich gemacht.

Gesamtfazit

Der Umzug schützt nicht automatisch alte Konten: CSV-Exporte bleiben unverschlüsselt, SMS-Resets stellen nicht allein die alten Tresordaten wieder her, und geleakte Passwörter müssen beim Dienst geändert werden. Protons kostenlose Passwortprüfung und Bitwardens EU-Region benötigen im Beitrag eine präzisere Einordnung.