Wie viele Passwörter gehören inzwischen zu deinem digitalen Alltag?
Zehn?
Fünfzig?
Hundert?
Irgendwann hört man auf zu zählen.
E-Mail-Konten, Onlineshops, Foren, soziale Netzwerke, Banking, Server und irgendein Benutzerkonto, bei dem du nicht einmal mehr weißt, warum du es damals angelegt hast.
Für jeden Dienst ein eigenes, langes Passwort im Kopf zu behalten, funktioniert ungefähr so gut wie der Vorsatz, sich ab morgen jede Telefonnummer wieder auswendig zu merken.
Also benutzt man einen Passwortmanager.
Das ist vernünftig.
Nur kommt danach schnell der nächste Automatismus:
Konto anlegen. Cloud einschalten. Alles synchronisieren. Fertig.
Kann man machen.
Muss man aber nicht.
Ein Passwortmanager kann deine Zugangsdaten schützen, ohne sie automatisch bei einem Anbieter abzuladen.
Eine Datei statt des nächsten Kontos
Eine Möglichkeit dafür ist KeePassXC.
KeePassXC ist ein freier und quelloffener Passwortmanager für Windows, Linux und macOS. Die Zugangsdaten liegen in einer verschlüsselten Datenbank im KDBX-Format.
Und diese Datenbank ist erst einmal einfach eine Datei.
Kein neues Benutzerkonto.
Kein zwingendes Abo.
Kein Anbieter, bei dem du dich anmelden musst, damit du an deine eigenen Passwörter kommst.
Du entscheidest, wo die Datei liegt:
- auf deinem Rechner,
- auf deinem Smartphone,
- auf einer externen Sicherung,
- in einem synchronisierten Ordner,
- oder, wenn du das möchtest, bei einem Cloud-Anbieter.
KeePassXC verbietet die Cloud nicht. Es setzt sie nur nicht voraus.
Und genau das gefällt mir.
Die Datei gehört mir.
Ich kann sie kopieren, sichern, verschieben und mit einer kompatiblen Anwendung öffnen. Wenn ein Dienst seine Preise, Regeln oder Oberfläche ändert, hängt meine Passwortdatenbank nicht automatisch mit drin.
Eine Datenbank, mehrere Geräte
Auf Android kann beispielsweise KeePassDX mit derselben Art von Datenbank arbeiten. Die App ist Open Source, kommt ohne Werbung aus und kann KDBX-Dateien lokal auf dem Gerät verwalten.
Für iPhone und iPad gibt es unter anderem KeePassium. Auch dort entscheidest du, ob die Datenbank offline liegt oder über einen von dir gewählten Speicher synchronisiert wird.
Das Grundprinzip bleibt angenehm überschaubar:
Eine verschlüsselte Datenbank.
Mehrere passende Programme.
Deine Geräte.
Trotzdem würde ich nicht am ersten Abend alle Passwörter hineinwerfen und danach die alten Unterlagen löschen.
Lege eine Testdatenbank an. Öffne sie auf dem Rechner und auf dem Smartphone. Prüfe, ob Umlaute, Anhänge, automatische Eingaben und die von dir verwendeten Datenbankeinstellungen auf allen Geräten funktionieren.
Erst wenn dieser kleine Probelauf sitzt, würde ich mein halbes digitales Leben hineinpacken.
Das Master-Passwort ist die Haustür
Die Datenbank ist verschlüsselt.
Das bedeutet aber nicht, dass das Master-Passwort egal wäre.
Wer eine Kopie deiner KDBX-Datei bekommt, kann die gespeicherten Passwörter nicht einfach wie eine Textdatei öffnen. Er kann aber in aller Ruhe versuchen, das Master-Passwort zu erraten.
Offline.
Immer wieder.
Ohne dass irgendein Server nach fünf Fehlversuchen die Tür zuschlägt.
Passwort123! wird durch das Ausrufezeichen also nicht plötzlich gut.
Das Master-Passwort sollte lang, einzigartig und nirgends sonst verwendet werden. Eine ausreichend lange Passphrase aus mehreren zufälligen Wörtern lässt sich oft besser merken als ein kurzer Zeichensalat, den du am Ende doch wieder auf einen Zettel neben den Bildschirm schreibst.
Und dann gibt es noch eine ziemlich unspektakuläre, aber wichtige Frage:
Was passiert, wenn du es vergisst?
Bei einer lokalen Datenbank sitzt kein freundlicher Anbieter hinter einem „Passwort zurücksetzen“-Knopf. Das ist ein Stück Unabhängigkeit. Es ist gleichzeitig deine Verantwortung.
Wenn du einen zusätzlichen Schlüssel, eine Schlüsseldatei oder ein Hardwaregerät verwendest, brauchst du auch dafür einen sicheren Wiederherstellungsweg. Geht dieser zweite Teil verloren, kann die Datenbank trotz richtigem Master-Passwort für dich verschlossen bleiben.
Natürlich darf die Datei in eine Cloud
Die bequemste Synchronisation ist häufig ein Cloud-Ordner.
KDBX-Datei hineinlegen und die vorhandenen Programme kümmern sich um den Rest.
Weil die Datenbank selbst verschlüsselt ist, liegt dort nicht einfach eine offen lesbare Liste mit Benutzernamen und Passwörtern. Das ist ein wichtiger Unterschied.
Trotzdem gibst du die Datei und ihre Verfügbarkeit in eine Infrastruktur außerhalb deiner Geräte. Der Anbieter kann die verschlüsselte Datei speichern, kopieren, sperren oder verlieren. Und wenn du keinen Zugriff mehr auf das Konto hast, kommst du über diesen Weg auch nicht mehr an die aktuelle Kopie.
Ist die Cloud damit grundsätzlich schlecht?
Nicht wirklich.
Vielleicht ist sie für dich genau der richtige Kompromiss aus Sicherheit, Komfort und einer funktionierenden Synchronisation über mehrere Geräte.
Für mich lautet die Frage meistens nur:
Brauche ich sie für diese eine Datei überhaupt?
Muss es deshalb gleich der eigene Server sein?
Jetzt könnte man sagen:
Dann eben eine eigene Nextcloud oder OpenCloud.
Auch das geht.
Nur bedeutet digitale Souveränität für mich nicht, dass zu Hause für jeden Zweck gleich der eigene Dienst laufen muss.
Ein Server braucht Updates. Backups. Kontrolle. Pflege. Und irgendwann betreibt man eine kleine Infrastruktur, nur damit eine Passwortdatei von A nach B kommt.
Ich selbst bin für diesen Anwendungsfall kein großer Freund davon.
Nicht weil Nextcloud oder OpenCloud grundsätzlich schlechte Projekte wären.
Für eine einzelne Passwortdatei ist mir das einfach zu fettig.
Wer ohnehin einen sauber gepflegten Server betreibt und weiß, was er tut, kann ihn natürlich nutzen. Wer damit erst anfangen müsste, braucht wegen KeePassXC nicht gleich einen neuen Nebenberuf.
Meine technisch beeindruckende Lösung: ein Kabel
Meine Lösung ist erheblich unspektakulärer:
Kabel.
Ja, tatsächlich.
Die aktuelle Passwortdatenbank lässt sich damit auf das Smartphone oder Tablet kopieren.
Nicht automatisch.
Wenig elegant.
Schon garnicht bequem.
Aber kontrollierbar.
Das Kabel erstellt kein Konto, verlangt kein Abo und schickt mir auch keine Mail, dass die Synchronisation ab nächstem Monat nur noch im Premium-Tarif enthalten ist.
Natürlich muss ich selbst daran denken. Und ich muss aufpassen, welche Kopie die aktuelle ist. Genau deshalb versehe ich die Dateien nicht mit kreativen Namen wie passwort-neu-final-wirklichfinal-2.kdbx und hoffe danach auf göttliche Eingebung.
Eine klare Datei, ein klarer Ablauf und eine getrennte Sicherung reichen mir.
Syncthing – automatisch, aber nicht magisch
Wenn das Kabel zu viel Handarbeit ist, gibt es mit Syncthing einen interessanten Mittelweg.
Syncthing synchronisiert Dateien zwischen Geräten, die du vorher miteinander verbunden hast. Die Passwortdatenbank muss dabei nicht dauerhaft in einem zentralen Cloud-Speicher liegen.
Auf Android wird inzwischen häufig Syncthing-Fork verwendet. Die frühere offizielle Android-App wurde eingestellt; der Fork wird eigenständig weitergeführt und steht auch bei F-Droid bereit.
Wichtig ist trotzdem die genaue Formulierung:
Syncthing bedeutet nicht automatisch, dass niemals fremde Infrastruktur beteiligt ist.
Die Geräte können öffentliche Discovery-Dienste verwenden, um sich gegenseitig zu finden. Wenn keine direkte Verbindung möglich ist, kann die Übertragung über einen Relay-Server laufen. Die Inhalte bleiben dabei nach Angaben des Projekts auf dem Transportweg Ende-zu-Ende verschlüsselt. Ein Relay kann die Datei also nicht einfach lesen, sieht aber technische Informationen wie beteiligte IP-Adressen, Gerätekennungen und die Menge des übertragenen Verkehrs.
Damit könnte ich leben, wenn ich es weiß.
Mir ist nur wichtig, aus „kein dauerhafter zentraler Speicher“ nicht heimlich „überhaupt keine fremde Infrastruktur“ zu machen.
Auch bei der eigentlichen Synchronisation muss man ein wenig aufpassen. Werden dieselben Daten auf zwei Geräten gleichzeitig verändert, können Konfliktkopien entstehen. Bevor du dich auf diesen Weg verlässt, würde ich ihn deshalb mit einer unwichtigen Testdatenbank ausprobieren.
Ohne Dropbox.
Ohne Google Drive.
Ohne OneDrive.
Aber eben nicht ohne eigenes Denken.
Synchronisieren hält Dateien gleich. Ein Backup hält eine frühere Kopie fest. Das ist nicht dasselbe.
Wenn der Fehler perfekt synchronisiert wird
Eine zweite Kopie auf dem Smartphone fühlt sich schnell wie eine Sicherung an.
Ist sie aber nicht automatisch.
Wenn du die Datenbank versehentlich löschst, eine beschädigte Datei speicherst oder die falsche Version überschreibst, kann genau dieser Fehler auf die anderen Geräte wandern.
Dann ist alles wunderbar synchron.
Nur leider im Eimer.
Syncthing besitzt eine optionale Dateiversionierung. Sie muss aber bewusst eingerichtet werden und ersetzt für mich trotzdem kein getrenntes Backup.
Ich würde regelmäßig eine zusätzliche Kopie der Datenbank auf einem anderen Datenträger sichern. Nicht dauerhaft verbunden. Nicht im selben synchronisierten Ordner. Und natürlich so aufbewahrt, dass nicht jeder Besucher sie beim Suchen nach einem USB-Kabel findet.
Das Backup solltest du gelegentlich auch öffnen.
Eine Sicherung, die sich im Ernstfall nicht entschlüsseln lässt, ist nur eine sehr ordentlich abgelegte Enttäuschung.
Zwei Faktoren in derselben Schublade
KeePassXC und kompatible Apps können neben Passwörtern auch die Geheimnisse für zeitbasierte Einmalcodes speichern.
Das ist bequem.
Passwort kopieren. Code kopieren. Fertig.
Nur liegen dann beide Teile in derselben Datenbank. Wer sie entsperren kann, bekommt möglicherweise das Passwort und den dazugehörigen Einmalcode zusammen.
KeePassXC weist selbst auf diesen Unterschied hin: Das Speichern des Einmalcode-Geheimnisses in derselben Datenbank kann immer noch besser sein als gar kein zweiter Faktor. Die volle Trennung der Faktoren ist es aber nicht.
Bei wirklich wichtigen Konten würde ich deshalb überlegen, ob Einmalcodes, Hardware-Schlüssel und Wiederherstellungscodes getrennt von der Passwortdatenbank aufbewahrt werden sollten.
Bequemlichkeit ist nicht verboten.
Man sollte nur wissen, was man dafür zusammen in eine Schublade legt.
Deine Daten. // Deine Entscheidung.
Du musst nicht heute Abend sämtliche Passwörter umziehen lassen.
Ich würde klein anfangen:
Eine Testdatenbank anlegen:
Erst mit unwichtigen Zugängen prüfen, ob KeePassXC und die App auf deinem Smartphone so arbeiten, wie du es erwartest.
Ein starkes Master-Passwort wählen:
Lang, einzigartig und ausschließlich für diese Datenbank. Das ist das eine Passwort, das du wirklich behalten musst.
Den Speicherort bewusst festlegen:
Lokal, Cloud-Ordner, Syncthing oder Kabel. Nicht die ideologisch reinste Lösung gewinnt, sondern die, deren Folgen du verstehst.
Die mobile App sorgfältig auswählen:
KeePassXC selbst gibt es nicht als offizielle Smartphone-App. Prüfe deshalb Herkunft, Aktualität und Kompatibilität der Anwendung, die deine Datenbank öffnen soll.
Synchronisation erst testen:
Ändere einen Testeintrag auf jedem Gerät und beobachte, was mit Konflikten und älteren Ständen passiert.
Ein getrenntes Backup behalten:
Nicht nur dieselbe Datei in drei automatisch synchronisierten Ordnern. Eine wirkliche Sicherung bleibt erhalten, wenn beim Synchronisieren etwas schiefläuft.
Wiederherstellung ausprobieren:
Öffne die Sicherung gelegentlich. Im Notfall ist nicht wichtig, dass eine Datei existiert. Wichtig ist, dass du wieder an ihren Inhalt kommst.
Die beste Lösung ist nicht die technisch beeindruckendste. Es ist die, die du verstehst, kontrollierst und dauerhaft pflegen kannst.
Vielleicht liegt deine Passwortdatenbank am Ende in einer Cloud.
Vielleicht läuft sie über Syncthing.
Vielleicht kopierst du sie ganz altmodisch mit einem Kabel.
Welche Methode zu deinem Alltag passt, musst nicht ich entscheiden.
Entscheidend ist, dass diese Wahl tatsächlich deine ist.
Wissensstand: 13. September 2026.
Quellen
- KeePassXC – offizielle Projektseite
- KeePassXC – Dokumentation und FAQ zu lokaler Datenbank, KDBX, Cloud-Synchronisation und TOTP
- KeePassXC – Benutzerhandbuch
- KeePassDX – offizielle Projektseite
- KeePassDX – Quellcode und Funktionsübersicht
- KeePassDX bei F-Droid
- KeePassium – KeePass-App für iOS und macOS
- Syncthing – offizielle Projektseite
- Syncthing – Sicherheitsmodell, Discovery und Metadaten
- Syncthing – Übertragung über Relay-Server
- Syncthing – optionale Dateiversionierung
- Syncthing-Fork für Android – Quellcode und Hinweise zur eingestellten offiziellen App
- Syncthing-Fork bei F-Droid
- Nextcloud
- OpenCloud