image

Duitse overheid kritisch op wachtwoordmanager Google Chrome

dinsdag 9 december 2025, 12:30 door Redactie, 14 reacties

De Duitse overheid is kritisch op de in Google Chrome ingebouwde wachtwoordmanager, omdat het techbedrijf in theorie bij opgeslagen inloggegevens kan. Het Bundesamt für Sicherheit in der Informationstechnik (BSI), onderdeel van het Duitse ministerie van Binnenlandse Zaken, deed samen met FZI Research Center for Information Technology onderzoek naar tien verschillende wachtwoordmanagers.

Bij drie van de tien onderzochte wachtwoordmanagers kan de aanbieder in theorie bij de opgeslagen wachtwoorden, zo stellen de onderzoekers. Naast de Google Chrome Password Manager gaat het ook om mSecure-Password Manager en PassSecurium. In het geval van SecureSafe PasswordManger en S-Trust Password Manger is het volgens de Duitse autoriteiten niet te beoordelen of de aanbieders toegang hebben. Bij 1 Password, Avira Password Manager, Keepass2 Android, KeePassXC en Mozilla Firefox Password Manager hebben de aanbieders geen toegang, aldus de onderzoekers.

In het geval een aanbieder in theorie toegang tot opgeslagen wachtwoorden heeft, vergroot dit het aanvalsoppervlak en moeten er aanvullende maatregelen worden getroffen. "Gebruikers moeten deze aanvullende maatregelen vertrouwen. Als de wachtwoordmanager data in de cloud opslaat, moeten gebruikers uitzoeken waar de opslaglocatie zich bevindt en het beschermingsniveau dat de leverancier biedt", aldus het BSI.

In het geval van Google Chrome heeft het techbedrijf volgens de Duitse overheid toegang wanneer synchronisatie is ingeschakeld en er geen passphrase wordt gebruikt. Het BSI laat aanvullend weten dat Google heeft bevestigd dat het in geval van de synchronisatiemodus toegang kan hebben. "Gebruikers moeten bij het synchroniseren via hun Google-account in de instellingen een eigen passphrase instellen. Voordat ze een andere modus gebruiken moeten gebruikers bepalen of ze de leverancier voldoende vertrouwen", adviseert de Duitse overheidsdienst.

Ondanks de tekortkomingen die er volgens het BSI zijn, is het belangrijk dat mensen password managers blijven gebruiken. "De aanbeveling is duidelijk: wachtwoordmanagers zijn een essentiële tool en kunnen voor veel gebruikers een belangrijke hulp in hun digitale leven zijn." Met het nu gepubliceerde onderzoek kunnen gebruikers kijken welke wachtwoordmanagers aan hun eisen voldoen, zo laat het BSI afsluitend weten.

Reacties (14)
Vandaag, 12:35 door Anoniem
Gewoon wegblijven van Chrome en andere Google programma's.
Alternatieven genoeg, maar we zijn verwend en lui geworden.
Vandaag, 12:42 door Anoniem
Sommige van deze wachtwoordmanagers ken ik niet (kan aan mij liggen), terwijl bijvoorbeeld Bitwarden niet onderzocht is.
Vandaag, 13:04 door Anoniem
Als je ook maar *iets* om je data geeft, dan blijf je hoe dan ook ver weg van een van de grootste datahandelaren ter wereld. Of is dat nieuws??
Vandaag, 13:17 door Anoniem
Voor de geinteresseerden, net even de werking van de password manager van nextcloud nagegaan; Alles gebeurt client side, de data wordt encrypted naar de browser gestuurd, en met een master key decrypt je je gevraagde entry lokaal, zelfde met nieuwe entries; gaan encrypted naar de server toe.
Vandaag, 14:34 door Anoniem
Wat een onzin van de Duitsers. Zo te zien zijn ze voornamelijk erop uit om ruzie te maken met Google.
Dat vind ik uiteraard prima maar wees er dan ook gewoon eerlijk over..

Uiteindelijk kan iedere software aanbieder bij deze wachtwoorden. Ze maken immers letterlijk de software, duh....
Dat is zelfs bij een offline wachtwoordmanager als KeepassXC het geval en dit gebeurd ook dagelijks door middel van malware geïnfecteerde versies.

Google passwords maakt normaal enkel gebruik van de lokale computer (SQLite database), de sync optie is opt-in.
Als je dat inschakelt, dan wordt deze informatie gekoppeld aan je account. Dat is gebruiksvriendelijk zodat een normaal mens er ook mee om kan gaan. Als je namelijk er nog een encryptie sleutel overheen gooit (wat ze dus ook nog als optie aanbieden als je dat wil), dan gaat de data verloren wanneer deze encryptie sleutel / wachtwoord verloren gaat.

Laten we eerlijk zijn, iedereen hier heeft wel eens een wachtwoord moeten herstellen voor een familielid. Moet je voorstellen dat ze daarbij ook nog eens al hun data kwijt zouden zijn... Mooie feature heb je dan...

De EU lijkt op oorlogspad met Amerika te gaan. Het resultaat zal simpelweg zijn dat simpelweg alle (nieuwe) features uitgeschakeld of geblokkeerd gaan worden voor de Europese burgers.. En wij komen er enkel bekaaid vanaf.
Dit is niet hoe je innovatie stimuleert, dit is hoe je iedereen afschrikt.
Vandaag, 14:48 door Anoniem
hoe zit het met Firefox website ww manager ?
Vandaag, 15:03 door Anoniem
Door Anoniem: hoe zit het met Firefox website ww manager ?
...
en Mozilla Firefox Password Manager hebben de aanbieders geen toegang, aldus de onderzoekers.
...
Vandaag, 15:04 door Anoniem
Door Anoniem: hoe zit het met Firefox website ww manager ?

" Bij 1 Password, Avira Password Manager, Keepass2 Android, KeePassXC en Mozilla Firefox Password Manager hebben de aanbieders geen toegang, aldus de onderzoekers."
Vandaag, 16:13 door Briolet
Door Anoniem: Wat een onzin van de Duitsers. Zo te zien zijn ze voornamelijk erop uit om ruzie te maken met Google.
Dat vind ik uiteraard prima maar wees er dan ook gewoon eerlijk over..

Ik denk eerder dat de redactie Chrome wil bashen door dit onderdeel uit de publicatie uit te vergroten met een suggestieve titel. Het Duitse stuk zelf is vrij neutraal. en het meelezen kan alleen als je de data in de cloud zet en dan ook nog geen wachtwoordzin aanmaakt.

Dit is de link naar de publicatie zelf: https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Publikationen/DVS-Berichte/passwortmanager_sicherheit_datenschutz.pdf?__blob=publicationFile&v=3
Vandaag, 16:54 door Anoniem
Door Anoniem: Wat een onzin van de Duitsers. Zo te zien zijn ze voornamelijk erop uit om ruzie te maken met Google.
Dat vind ik uiteraard prima maar wees er dan ook gewoon eerlijk over..

Uiteindelijk kan iedere software aanbieder bij deze wachtwoorden. Ze maken immers letterlijk de software, duh....
Dat is zelfs bij een offline wachtwoordmanager als KeepassXC het geval en dit gebeurd ook dagelijks door middel van malware geïnfecteerde versies.

Google passwords maakt normaal enkel gebruik van de lokale computer (SQLite database), de sync optie is opt-in.
Als je dat inschakelt, dan wordt deze informatie gekoppeld aan je account. Dat is gebruiksvriendelijk zodat een normaal mens er ook mee om kan gaan. Als je namelijk er nog een encryptie sleutel overheen gooit (wat ze dus ook nog als optie aanbieden als je dat wil), dan gaat de data verloren wanneer deze encryptie sleutel / wachtwoord verloren gaat.

Laten we eerlijk zijn, iedereen hier heeft wel eens een wachtwoord moeten herstellen voor een familielid. Moet je voorstellen dat ze daarbij ook nog eens al hun data kwijt zouden zijn... Mooie feature heb je dan...

De EU lijkt op oorlogspad met Amerika te gaan. Het resultaat zal simpelweg zijn dat simpelweg alle (nieuwe) features uitgeschakeld of geblokkeerd gaan worden voor de Europese burgers.. En wij komen er enkel bekaaid vanaf.
Dit is niet hoe je innovatie stimuleert, dit is hoe je iedereen afschrikt.

Je begrijpt blijkbaar niet waar passwordmanagers voor zijn. En nee, je wilt geen achterdeur in pasword managers. Als je je passphrase kwijt bent, dan ben je alles inderdaad kwijt. Dat is een primaire fucntie. En Google chrome, inderdaad ver van weg blijven.
Vandaag, 17:02 door Anoniem
Door Anoniem: Sommige van deze wachtwoordmanagers ken ik niet (kan aan mij liggen), terwijl bijvoorbeeld Bitwarden niet onderzocht is.
Ja dat is idd jammer
Maar ik denk dat deze goed door de test komt net als protonpass
En KeePass DX ontbreekt ook.. KeePass2Android wel getest.....Waarvan eentje bestaat die wel backups maakt en eentje die dat niet doet.......Geen idee daarover
Vandaag, 17:13 door Anoniem
Internet Storm Center: "Sla wachtwoorden niet op in browser maar gebruik een wachtwoordmanager"
dinsdag 17 mei 2022, 14:58 door Redactie

Malware is in staat om inloggegevens uit Chrome, Firefox en Opera te stelen, waaronder opgeslagen wachtwoorden en creditcardgegevens, alsmede browsercookies en auto-fill content. Gebruik daarom een aparte wachtwoordbeheerder.

https://www.security.nl/posting/753841/%22Sla+wachtwoorden+niet+op+in+webbrowser%22
Vandaag, 17:58 door Anoniem
Door Anoniem: Gewoon wegblijven van Chrome en andere Google programma's.
Alternatieven genoeg, maar we zijn verwend en lui geworden.

Een grote groep mensen waarvan ouderen ( ik heb er vaak mee te maken w.b.t. hulp bieden met het digitale)kan totaal niet doorgronden wat redenen zouden moeten zijn om bijvoorbeeld Brave of DuckDuckGo te gaan gebruiken.
Je zou en kunt ze dat uitleggen.
Bovendien vindt men verandering moeilijk( dit heeft met leeftijd te maken)
Bovendien vind men die hele digitale wereld ingwikkeld en blijft liever bij waar ze nu mee kunnen werken.
Dus Uw aanname is wat te snel en kort door de bocht.
U kunt beter ook ouderen wat meer wegwijs maken.
Dat is positiever.
Vandaag, 18:23 door Anoniem
Door Briolet:
Door Anoniem: Wat een onzin van de Duitsers. Zo te zien zijn ze voornamelijk erop uit om ruzie te maken met Google.
Dat vind ik uiteraard prima maar wees er dan ook gewoon eerlijk over..

Ik denk eerder dat de redactie Chrome wil bashen door dit onderdeel uit de publicatie uit te vergroten met een suggestieve titel. Het Duitse stuk zelf is vrij neutraal. en het meelezen kan alleen als je de data in de cloud zet en dan ook nog geen wachtwoordzin aanmaakt.

Dit is de link naar de publicatie zelf: https://www.bsi.bund.de/SharedDocs/Downloads/DE/BSI/Publikationen/DVS-Berichte/passwortmanager_sicherheit_datenschutz.pdf?__blob=publicationFile&v=3

Ik vind het ook een prima publicatie van de Duitse 'consumentenbond'.

@14.34 schreef:

De EU lijkt op oorlogspad met Amerika te gaan. Het resultaat zal simpelweg zijn dat simpelweg alle (nieuwe) features uitgeschakeld of geblokkeerd gaan worden voor de Europese burgers.. En wij komen er enkel bekaaid vanaf.
Dit is niet hoe je innovatie stimuleert, dit is hoe je iedereen afschrikt.

Daar zou je wel eens gelijk in kunnen hebben. EU geeft geen moer om haar inwonende burgers, nog minder dan poltiek Den Haag.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.