NordPass-Rezension: Ist es der Passwort-Manager mit dem besten Preis-Leistungs-Verhältnis zum Schutz deiner digitalen Identität?
Diese Rezension stützt sich auf öffentliche Cybersicherheitsforschung, Branchenvergleiche und die eigene Dokumentation von NordPass. Preise und Funktionsdetails ändern sich häufig — bestätige aktuelle Konditionen vor dem Kauf immer direkt auf der Website des Anbieters.
Sich Passwörter zu merken, ist zu einer echten Last geworden. Einfache Passwörter werden geknackt; komplexe sind ein Albtraum beim Merken. Diese Rezension wirft einen genauen Blick auf NordPass — seine Kern-Sicherheitsarchitektur, wie es im Vergleich zu anderen bekannten Passwort-Managern abschneidet, und wo sein Preis tatsächlich liegt — damit du beurteilen kannst, ob es zu deinen Bedürfnissen passt.
Kurz gefasst
- NordPass nutzt eine Zero-Knowledge-Architektur: Nicht einmal NordPass kann den Inhalt deines Tresors lesen, nur du kannst es (über dein Master-Passwort).
- Die Tresorverschlüsselung nutzt XChaCha20, eine moderne authentifizierte Chiffre, die in der Regel schneller als AES-256 ist und dabei eine vergleichbare Sicherheitsmarge bietet.
- Es konkurriert am direktesten mit 1Password, Bitwarden und Proton Pass — jeder macht unterschiedliche Kompromisse bei Preis, Funktionen und Offenheit (Bitwarden ist quelloffen; NordPass und 1Password sind es nicht).
- Ein Passwort-Manager und ein lokaler Generator wie PassGenerate lösen unterschiedliche Probleme: Der eine speichert und synchronisiert Zugangsdaten, der andere erzeugt neue, zufällige, ohne etwas zu speichern.
Kurze Antwort
NordPass ist eine vernünftige Wahl, wenn du einen einfach zu nutzenden Passwort-Manager willst, der auf Zero-Knowledge-Verschlüsselung basiert, ohne steile Lernkurve. Es ist nicht die einzige Option in diesem Bereich und nicht automatisch "die beste" für jeden — Bitwarden ist die stärkste Wahl, wenn dir quelloffene Überprüfbarkeit wichtig ist, und 1Password wird oft von Teams bevorzugt, die eine ausgereiftere Admin-Konsole wollen. Für welchen Manager du dich auch entscheidest, PassGenerate ist eine gute Ergänzung, um die starken, einzigartigen Passwörter zu generieren, die du tatsächlich darin speicherst.
Mehr zu den zugrunde liegenden Sicherheitskonzepten findest du unter Ist ein Passwort-Manager sicher? und Passwort-Manager vs. Browser-Passwortspeicherung.
Warum "einfach Passwörter merken" nicht mehr funktioniert
Der Durchschnittsmensch verwaltet über 20 Konten — E-Mail, Banking, Arbeits-Tools, Einkaufen, Streaming — und jeder Dienst erzwingt eigene Kompositionsregeln. Das realistische Ergebnis ist, dass Menschen eine Handvoll Passwörter über viele Seiten hinweg wiederverwenden oder auf vorhersehbare Optionen zurückgreifen. Das ist keine Kleinigkeit: Passwort-Rate- und Credential-Stuffing-Angriffe gegen große Identitätssysteme laufen zu Tausenden pro Sekunde, und ein einziges wiederverwendetes Passwort, das auf einer unsicheren Seite kompromittiert wird, kann kaskadenartig auf jedes andere Konto übergreifen, das es teilt.
Passwort-Manager existieren speziell, um den Anreiz zur Wiederverwendung zu beseitigen. NordPass, aufgebaut vom selben Sicherheitsteam hinter NordVPN, zielt auf eine bestimmte Nische in diesem Markt: Sicherheit und Benutzerfreundlichkeit ohne überwältigende Oberfläche.
Wie die Zero-Knowledge-Architektur von NordPass tatsächlich funktioniert
"Zero Knowledge" ist eine konkrete technische Aussage, kein bloßer Marketingbegriff. Im Design von NordPass:
- Die Schlüsselableitung erfolgt auf deinem Gerät. Dein Master-Passwort durchläuft eine Schlüsselableitungsfunktion (NordPass nutzt Argon2, eine moderne, speicherintensive Alternative zu PBKDF2), um deinen tatsächlichen Verschlüsselungsschlüssel zu erzeugen. Diese Ableitung erfolgt lokal — das Master-Passwort selbst wird nie übertragen.
- Der Tresor wird mit XChaCha20 verschlüsselt, einer Variante von ChaCha20-Poly1305 mit erweitertem Nonce. Es ist eine authentifizierte Chiffre, das heißt, sie erkennt Manipulationen zusätzlich zur Vertraulichkeit.
- Die Server von NordPass speichern nur den verschlüsselten Block. Ohne deinen abgeleiteten Schlüssel sind die gespeicherten Daten unlesbar — auch für das eigene Personal von NordPass.
Das spielt in der Praxis eine Rolle, nicht nur in der Theorie. Als LastPass 2022 einen schwerwiegenden Sicherheitsvorfall erlitt, exfiltrierten Angreifer verschlüsselte Tresor-Backups für einen großen Teil der Nutzerbasis — aber weil LastPass ebenfalls ein Zero-Knowledge-Design verwendete, erhielten Angreifer für Nutzer mit angemessen starken Master-Passwörtern nur Chiffretext, keine Passwörter. Eine Zero-Knowledge-Architektur verhindert keine Kompromittierung der Speicherebene, aber sie bestimmt, ob diese Kompromittierung in lesbare Zugangsdaten übersetzt wird. Das ist die Mindestanforderung, die du von jedem Passwort-Manager erwarten solltest, und NordPass erfüllt sie.
Wie NordPass im Vergleich zu anderen Passwort-Managern abschneidet
| Manager | Am besten geeignet für | Zu wissender Kompromiss |
|---|---|---|
| NordPass | Nutzer, die gute Standardeinstellungen ohne steile Lernkurve wollen | Nicht quelloffen; Audits sind Drittanbieter, nicht von der Community überprüfbar |
| Bitwarden | Nutzer, die quelloffenen, unabhängig überprüfbaren Code wollen | Oberfläche ist eher funktional; erweiterte Funktionen erfordern mehr Konfiguration |
| 1Password | Teams, die eine ausgereifte Admin-Konsole und granulare Freigabe wollen | Historisch keine kostenlose Stufe; Kosten summieren sich für größere Teams |
| Proton Pass | Nutzer, die bereits im Proton-Ökosystem sind und Datenschutz priorisieren | Jüngeres Produkt; weniger Drittanbieter-Integrationen als etablierte Anbieter |
Keiner davon ist strikt "der beste" — der quelloffene Code von Bitwarden ist die stärkste Wahl, wenn dir unabhängige Überprüfbarkeit am wichtigsten ist; die Admin-Tools von 1Password sind in der Regel stärker für größere Teams; der Reiz von NordPass liegt speziell in der Kombination guter Sicherheitsstandards mit einer der zugänglicheren Oberflächen der Kategorie.
Preise: Wofür du tatsächlich bezahlst
NordPass folgt derselben Struktur wie die meisten Wettbewerber: eine begrenzte kostenlose Stufe, ein bezahltes Einzelabo, ein Familientarif und eine Unternehmensstufe.
- Kostenlose Stufe: Deckt grundlegende Passwortspeicherung und -generierung auf jeweils einem Gerätetyp ab. Eine vernünftige Möglichkeit, die Oberfläche auszuprobieren, aber — wie die meisten kostenlosen Stufen der Konkurrenz — kein Ersatz für den bezahlten Tarif, wenn du geräteübergreifende Synchronisierung oder erweiterte Funktionen wie Dark-Web-Überwachung brauchst.
- Einzeltarif: Preislich vergleichbar mit der Einzelstufe von 1Password. NordPass bietet wie die meisten Nord-Security-Produkte regelmäßig mehrjährige Rabattaktionen an, die die effektiven monatlichen Kosten im Vergleich zur monatlichen Zahlung erheblich senken — prüfe die aktuellen Preise direkt, da sich Aktionspreise häufig ändern und dieser Artikel schlecht altern würde, wenn wir eine konkrete Zahl nennen würden.
- Familientarif: Unterstützt mehrere separate Tresore unter einem Abonnement (üblicherweise bis zu 6), was ein deutlich besseres Preis-Leistungs-Verhältnis bietet als separate Einzeltarife und das unangenehme Muster eines geteilten Master-Passworts vermeidet, in das manche Haushalte verfallen.
- Business-/Team-Tarif: Enthält rollenbasierte Zugriffskontrolle und Aktivitätsprotokolle, ohne die umfangreiche (und oft ungenutzte) Funktionsvielfalt mancher unternehmensorientierter Konkurrenten — eine vernünftige Wahl für kleine bis mittlere Teams, die zentralisiertes Zugangsdatenmanagement wollen, ohne einen Unternehmens-Beschaffungsprozess.
Wohin sich die Kategorie entwickelt
Passwort-Manager fügen zunehmend Passkey-Unterstützung hinzu — Public-Key-Zugangsdaten, die Passwörter für unterstützende Dienste vollständig ersetzen, authentifiziert über Gerätebiometrie oder einen Hardware-Schlüssel. NordPass hat Speicherung und automatisches Ausfüllen von Passkeys neben herkömmlichen Passwörtern hinzugefügt, was sich zu prüfen lohnt, wenn du einen einzigen Tresor willst, der sowohl passwortbasierte als auch passwortlose Anmeldungen handhabt, während immer mehr Dienste migrieren.
Für compliance-orientierte Kunden hat die Muttergesellschaft von NordPass SOC-2-Audits Typ I und Typ II abgeschlossen und besitzt die ISO/IEC-27001-Zertifizierung, zusätzlich zu einem unabhängigen Audit durch die Sicherheitsfirma Cure53. Wie bei jeder Compliance-Haltung eines Anbieters solltest du den Typ der Zertifizierung als hilfreiche Information betrachten und trotzdem die aktuellen Audit-Daten direkt bestätigen, da Zertifizierungen punktuelle Bestätigungen sind, die zyklisch erneuert werden, keine dauerhafte Garantie.
Wichtigste Erkenntnisse
- Die Zero-Knowledge-Architektur von NordPass (Argon2-Schlüsselableitung + XChaCha20-Verschlüsselung) bedeutet, dass der Anbieter deinen Tresor nicht lesen kann, nur du kannst es.
- Es konkurriert mit Bitwarden (quelloffen), 1Password (stärkere Admin-Tools) und Proton Pass (datenschutzorientiertes Ökosystem) — die richtige Wahl hängt davon ab, welcher Kompromiss dir am wichtigsten ist.
- Bestätige aktuelle Preise und Zertifizierungsstatus direkt bei NordPass; beide ändern sich häufiger, als Rezensionsartikel aktualisiert werden.
- Ein Passwort-Manager und PassGenerate lösen sich ergänzende Probleme: Der eine speichert und synchronisiert Zugangsdaten, der andere generiert lokal starke, zufällige Passwörter, ohne etwas zu speichern oder zu synchronisieren.
Warum du PassGenerate vertrauen kannst
- Passwörter werden lokal in deinem Browser mit der Web Crypto API generiert.
- Es werden keine Passwörter an Server übertragen.
- Verwendet einen kryptografisch sicheren Pseudozufallszahlengenerator (CSPRNG).
- Folgt modernen Sicherheits-Best-Practices, die von NIST und OWASP empfohlen werden.
Quellen
- NordPass-Sicherheits-Whitepaper (Zero-Knowledge-Architektur, XChaCha20)
- Nord-Security-Ankündigungen zu SOC-2-Audits Typ I / Typ II
- NIST SP 800-63B – Digital Identity Guidelines
- OWASP Password Storage Cheat Sheet
- CISA Password Guidance
Fazit
NordPass ist eine legitime, sicherheitstechnisch solide Wahl in einer Kategorie, in der die Grundlage (Zero-Knowledge-Verschlüsselung, starke Schlüsselableitung) wichtiger ist als jede einzelne Funktion. Es ist nicht die einzige gute Option — Bitwarden und 1Password haben beide echte, unterschiedliche Stärken — aber die Kombination aus solider Kryptografie und einer zugänglichen Oberfläche macht NordPass zu einer vernünftigen Standardwahl, wenn du deinen ersten Passwort-Manager auswählst und keinen speziellen Grund hast, eine der obigen Alternativen zu bevorzugen.