Sich auf fremden Computern anmelden: Risiken und Schutz

Sich auf fremden Computern anmelden: Risiken und Schutz

Ein fremder Computer kann Passwörter, Sessions und Dateien preisgeben. Erfahre, wann ein Gastfenster oder Passkey hilft, wo ein entfernter Browser Grenzen hat und wann du besser dein eigenes Gerät nutzt.

Praxisanleitungen
Browser.lol
26.03.2026
20 Min. Lesezeit
Teilen

Ein Bibliotheks-PC oder geliehener Laptop ist manchmal das einzige verfügbare Gerät, wenn du dich bei einem Konto anmelden musst. Er kann aber Browserdaten behalten oder Programme ausführen, die du nicht prüfen kannst. Für ein sensibles Konto ist ein Gerät unter deiner Kontrolle die sicherste Wahl. Falls das nicht möglich ist, solltest du wissen, welche Vorsichtsmassnahmen Datenreste begrenzen und welche Risiken bleiben.

Ein gemeinsam genutzter Computer ist nicht zwangsläufig kompromittiert. Auf seine Einstellungen kannst du dich aber nicht verlassen. Passwort, Einmalcode und angemeldete Session können auf unterschiedliche Weise offengelegt werden. Dieser Leitfaden trennt diese Risiken und erklärt, wann Gastfenster, Passkeys, Abmelden und entferntes Surfen helfen. Keine dieser Massnahmen macht ein unvertrauenswürdiges lokales Gerät vertrauenswürdig.

Was gespeichert oder beobachtet werden kann

Ein Computermonitor in der Mitte, umgeben von vier beschrifteten Symbolen: Tastatur, Zwischenablage, Browserdaten, Autofill

Eingaben. Ein kompromittiertes Gerät kann Tastatureingaben oder den Bildschirm aufzeichnen, auch Passwörter und Einmalcodes. Die CISA warnte vor Schadsoftware zum Mitschneiden von Tastatureingaben auf Hotelcomputern. Das ist ein mögliches Risiko, kein Beleg dafür, dass jedes öffentliche Gerät betroffen ist. Ein entfernter Browser kann deine Eingaben nicht vor dem lokalen Betriebssystem verbergen.

Gespeicherte Zugangsdaten. Wenn du auf einem fremden Gerät bestätigst, dass der Browser dein Passwort speichern soll, kann es über dieses Browserprofil oder den Passwortmanager verfügbar werden. Wie gut es geschützt ist, hängt vom Browser und Betriebssystemkonto ab. Lehne solche Nachfragen ab und melde deinen Passwortmanager oder dein eigenes Browserprofil nicht auf einem fremden Gerät an.

Sessions und lokale Daten. Websites verwenden Cookies oder andere Kennungen, damit du angemeldet bleibst. Abmelden sollte die Session ungültig machen; die Umsetzung unterscheidet sich jedoch, und ein gestohlenes Session-Token kann verwendbar bleiben, bis der Dienst es widerruft. OWASP erklärt, warum ein gestohlenes Session-Cookie eine starke Anmeldung umgehen kann. Ein privates Fenster begrenzt den gespeicherten Browserverlauf und Website-Daten nach dem Schliessen. Eine aktive Session auf einem kompromittierten Gerät bleibt dadurch ungeschützt.

Zwischenablage und Downloads. Alles, was du kopierst oder herunterlädst, läuft über das lokale Gerät. Dessen Programme oder Nutzer können diese Daten behalten. Ein privates Fenster löscht heruntergeladene Dateien nicht automatisch: Laut Chrome bleiben Downloads und Lesezeichen auch nach Inkognito erhalten. Kopiere keine Geheimnisse und speichere keine vertraulichen Dateien auf einem Gerät, dessen Zustand du nicht beurteilen kannst.

Drei Situationen mit fremden Geräten

Öffentlicher Computer. Viele Menschen nutzen ihn. Du kannst weder seine Programme noch die Handlungen früherer Nutzer prüfen. Er kann gut verwaltet sein. Eine sensible Anmeldung birgt trotzdem Risiken, die du nicht beurteilen kannst. Warte nach Möglichkeit auf dein eigenes Gerät. Muss die Aufgabe sofort erledigt werden, greife nur auf das Nötigste zu und prüfe dein Konto später auf einem vertrauenswürdigen Gerät.

Laptop einer befreundeten Person. Vertrauen in die Person sagt wenig über die Browsereinstellungen aus. Im normalen Profil können Erweiterungen, gespeicherte Konten und automatische Ausfüllfunktionen aktiv sein. Bitte um ein Gast- oder privates Fenster, lehne das Speichern von Passwörtern ab, melde dich ab, schliesse alle privaten Fenster und entferne heruntergeladene Dateien. Das begrenzt Datenreste, nicht das Risiko bereits vorhandener Schadsoftware.

Verwalteter Firmenlaptop. Ein Arbeitgeber kann Browservorgaben, Netzwerkprüfung oder Geräteüberwachung einrichten. Das bedeutet nicht, dass jeder Tastendruck aufgezeichnet wird. Private Aktivitäten können aber gemäss den Regeln der Organisation sichtbar sein. Nutze für private Konten möglichst dein eigenes Gerät und deine eigene Verbindung.

Was einzelne Massnahmen leisten

MassnahmeWobei sie hilftWas sie nicht löst
Gast- oder privates FensterBegrenzt lokalen Browserverlauf und Website-Daten nach dem Schliessen aller solchen FensterSchützt keine aktiven Eingaben und löscht keine Downloads
Passkey auf deinem eigenen Gerät, falls unterstütztDu musst kein wiederverwendbares Passwort auf der fremden Tastatur eingebenEine angemeldete Session auf dem fremden Computer kann trotzdem missbraucht werden
Abmelden und Fenster schliessenBegrenzt die spätere Nutzung der Session, wenn der Dienst sie ungültig machtMacht bereits erfasste Informationen nicht rückgängig
Sessions vom eigenen Gerät aus prüfenDu kannst noch aktive Zugriffe widerrufenEntfernt keine bereits kopierten Informationen
Hardware-SicherheitsschlüsselKann eine Anmeldung gegen Phishing schützen, wenn der Dienst ihn unterstütztMacht eine kompromittierte angemeldete Session nicht sicher
Entfernter BrowserFührt die besuchte Seite getrennt vom lokalen Gerät ausEingaben und Verbindung zum Dienst bleiben auf einem kompromittierten Gastgerät beobachtbar

Ein Passkey oder Sicherheitsschlüssel kann die Anmeldung schützen, ohne die spätere Session gegen Diebstahl abzusichern. Die FIDO Alliance beschreibt die Anmeldung mit einem Passkey auf einem zweiten Gerät. Website, Browser und Geräte müssen dieses Verfahren unterstützen. Geh nicht davon aus, dass ein am Gastcomputer angeschlossener Sicherheitsschlüssel durch einen entfernten Browser hindurch funktioniert. Mehr über gestohlene Sessions findest du unter Session-Übernahme.

Google empfiehlt auf fremden Geräten ein Gast- oder privates Fenster. Das begrenzt lokale Browserdaten. Gegen eine kompromittierte Tastatur, einen überwachten Bildschirm, ein kompromittiertes Betriebssystem oder Netzwerk ist es keine Garantie.

Was ein entfernter Browser verändert

Lokaler Bildschirm und entfernter Browser, verbunden durch eine gestrichelte Linie mit Tastatursymbol

Ein entfernter Browser führt die besuchte Seite auf einem anderen Computer aus und überträgt die Ansicht in deinen lokalen Browser. In Browser.lol verarbeitet der entfernte Browser die besuchte Website und deren Session-Cookies. Das trennt die Seite vom gemeinsam genutzten Gerät, entfernt dieses Gerät aber nicht aus dem Ablauf. Tastenanschläge und Mausbewegungen entstehen dort, bevor sie an die entfernte Session übertragen werden. Schadsoftware oder jemand, der das Gerät beobachtet, kann Passwörter, Codes und Kontoinformationen auf dem Bildschirm weiterhin sehen.

Der normale Browser-Cookie der besuchten Website kann beim entfernten Browser bleiben statt im lokalen Browserprofil. Das Gastgerät speichert oder überträgt aber weiterhin Daten für die Verbindung zu Browser.lol. Sein Verlauf kann den Besuch von Browser.lol zeigen. Ein gespeichertes entferntes Profil kann den Browserzustand behalten; eine temporäre Session bewahrt Daten anders auf. Zielwebsite und Dienst können zudem eigene Aufzeichnungen führen.

Bei der Prüfung einer unbekannten Seite kann diese Trennung nützlich sein. Für die Anmeldung bei einem sensiblen Konto über ein Gerät, dem du nicht vertraust, ersetzt sie dein eigenes Gerät nicht. Gib das Masterpasswort deines Passwortmanagers niemals allein deshalb auf einem Gastcomputer ein, weil der Zielbrowser entfernt läuft.

So entscheidest du sicherer

Wenn du dein eigenes Gerät nicht nutzen kannst, gib möglichst wenig preis und plane eine spätere Prüfung auf einem vertrauenswürdigen Gerät.

  1. 1

    Prüfe zuerst, ob die Anmeldung warten kann

    Nutze für Bankgeschäfte, E-Mail, Passwortmanager und andere sensible Konten vorzugsweise dein eigenes Telefon oder deinen Computer. Ist das fremde Gerät sichtbar falsch konfiguriert oder vermutest du Manipulation, melde dich dort nicht an.
  2. 2

    Nutze eine getrennte Browser-Session

    Ist der Zugriff nötig, öffne ein Gast- oder privates Fenster und rufe direkt die bekannte Adresse des Dienstes auf. Lehne das Speichern von Passwörtern ab, lade keine vertraulichen Dateien herunter und öffne den Tresor deines Passwortmanagers nicht auf dem gemeinsam genutzten Computer.
  3. 3

    Wähle die stärkste unterstützte Anmeldung

    Ein Passkey auf deinem eigenen Telefon kann eine Anmeldung auf einem zweiten Gerät ermöglichen, ohne dass du ein wiederverwendbares Passwort auf der fremden Tastatur eingibst. Nutze das nur, wenn Website und Browser es unterstützen, und prüfe Adresse und Bestätigungsanfrage. Mehrstufige Anmeldung hilft beim Einloggen, schützt aber keine bereits kompromittierte Session. Ein entfernter Browser kann unbekannte Inhalte getrennt anzeigen, macht Eingaben auf dem Gastgerät aber nicht sicher.
  4. 4

    Melde dich ab und prüfe später den Zugriff

    Melde dich beim Konto ab, schliesse alle Gast- oder privaten Fenster und entferne Downloads. Falls du einen entfernten Browser genutzt hast, beende auch diese Session. Prüfe auf deinem eigenen Gerät die letzten Kontoaktivitäten und widerrufe unbekannte Sessions. Google erklärt, wie du Konto-Sessions prüfst und beendest.

Brauchst du für deine nächste Aufgabe eine isolierte Session?

Starte eine isolierte Session direkt im Web.

Session starten

Keine Browserinstallation nötig • Funktionen je nach Plan

Für Recherche und Tests
Desktop-Browser im Browserfenster
In wenigen Schritten startklar

Neueste Beiträge

Alle Beiträge