Open-Source-Passwort-Manager
Passwort-Manager mit öffentlich einsehbarem Quellcode. Verglichen nach Hosting-Region, Eigentümerschaft, Self-Hosting-Option und den Sicherheitssignalen, die Beschaffungsteams tatsächlich prüfen.
Open-Source-Passwort-Manager veröffentlichen ihren Quellcode unter einer anerkannten Lizenz und ermöglichen so unabhängige Sicherheitsaudits. Das entscheidende Kriterium ist nicht die Lizenz allein, sondern ob der Code tatsächlich geprüft wurde, ob ein selbst hostbarer Server verfügbar ist und wo das betreibende Unternehmen seinen Sitz hat. Bitwarden (US-eigen, aber vollständig quelloffen und selbst hostbar) und EU-gehostete Alternativen sind in diesem Hub nebeneinander aufgeführt.
Einige Links auf dieser Website sind Affiliate-Links. Wir erhalten ggf. eine Provision ohne Mehrkosten für Sie. Redaktionelle Signale und Rankings werden nicht durch Affiliate-Beziehungen beeinflusst.
Ein Passwort-Manager mit Open-Source-Code, wie hier gelistet, ist ein Werkzeug zur Verwaltung von Tresoren und Zugangsdaten, dessen Quellcode unter einer anerkannten Open-Source-Lizenz veröffentlicht ist: typischerweise die Client-Anwendungen, in den stärkeren Fällen auch die Server-Komponente. Das ermöglicht es unabhängigen Fachleuten nachzuvollziehen, wie Ihr Tresor verschlüsselt wird, wie er zwischen Geräten synchronisiert und wie er im Ruhezustand gespeichert wird.
Diese Seite listet die Passwort-Manager in unserem Verzeichnis, die diesen Open-Source-Test bestehen, eingestuft nach dem, was Käufer tatsächlich prüfen müssen: Hosting-Region, Eigentümerschaft, CLOUD-Act-Exposition, ob ein selbst hostbarer Server angeboten wird, und Audit-Historie, soweit öffentlich dokumentiert. Der Text hier ordnet die Kategorie ein und erklärt die Auswahl; die Matrix unten enthält die Daten je Produkt, und die Angaben jedes Eintrags sind auf öffentliche Dokumentation gestützt und werden alle drei Monate erneut kontrolliert.
Es lohnt sich, genau zu sein, was "Open Source" bedeutet und was nicht. Es beschreibt die Verfügbarkeit des Codes, also eine Eigenschaft, die Prüfung ermöglicht. Es ist für sich genommen keine Aussage über die Sicherheit eines Produkts, seine Pflege, die Gerichtsbarkeit des Unternehmens oder den Speicherort Ihrer Daten. Das sind getrennte Fragen, und dieser Hub behält sie als getrennte Signale bei, statt sie zu einem einzigen Etikett zusammenzufassen.
Gerade bei Passwort-Managern wiegt die Frage nach dem Quellcode schwerer als bei den meisten anderen Programmen. Ein Passwort-Manager steht im Zentrum der Sicherheitsaufstellung einer Organisation: Hat sein Verschlüsselungsmodell oder seine Sync-Logik einen Fehler, betrifft der Schaden jede darin gespeicherte Zugangsinformation. Überprüfen zu können (statt darauf vertrauen zu müssen), wie Tresordaten geschützt werden, ist ein bedeutsamer Vorteil, und diese Überprüfung ist nur möglich, wenn der Code offen ist.
Der ehrliche Vorbehalt lautet: Offener Code ist eine Voraussetzung für die Prüfung, nicht die Prüfung selbst. Der Nutzen entsteht, wenn jemand Kompetentes den Code tatsächlich untersucht hat, wenn das Projekt Korrekturen zügig ausliefert und wenn Releases reproduzierbar oder zumindest unabhängig kontrolliert sind. Ein schlecht gepflegtes Open-Source-Projekt kann eine schwächere Wahl sein als ein gut auditiertes Closed-Source-Produkt. Der praktische Wert von Open Source liegt also in der Prüfbarkeit und der geringeren Bindung dank portabler, einsehbarer Formate, nicht in einer automatischen Sicherheitsgarantie.
Hinzu kommt der Beschaffungsaspekt. Eine Open-Source-Lizenz kann es erleichtern, einen Sicherheitsfragebogen zu beantworten, eine eigene Prüfung in Auftrag zu geben oder (wo eine Server-Komponente veröffentlicht ist) selbst zu hosten und den Datenpfad unter eigener Kontrolle zu halten. Doch Self-Hosting verlagert Backup, Patching und Verfügbarkeit auf Ihr Team, es ist also ein Tausch, kein kostenloser Gewinn. Richtig eingeordnet erweitert Open Source Ihre Optionen; die Entscheidung nimmt es Ihnen nicht ab.
Auf einen Blick
Kernfakten je Anbieter, geprüft anhand der eigenen Unterlagen des Anbieters.
-
gehostet in Germany, Zero-Knowledge-Ende-zu-Ende-Verschlüsselung, keine CLOUD-Act-Exposition, kostenlose Stufe verfügbar.
Am besten für: Passwort-Manager für datenschutzbewusste Einzelpersonen, die vollständig offline und lokal die Kontrolle über ihre Zugangsdaten ohne Cloud- oder Dienstabhängigkeit behalten möchten.
-
gehostet in Germany, Zero-Knowledge-Ende-zu-Ende-Verschlüsselung, wesentliche CLOUD-Act-Exposition, ab 3 €/Mon..
Am besten für: Passwort-Manager für datenschutzbewusste Einzelpersonen und Teams, die einen Open-Source-Tresor auf EU-Infrastruktur selbst hosten möchten.
-
gehostet in Luxembourg, Zero-Knowledge-Ende-zu-Ende-Verschlüsselung, keine CLOUD-Act-Exposition, ab 5 €/Mon..
Am besten für: Passwort-Manager für EU-Behörden und regulierte Teams, die AGPLv3-Open-Source-Zugangsfreigabe mit SAML/LDAP-SSO und Audit-Protokollen benötigen.
-
gehostet in Germany, Zero-Knowledge-Ende-zu-Ende-Verschlüsselung, wesentliche CLOUD-Act-Exposition, ab 0 €/Mon..
Am besten für: Passwort-Manager für deutsche und EU-Teams, die einen selbst hostbaren Open-Source-Tresor mit SAML/LDAP-SSO und Audit-Log-Compliance suchen.
-
gehostet in Spain, Zero-Knowledge-Ende-zu-Ende-Verschlüsselung, keine CLOUD-Act-Exposition, kostenlose Stufe verfügbar.
Am besten für: Passwort-Manager für Homelab-Nutzer und EU-KMUs mit IT-Kapazität, die einen Bitwarden-kompatiblen Tresor unter eigener Kontrolle selbst hosten möchten.
-
KeePassXCEU-SOUVERäN
GPLv3 fully-offline desktop password manager (KeePassXC Team, Weimar DE, est. 2016): no cloud, no servers, no telemetry; structurally zero CLOUD Act exposure.
Öffentl. AVV Subprozessoren Open Source 0 Sub-Verarb. -
PadlocEU-GEHOSTETSelf-Hosting EU-souverän
German AGPLv3 open-source password manager (MaKleSoft, Bavaria), audited 3×, self-hostable, but hosted cloud uses Stripe + defunct Privacy Shield ref.
Öffentl. AVV Subprozessoren Open Source 0 Sub-Verarb. €3 /Mt. -
PassboltEU-SOUVERäN
Luxembourg-incorporated AGPLv3 open-source team password manager (Passbolt SA), SOC 2 Type II, self-hostable, used by LU/FR government.
LU Öffentl. AVV Subprozessoren Open Source 0 Sub-Verarb. €5 /Mt. -
PsonoEU-GEHOSTETSelf-Hosting EU-souverän
German Apache-2.0 open-source team password manager (esaqa GmbH), self-hostable on EU infrastructure, Cure53-audited 2026, free up to 10 users.
DE Öffentl. AVV Subprozessoren Open Source 9 Sub-Verarb. · 7 US €0 /Mt. -
VaultwardenEU-SOUVERäN
AGPLv3 Rust Bitwarden-compatible server by Daniel García (Spain), self-host-only, no company, no telemetry; EU-maintained, no CLOUD Act exposure when run on EU infrastructure.
Öffentl. AVV Subprozessoren Open Source 0 Sub-Verarb.
| Vergleichen | Souveränität | Cert. | Pricing | Signals | Öffnen | ||
|---|---|---|---|---|---|---|---|
|
GPLv3 fully-offline desktop password manager (KeePassXC Team, Weimar DE, est. 2016): no cloud, no servers, no telemetry; structurally zero CLOUD Act exposure.
|
—
Germany
|
SOUVERäNITäT
Zusammenfassung aus Eigentümerschaft und CLOUD-Act-Risiko.
|
— | Kostenlos |
Öffentl. AVV
Subprozessoren
Open Source
|
→ | |
|
German AGPLv3 open-source password manager (MaKleSoft, Bavaria), audited 3×, self-hostable, but hosted cloud uses Stripe + defunct Privacy Shield ref.
|
—
Germany
|
SOUVERäNITäT
Zusammenfassung aus Eigentümerschaft und CLOUD-Act-Risiko.
|
— |
Freemium
€3 /Mt.
|
Öffentl. AVV
Subprozessoren
Open Source
|
→ | |
|
Luxembourg-incorporated AGPLv3 open-source team password manager (Passbolt SA), SOC 2 Type II, self-hostable, used by LU/FR government.
|
BELVAUX · LU
Luxembourg
|
SOUVERäNITäT
Zusammenfassung aus Eigentümerschaft und CLOUD-Act-Risiko.
|
SOC 2
|
Freemium
€5 /Mt.
|
Öffentl. AVV
Subprozessoren
Open Source
|
→ | |
|
German Apache-2.0 open-source team password manager (esaqa GmbH), self-hostable on EU infrastructure, Cure53-audited 2026, free up to 10 users.
|
DE
Germany
|
SOUVERäNITäT
Zusammenfassung aus Eigentümerschaft und CLOUD-Act-Risiko.
|
ISO/IEC 27001
|
Freemium
€0 /Mt.
|
Öffentl. AVV
Subprozessoren
Open Source
|
→ | |
|
AGPLv3 Rust Bitwarden-compatible server by Daniel García (Spain), self-host-only, no company, no telemetry; EU-maintained, no CLOUD Act exposure when run on EU infrastructure.
|
—
Spain
|
SOUVERäNITäT
Zusammenfassung aus Eigentümerschaft und CLOUD-Act-Risiko.
|
— | Kostenlos |
Öffentl. AVV
Subprozessoren
Open Source
|
→ |
Beginnen Sie bei der Anforderung, die für Sie nicht verhandelbar ist. Wenn unabhängige Überprüfbarkeit Priorität hat, schauen Sie über die Lizenz hinaus darauf, ob der Code eine dokumentierte Audit-Historie und einen aktiven Pflege-Rhythmus hat; ein offenes Repository, das niemand prüft, liefert wenig vom Nutzen. Wenn Sie die Abhängigkeit von einem Drittanbieter beseitigen wollen, filtern Sie auf Produkte mit veröffentlichter, selbst hostbarer Server-Komponente und seien Sie ehrlich, ob Ihr Team Backups, Updates und Verfügbarkeit verantworten kann; wenn nicht, ist ein gut betriebener gehosteter Open-Source-Dienst die realistischere Wahl.
Wenn Gerichtsbarkeit oder Hosting-Region zu Ihren Anforderungen gehören, behandeln Sie das als gesonderten Filter neben Open Source; kombinieren Sie den Open-Source-Filter mit den Signalen für Hosting-Region und Eigentümerschaft, statt anzunehmen, dass eines das andere bedingt. Wenn die CLOUD-Act-Exposition Teil Ihrer Bewertung ist, denken Sie daran, dass die Lizenz daran nichts ändert; entscheidend sind Eigentümerschaft des Betreiberunternehmens und die Hosting-Vereinbarung. Prüfen Sie diese Felder in jedem Eintrag und gleichen Sie sie mit Ihrer eigenen Transfer-Folgenabschätzung ab.
Wenn Sie Einzelnutzer oder ein kleines Team sind, sind die praktischen Kriterien meist Browser- und Mobil-Unterstützung, ein sauberer Importpfad von Ihrem heutigen Werkzeug und Wiederherstellungsoptionen, die Sie nicht aussperren; Open Source ist hier eine Beruhigung, nicht der ausschlaggebende Faktor. Sortieren Sie die Matrix oben nach Compliance-Bewertung, Hosting-Region, Eigentümerschaft oder Self-Hosting-Verfügbarkeit, um eine engere Auswahl zu erstellen, und öffnen Sie dann jedes Profil, um die Details mit Ihren Anforderungen abzugleichen. Jeder Eintrag trägt eigene, unabhängig geprüfte Daten; nutzen Sie diese Seite, um das Feld einzugrenzen, und die Profile für die endgültige Entscheidung.
Wechsel von einem US-Tool für passwort-manager?
Europäische Alternativen im direkten Vergleich (gleiche Prüfungen zu Hosting, Eigentum und CLOUD Act) für die am häufigsten ersetzten passwort-manager-Tools.
Häufig gestellte Fragen
Was macht einen Passwort-Manager zu Open Source?
Ist ein Open-Source-Passwort-Manager sicherer als ein Closed-Source-Produkt?
Kann ich einen Open-Source-Passwort-Manager selbst hosten?
Bedeutet Open Source, dass der Passwort-Manager europäisch ist?
Liegt ein Open-Source-Passwort-Manager außerhalb des US-CLOUD-Act?
Wie unterscheidet sich dieser Hub von der Kategorieseite für Passwort-Manager?
Wie wir jeden Eintrag hier geprüft haben.
Für jedes Produkt prüfen wir die öffentliche DPA, das Unterauftragsverarbeiter-Dokument, die Hosting-Region, Zertifizierungen und die Eigentümerstruktur. Jede Prüfung wird mit Zeitstempel versehen. Die Signale sind redaktionell und werden vierteljährlich neu verifiziert. Selbstauskünfte akzeptieren wir nicht.