📚 Karl-Doku
🔑

Karl-Pass

Passwort-Tresor, nur im Browser entschlüsselt
App öffnen ↗

Karl-Pass – Handbuch

Karl-Pass ist der Passwort-Tresor im Karl-Verbund. Er sieht aus und arbeitet wie KeePass – wer das Programm kennt, findet sich sofort zurecht, und eine vorhandene KeePass-Datei lässt sich einlesen. Das Besondere: Ihre Passwörter werden ausschließlich in Ihrem Browser ver- und entschlüsselt. Auf dem Server liegt nur unlesbares Chiffrat – weder der Betreiber noch ein Administrator Ihrer Firma kann Ihre Einträge einsehen. Das nennt man „Zero Knowledge": der Dienst weiß nichts über den Inhalt.

#Anmelden und Tresor einrichten

  1. Öffnen Sie Karl-Pass. Die Anmeldung läuft über Ihren gewohnten Zugang (Karl-SSO).
  2. Beim ersten Mal legen Sie ein Master-Passwort fest. Es schützt Ihren Tresor und ist etwas anderes als Ihr Anmelde-Passwort.
  3. Ab dann geben Sie beim Öffnen des Tresors nur noch das Master-Passwort ein.

⚠ Das Master-Passwort kann niemand zurücksetzen – auch der Betreiber nicht. Es verlässt Ihren Browser nie und ist nirgends gespeichert. Geht es verloren, sind die Einträge unwiederbringlich verschlüsselt. Wählen Sie eine lange, gut merkbare Passphrase und bewahren Sie sie sicher auf.

#Der Aufbau des Fensters

Karl-Pass ist dreigeteilt – genau wie KeePass:

  • Links der Ordnerbaum. Ihre Ordner, darunter der Papierkorb.
  • Rechts oben die Liste. Alle Einträge des gewählten Ordners als Tabelle: Titel, Benutzername, Passwort (verdeckt), Adresse, Notizen, Änderungsdatum. Ein Klick auf einen Spaltenkopf sortiert.
  • Darunter die Einzelheiten zum ausgewählten Eintrag, mit Kopier-Schaltflächen für jedes Feld.

Ganz oben liegt die Werkzeugleiste, ganz unten die Statuszeile (Anzahl der Einträge, Warnungen, Zwischenablage-Wecker).

Auf dem Handy rückt der Ordnerbaum zur Seite; über die Schaltfläche ☰ links oben holen Sie ihn hervor.

#Einträge anlegen und nutzen

  1. + Eintrag in der Werkzeugleiste (oder Strg+N).
  2. Felder füllen und speichern – die Verschlüsselung passiert dabei im Browser.
  3. In der Liste kopieren Sie Werte per Doppelklick auf die jeweilige Spalte.

Ein Eintrag kann enthalten: Titel, Benutzername, Passwort, Adresse (URL), Notizen, Ordner, Symbol, Stichwörter, eigene Felder, Dateianhänge, einen Einmalcode für die Zwei-Faktor-Anmeldung und ein Ablaufdatum.

Tastenkürzel wie in KeePass

| Kürzel | Wirkung | |---|---| | Strg+B | Benutzernamen kopieren | | Strg+C | Passwort kopieren | | Strg+U | Adresse im Browser öffnen | | Strg+F | Suchen | | Strg+N | Neuer Eintrag | | Strg+G | Neuer Ordner | | Strg+L | Tresor sperren | | Enter | Eintrag bearbeiten | | Entf | In den Papierkorb | | ↑ ↓ | Durch die Liste gehen |

Ein Rechtsklick auf einen Eintrag öffnet das Menü mit allen Befehlen; ein Doppelklick auf eine Zelle kopiert genau diesen Wert.

◐ Die Zwischenablage wird automatisch geleert – standardmäßig nach 12 Sekunden. Die Statuszeile zählt sichtbar herunter. So bleibt kein Passwort versehentlich liegen.

#Ordner

Ordner legen Sie mit + Ordner oder Strg+G an; Unterordner über den Rechtsklick auf den übergeordneten Ordner. Einträge lassen sich mit der Maus aus der Liste auf einen Ordner ziehen.

Ganz oben steht Ihr Tresor selbst – dort sehen Sie alle Einträge auf einmal (außer dem Papierkorb).

#Papierkorb

Gelöschte Einträge landen zuerst im Papierkorb und sind über das Rechtsklick-Menü wiederherstellbar. Erst Papierkorb leeren (Rechtsklick auf den Papierkorb) löscht endgültig – dann sind auch Anhänge und Verlauf weg.

#Passwort-Generator

Das Würfel-Symbol öffnet den Generator: Länge einstellen, Zeichenarten an- und abwählen, fertig. Ein Balken zeigt die Stärke in Bit. Beim Bearbeiten eines Eintrags erzeugen Sie damit direkt ein neues Passwort.

#Verlauf früherer Fassungen

Ändern Sie einen Eintrag, hebt Karl-Pass die bisherige Fassung auf. Über 🕘 Verlauf in den Einzelheiten sehen Sie frühere Stände, kopieren ein altes Passwort oder holen eine Fassung zurück.

◐ Der Verlauf enthält alte Passwörter. Standardmäßig werden 10 Fassungen je Eintrag aufbewahrt; in den Einstellungen können Sie das ändern oder den Verlauf ganz abschalten.

#Anhänge

An jeden Eintrag können Sie Dateien hängen (Reiter Erweitert), bis 5 MB je Datei. Sie werden genauso verschlüsselt wie alles andere und lassen sich jederzeit wieder speichern.

#Einmalcodes (Zwei-Faktor)

Tragen Sie im Reiter Erweitert das Geheimnis ein – entweder die vollständige otpauth://-Adresse oder den Base32-Code, den der Dienst anzeigt. In den Einzelheiten läuft dann ein Sechsstellen-Code mit Restzeit-Ring mit, den Sie per Klick kopieren.

#Automatische Sperre

Nach 10 Minuten ohne Eingabe sperrt sich der Tresor von selbst und verlangt das Master-Passwort neu. Sie können das in den Einstellungen anpassen oder abschalten. Von Hand sperren Sie mit Strg+L.

#Ablaufdatum im Blick

Zu jedem Eintrag können Sie ein Ablaufdatum hinterlegen (Reiter Eigenschaften). Karl-Pass markiert dann rechtzeitig „läuft ab" und nach dem Termin „abgelaufen" – praktisch für Zugänge, die regelmäßig gewechselt werden müssen.

#Prüfung auf geleakte Passwörter

Karl-Pass prüft Ihre Einträge im Hintergrund gegen bekannte Datenlecks. Betroffene Einträge bekommen die Marke „geleakt", unbedenkliche einen grünen Haken. Die Statuszeile nennt die Anzahl der betroffenen Passwörter.

◐ Dabei verlässt nie ein Passwort Ihren Browser: Es werden nur die ersten fünf Zeichen eines Prüfwerts übertragen, und die Antwort wird lokal verglichen. Aus diesen fünf Zeichen lässt sich kein Passwort ableiten.

Ist ein Eintrag betroffen, ändern Sie das Passwort beim jeweiligen Dienst und danach hier im Tresor.

#Eine KeePass-Datei übernehmen

Über 📥 Import/Export in der Werkzeugleiste lesen Sie eine vorhandene .kdbx-Datei ein:

  1. Datei wählen und das Master-Passwort der KeePass-Datei eingeben. Gibt es zusätzlich eine Schlüsseldatei, wählen Sie sie daneben aus.
  2. Datei öffnen – Karl-Pass zeigt eine Vorschau: wie viele Ordner, Einträge, Anhänge und frühere Fassungen gefunden wurden.
  3. Ziel wählen (standardmäßig ein neuer Ordner mit dem Dateinamen) und entscheiden, ob Anhänge, frühere Fassungen und der KeePass-Papierkorb mitkommen sollen.
  4. Einlesen.

Übernommen werden Ordnerstruktur, alle Standardfelder, eigene Felder (auch geschützte), Stichwörter, Symbole, Ablaufdaten, Anhänge und Einmalcode-Geheimnisse. Gelesen werden KeePass-2-Dateien im aktuellen Format (KDBX 4) und im älteren Format (KDBX 3.1).

⚠ Datei und Passwort bleiben in Ihrem Browser. Es wird nichts hochgeladen – die Datei wird lokal entschlüsselt, und erst die fertig neu verschlüsselten Einträge gehen an den Server. Das Öffnen einer KDBX-4-Datei dauert einen Moment, weil KeePass dort absichtlich ein rechenintensives Verfahren verwendet.

◐ Der Haken „Einträge überspringen, die es hier schon gibt" verhindert Dubletten, wenn Sie dieselbe Datei zweimal einlesen.

#Den Tresor als KeePass-Datei ausgeben

Auf dem zweiten Reiter von Import/Export schreiben Sie Ihren Tresor wieder in eine .kdbx-Datei – mit Ordnern, eigenen Feldern und Anhängen. Sie vergeben dabei ein eigenes Passwort für die Datei. Damit können Sie Ihre Daten jederzeit mitnehmen oder in KeePass weiterverwenden.

⚠ Eine ausgegebene Datei ist eine vollständige Kopie Ihrer Zugänge und nur durch das vergebene Passwort geschützt. Bewahren Sie sie so sorgfältig auf wie den Tresor selbst, und löschen Sie sie, wenn Sie sie nicht mehr brauchen.

#Team-Tresore – Zugänge gemeinsam nutzen

Für Zugänge, die mehrere brauchen (Fachverfahren, Post- oder Social-Media-Konten), gibt es Team-Tresore.

  1. Klicken Sie links oben auf den Tresor-Namen – dort wechseln Sie zwischen Ihrem eigenen Tresor und den Team-Tresoren.
  2. Neuer Team-Tresor anlegen und über 👤 Mitglieder verwalten Personen Ihrer Firma hinzufügen.
  3. Ein Team-Tresor hat eigene Ordner und arbeitet sonst genau wie Ihr persönlicher.

Rollen im Team:

  • Eigner – verwaltet Mitglieder und Inhalte.
  • Mitglied – darf Einträge lesen und bearbeiten.
  • Nur lesen – sieht die Einträge, kann sie aber nicht ändern.

Auch hier bleibt das Prinzip erhalten: Der Team-Schlüssel wird für jedes Mitglied einzeln mit dessen persönlichem Schlüssel verpackt. Der Server sieht nur Chiffrat, und wer aus dem Team entfernt wird, verliert den Zugang zu neuen Inhalten.

◐ Nehmen Sie jemanden aus einem Team, sollten Sie geteilte Passwörter zusätzlich wechseln – gesehen ist gesehen, das gilt für jeden Passwortmanager.

#Was der Betreiber sieht – und was nicht

  • Sichtbar: dass ein Tresor existiert, wie viele Einträge er enthält, wann etwas geändert wurde, wie groß die Anhänge sind.
  • Nicht sichtbar: Titel, Benutzernamen, Passwörter, Notizen, Adressen, Ordnernamen, Dateinamen und Dateiinhalte. Alles Inhaltliche liegt nur verschlüsselt vor.

Das ist bewusst so gebaut und lässt sich technisch auch nicht „mal kurz" umgehen.

#Wer Zugang hat

Karl-Pass wird je Person zugewiesen: Die Verwaltung Ihrer Firma vergibt den Zugang zentral in Karl-SSO unter Rechte. Jede Person richtet danach ihren eigenen Tresor mit eigenem Master-Passwort ein.

#Wenn etwas nicht stimmt

  • Master-Passwort vergessen – der Tresor lässt sich nicht wiederherstellen. Sie können neu beginnen (alter Inhalt bleibt unlesbar) und die betroffenen Passwörter bei den Diensten neu setzen.
  • Einträge werden nicht angezeigt – meist wurde das Master-Passwort noch nicht eingegeben; laden Sie die Seite neu und öffnen Sie den Tresor. Prüfen Sie außerdem, ob links ein bestimmter Ordner gewählt ist – ganz oben im Baum sehen Sie alles.
  • Die KeePass-Datei lässt sich nicht öffnen – prüfen Sie Passwort und, falls vorhanden, die Schlüsseldatei. Erscheint ein Hinweis, dass der Server kein WebAssembly erlaubt, können nur ältere Dateien (KDBX 3.1) gelesen werden; bitte den Betreiber ansprechen.
  • Eine Person fehlt bei den Team-Mitgliedern – sie hat Karl-Pass noch nicht eingerichtet und damit keinen persönlichen Schlüssel. Nach dem ersten Öffnen ihres Tresors erscheint sie in der Auswahl.
  • Kopieren funktioniert nicht – ältere Browser erlauben das Kopieren nur bei direkter Nutzereingabe; markieren Sie den Wert dann manuell.