Sicherheit
Auto-Fill: Komfort mit Verantwortung
Auto-Fill ist eine der wichtigsten Komfortfunktionen eines Passwortmanagers. Falsch konfiguriert kann sie aber Daten an Webseiten weitergeben, die Sie gar nicht ausgewählt hätten.
Was Auto-Fill genau tut
Auto-Fill erkennt Login-Formulare auf Webseiten oder in Apps und füllt Benutzername und Passwort automatisch ein. Welche Daten verwendet werden, entscheidet der Manager anhand der erkannten Domain bzw. App-Kennung.
Die Qualität dieses Domain-Matchings unterscheidet sich von Anbieter zu Anbieter und hängt auch von Ihren Einstellungen ab.
Warum das wichtig ist
Ein Passwortmanager, der zu großzügig ausfüllt, kann Logins ungewollt an ähnliche oder falsche Domains weitergeben und damit Phishing erleichtern statt erschweren.
Gleichzeitig ist Auto-Fill genau die Funktion, die Nutzerinnen und Nutzer dazu bringt, überhaupt einzigartige und lange Passwörter zu verwenden. Es einfach abzuschalten ist deshalb keine gute Idee.
Typische Risiken
- Auto-Fill auf falschen Domains durch unscharfe URL-Matching-Regeln
- Versehentliches Ausfüllen in Phishing-Tabs, die im Hintergrund laufen
- Clickjacking-Angriffe auf unsichtbare Iframes
- Mobile Apps, die sich als legitime App ausgeben und so Auto-Fill auslösen
Praktische Empfehlungen
- Auto-Fill nur auf Klick aktivieren, nicht automatisch beim Laden der Seite
- Strenges URL-Matching wählen (exakte Domain statt "Base Domain")
- Browser-Erweiterungen aktuell halten und Berechtigungen regelmäßig prüfen
- Auf Mobilgeräten Auto-Fill an Biometrie oder PIN koppeln
Häufige Missverständnisse
- "Wenn Auto-Fill nichts vorschlägt, ist die Seite sicher" - es kann auch ein Konfigurationsproblem sein
- "Auto-Fill ist immer ein Risiko" - richtig konfiguriert reduziert es Phishing deutlich
- "Browser-Auto-Fill und Manager-Auto-Fill sind dasselbe" - die Schutzmechanismen unterscheiden sich erheblich
Kurzfazit
Auto-Fill bleibt eine zentrale Komfortfunktion und ist in der Praxis ein wirksamer Phishing-Schutz, wenn Sie es bewusst konfigurieren und nur per Klick auslösen lassen.
Häufige Fragen
Sollte ich Auto-Fill komplett ausschalten?
Nein. Auto-Fill ist ein wichtiger Schutz gegen Phishing, weil der Manager auf gefälschten Domains nichts ausfüllt. Sinnvoller ist es, Auto-Fill auf Klick zu beschränken und striktes URL-Matching einzustellen.
Warum schlägt mein Manager auf manchen Seiten nichts vor?
Häufige Ursachen sind ungewöhnliche Login-Formulare, fehlerhafte Domain-Zuordnungen oder Seiten innerhalb von Iframes. In dem Fall lieber manuell aus dem Tresor kopieren als auf einer fremden Seite zu raten.
Ist Auto-Fill in Mobile-Apps genauso sicher?
Es ist ähnlich sicher, hängt aber stark vom Betriebssystem ab. Achten Sie darauf, dass Auto-Fill nur über Biometrie oder PIN bestätigt wird und dass nur offizielle Apps Zugriff erhalten.