Der Tresor schützt jedes Geheimnis durch Verschlüsselung, aber nicht jedes Geheimnis gleich streng. Hier erfährst du, was die drei Vertraulichkeitsstufen technisch bedeuten, wann du ein Master-Passwort brauchst, wie die Tresor-2FA funktioniert und welche Richtlinien dein Team festlegen kann.
Die drei Vertraulichkeitsstufen im Detail
Für hyper-sensible Einträge gelten zwei Besonderheiten:
- Sie lassen sich nicht extern per Link teilen.
- Wechselst du die Vertraulichkeitsstufe eines Eintrags, musst du Geheimnis und Notizen neu eingeben. Das ist kein Fehler: Die Daten müssen für die neue Stufe neu verschlüsselt werden.
Master-Passwort (nur für Hyper-sensibel)
Das Master-Passwort betrifft ausschließlich Einträge der Stufe Hyper-sensibel. Für Standard- und Sensibel-Einträge brauchst du keins, und es sperrt auch nicht den Tresor als Ganzes.
Beim Einrichten warnt dich der Dialog unmissverständlich: Dieses Passwort ist NICHT dein Login. Ohne es kann niemand, auch wir nicht, deine hyper-sensiblen Einträge entschlüsseln. Es gibt keine Wiederherstellung. Wie lang und wie stark das Master-Passwort mindestens sein muss, legt die Richtlinie deines Teams fest (Vorgabe: 12 Zeichen, mittlere Stärke); der Dialog sagt dir beim Einrichten, wenn es nicht reicht.
Danach gilt:
- Zum Anzeigen eines hyper-sensiblen Eintrags entsperrst du mit Gib dein Master-Passwort ein. Bei falscher Eingabe erscheint Falsches Master-Passwort.
- Ist die Tresor-2FA eingerichtet, folgt der zusätzliche Schritt Zweiter Faktor mit dem Code aus deiner Authenticator-App.
- Der entschlüsselte Schlüssel bleibt nur im aktuellen Browser-Tab. Lädst du die Seite neu oder schließt den Tab, musst du erneut entsperren.
Mit Fingerabdruck statt Passwort entsperren
Ein langes Master-Passwort mehrmals täglich auf dem Telefon einzutippen, tut niemand. Wer es doch versucht, wählt ein kurzes, und dann ist die stärkste Stufe die schwächste. Deshalb kannst du jedes Gerät einmal einrichten und danach mit Fingerabdruck, Gesichtserkennung oder Geräte-PIN entsperren.
Einmal mit dem Master-Passwort entsperren
Direkt danach fragt der Tresor: Auf diesem Gerät merken?
Bestätigen
Dein Gerät fragt nach Fingerabdruck oder Gesicht. Fertig.
Ab jetzt
Im Entsperr-Dialog steht oben Mit diesem Gerät entsperren. Das Master-Passwort bleibt darunter stehen und funktioniert weiter.
Dein Master-Passwort wird dabei nicht gespeichert. Der Schlüssel wird in einen Wert eingewickelt, den ausschließlich dieses Gerät herausgibt, und auch nur, nachdem es dich geprüft hat. Auf unseren Servern liegt nur das eingewickelte Paket. Ohne das Gerät ist es wertlos, auch für uns. Die Zusicherung der höchsten Stufe ändert sich dadurch nicht.
Du kannst mehrere Geräte einrichten (Telefon und Rechner) und einzelne wieder entfernen. Die Liste steht im Entsperr-Dialog, also genau dort, wo du sie suchst, wenn ein Gerät abhandengekommen ist.
Tresor-2FA
Die Tresor-2FA ist ein zweiter Faktor speziell für den Tresor, per TOTP-Code aus einer Authenticator-App: beim Entsperren hyper-sensibler Einträge, und bei 2FA-Pflicht im Team zusätzlich als Bestätigung für sensible Einträge, Links nach außen und Importe (siehe unten). Sie ist getrennt von der Zwei-Faktor-Anmeldung deines Plattform-Logins: Du richtest sie eigenständig im Tresor ein, über den Kopfzeilen-Button Tresor-2FA.
App verbinden
Der Dialog zeigt dir einen Einrichtungs-Schlüssel (Base32) und einen otpauth-Link für gängige Apps wie Google Authenticator, 1Password oder Aegis. Über Schlüssel kopieren übernimmst du den Schlüssel in deine App.
Mit Code bestätigen
Trage unter Code aus der App zur Bestätigung den aktuellen 6-stelligen Code ein. Erst mit gültigem Code ist die Tresor-2FA aktiv.
Fertig
Ab jetzt gilt: Beim Entsperren wird zusätzlich zum Master-Passwort ein Code deiner Authenticator-App verlangt.
Zum Deaktivieren öffnest du denselben Dialog und gibst unter Zum Deaktivieren aktuellen Code eingeben einen gültigen Code ein. Wird ein Code abgelehnt, lautet die Meldung: Der Code stimmt nicht. Prüfe die Uhrzeit deiner Authenticator-App. TOTP-Codes hängen an der Uhrzeit; eine falsch gehende Geräte-Uhr ist die häufigste Ursache.
Bestätigung bei 2FA-Pflicht
Hat euer Admin die 2FA-Pflicht eingeschaltet, prüft der Tresor den zweiten Faktor nicht nur im Browser, sondern auf dem Server. Konkret:
- Beim Öffnen eines sensiblen oder hyper-sensiblen Eintrags, beim Abrufen eines Einmalcodes dazu, beim Erstellen eines Links nach außen und beim Import fragt der Tresor einmal nach dem Code aus deiner Authenticator-App. Danach gilt die Bestätigung so lange wie eine Tresor-Sitzung laut Richtlinie (bei Bis Browser schließt höchstens zwölf Stunden), nicht bei jedem Eintrag erneut.
- Standard-Einträge kannst du weiter ohne Code öffnen.
- Hast du die Tresor-2FA noch nicht eingerichtet, sind genau diese Schritte gesperrt, bis du sie einrichtest. Der Dialog führt dich direkt dorthin.
- Der Fingerabdruck-Weg beim Entsperren bleibt, wie oben beschrieben, ohne zusätzlichen Code. Die Bestätigung für sensible Einträge verlangt der Server trotzdem einmal je Sitzung, weil nur der Code aus der App für ihn nachprüfbar ist.
Team-Richtlinien
Unter /settings/tools/credentials (Bereich Sicherheit & Standardwerte) legt euer Admin die Tresor-Richtlinien für den ganzen Workspace fest. Es gilt: Nur Admins dürfen speichern.
Tab Sicherheit:
Die frühere Einstellung Export nur mit Grund ist aus dem Panel verschwunden: Es gibt im Tresor keinen Export, den sie regeln könnte. Sie kommt zurück, sobald es einen gibt.
Tab Allgemein:
Weiterführend
Wie das Anzeigen mit Grund-Pflicht konkret abläuft, zeigt Einträge verwalten. Wer welche Aktionen im Tresor ausführen darf, steht unter Audit und Berechtigungen. Zurück zur Übersicht: Zugangsdaten-Tresor.