Jemand erzeugt ein Datenbankpasswort, klickt auf Kopieren und wechselt ins Terminal. Eine halbe Minute lang existiert dieselbe Zeichenkette an drei Stellen: im Generatorfeld, in der System-Zwischenablage und in jedem Eingabefeld, das als Nächstes den Fokus bekommt. Die meisten prüfen nur die erste Hälfte: Ob das Erzeugen etwas hochgeladen hat. Ein anderer Text zeigt, wie du im Network nachweist, dass kein Klartext den Browser verlassen hat. Die zweite Hälfte wird übersprungen: Nach erfolgreichem Kopieren, wer die Zwischenablage noch lesen kann.

Das ist keine Anleitung, wie du ein starkes oder lesbares Passwort erzeugst, und keine Funktionsliste für den Kopieren-Button. Die Frage ist ein Satz: Sobald ein Passwort in der Zwischenablage liegt, welche Programme können es noch lesen. Der Kopieren-Knopf bei MyPassGen ruft navigator.clipboard.writeText auf und schreibt die Zeichenkette in die System-Zwischenablage. Es gibt keinen Passworttresor auf der Seite. Tab zu — der Server behält dieses Passwort nicht. Die Zwischenablage bleibt der gemeinsame Bereich des Betriebssystems. Die Seite kann weg. Der Puffer bleibt. Die Wege unten kommen aus der Spezifikation, aus Systemeinstellungen und aus Schritten, die du selbst ausführst.

Zuerst die Aufgabe teilen

Kann ein Passwort-Manager automatisch ausfüllen, dann nicht kopieren. Musst du kopieren, nimm für die Checks unten einen Teststring, der nie ein echtes Konto öffnet. Nach erfolgreichem Einfügen sofort ein einzelnes Füllzeichen kopieren und so überschreiben. Braucht ein Kollege das Geheimnis remote, schick einen Einmal-Link — statt Klartext in der Zwischenablage oder im Gruppenchat liegen zu lassen.

Nach dem Kopieren hat das Geheimnis die Seite verlassen

Das Feld auf der Generatorseite gehört zum aktuellen Tab. Die Zwischenablage gehört keinem Tab. MDN beschreibt die Clipboard API als asynchrones Lesen und Schreiben der System-Zwischenablage: Nach erfolgreichem Schreiben können Editor, Terminal, Chatfenster und eine Remotedesktop-Sitzung jeweils nach eigenen Regeln lesen. HTTPS schützt nur den Hop von dieser Seite zum Server. Es schützt nicht diesen Puffer auf deinem Rechner.

Der ältere Aufruf document.execCommand('copy') gilt als veraltet, und die Implementierungen weichen voneinander ab. Neue Seiten sollen navigator.clipboard.writeText nutzen. Ein Schreibvorgang fragt meist nicht «darf diese Seite lesen». Chromium behandelt clipboard-write als Recht, das automatisch erteilt werden darf. Firefox und Safari wollen trotzdem eine frische Nutzergeste — Klick oder Tastendruck, in der Spezifikation transiente Aktivierung. Der Klick auf Kopieren ist diese Geste. Ein Skript, das im Hintergrund schreibt, scheitert in Safari oft. Deshalb weigern sich manche Seiten, zu kopieren, bis du klickst. Die Seite ist nicht schwierig. Der Browser verlangt die Geste.

MyPassGen nutzt denselben writeText-Weg für ein erzeugtes Passwort, einen Einmal-Link und ein bereinigtes Ergebnis. Jedes Tool öffnet ohne Konto. Erfolgreiches Kopieren beweist nur: Die Zeichenkette ist in der System-Zwischenablage. Es beweist nicht, wer sie Sekunden später liest, und nicht, dass sie aus dem Win+V-Verlauf fernbleibt. «Kopiert» als Ende der Geschichte zu lesen, ist genau der Punkt, an dem die späteren Wege übersprungen werden.

Web liest mit: Berechtigung und Einfüge-Ereignis

Eine Seite, die die Zwischenablage von sich aus lesen will, nutzt navigator.clipboard.readText() oder read(). Die Spezifikation will einen sicheren Kontext — HTTPS oder localhost — und sie will, dass das Lesen direkt nach einer Aktion auf der Seite passiert. Browser setzen das unterschiedlich um. Genau diesen Unterschied kannst du jetzt ausprobieren.

Chromium: die Berechtigung clipboard-read

Chrome, Edge und andere Chromium-Browser fragen die Permissions-API nach clipboard-read, wenn das Dokument den Fokus hat, der Lesevorgang aber nicht vollständig zur Spezifikation passt. Klickst du auf Zulassen, bleibt die Freigabe: Skripte derselben Herkunft können erneut lesen, ohne neuen Dialog. Unter Website-Einstellungen steht Zwischenablage, und du kannst sie widerrufen. Ein Iframe in einer fremden Seite muss außerdem die Permissions-Policy-Token clipboard-read und clipboard-write passieren. Hat die Elternseite sie nie erlaubt, scheitert der Kind-Aufruf. Das prüfst du in den Entwicklertools unter Anwendung → Berechtigungen. Das ist kein Slogan.

Firefox und Safari: ein kurzes Einfügen-Menü

Firefox und Safari wollen diese dauerhafte Berechtigung nicht ausliefern. Liegt ein Lesevorgang neben der Spezifikation, ist die transiente Aktivierung aber noch da, erscheint ein kurzes Kontextmenü mit einem einzigen Eintrag Einfügen, der nach etwa einer Sekunde klickbar wird. Inhalt derselben Herkunft kann diesen Schritt manchmal überspringen. Inhalt fremder Herkunft meist nicht. Klickst du den Eintrag nie, bekommt das Skript den Text nicht. Das ist nicht das Chromium-Modell «einmal zulassen, später wieder lesen».

Wenn du selbst einfügst, kann die Seite immer lesen

Strg+V / Cmd+V oder Einfügen an einem Feld löst das Ereignis paste aus. Der Handler holt den Text aus clipboardData. Du hast ihn der aktuellen Seite übergeben. Das ist kein heimliches Lesen im Hintergrund. Das Risiko ist der Fokus: Chatfeld, Ticketantwort oder die falsche Einstellungsseite, und die Finger sind schneller als die Augen. Die Zwischenablage fragt nicht «fügst du gerade ein Passwort ein?».

Telefone legen eine weitere Schicht drauf. Seit iOS 14 blinkt oben ein Banner, wenn eine App die Zwischenablage im Hintergrund liest. Seit iOS 16 fragt das System, ob eingefügt werden darf, wenn eine App UIPasteboard direkt liest — statt Systemmenü, Tastenkürzel oder UIPasteControl. Banner oder Dialog beweisen: Jemand hat gelesen. Sie beweisen nicht, dass nie jemand gelesen hat. Eine ruhige Sekunde heißt nur: Dieser Versuch hat nicht gezündet, oder du hast schon zugelassen.

Frisch kopiertes Passwort nicht in einen Prüfer einfügen, der die Zeichenkette hochlädt

Manche «wurde ich geleakt»-Seiten schicken das Passwort im Klartext per POST. Ein Leak über die Zwischenablage ist ein lokaler Weg. Einfügen auf einer Seite, die hochlädt, ist ein zweiter, ausgehender Weg. Den Unterschied erklärt Lokale Sperrliste und Have I Been Pwned: was jede Prüfung beweist. Eine lokale Prüfung lädt eine öffentliche Schwachpasswort-Liste und lässt den Kandidaten im Feld. Erzeugen und lokale Prüfung öffnen beide ohne Konto.

Zwischenablageverlauf und Cloud-Sync

Die Web-Berechtigung deckt nur Skripte im aktuellen Tab. Das Betriebssystem führt einen eigenen Verlauf und kann ihn auf andere Geräte spiegeln. Keiner der beiden Wege geht durch einen clipboard-read-Dialog.

Unter Windows 10 und 11 zeigt Win+V bei eingeschaltetem Verlauf die letzten Kopien. Microsofts eigene Hilfe ist konkret: Der Verlauf hält höchstens 25 Einträge. Nicht angeheftete Einträge verschwinden beim Neustart. Angeheftete bleiben. Unter Einstellungen → System → Zwischenablage lässt sich die geräteübergreifende Synchronisierung einschalten: Text folgt jedem PC mit demselben Microsoft-Konto. Liegt ein Passwort im Verlauf, liest es jeder, der an diesem Rechner sitzt — und jeder auf einem synchronisierten Ziel — im Klartext im Panel. Anheften ist der schlechteste Fall. Neustart löscht einen angehefteten Eintrag nicht. «Alle löschen» lässt Anheftungen ebenfalls stehen.

Apples universelle Zwischenablage hängt an Handoff. Die Geräte müssen nah sein, mit demselben Apple-Account angemeldet, Bluetooth und WLAN an, Handoff eingeschaltet (Standard: an). Kopieren auf einem Gerät, Einfügen auf dem Gerät daneben. Der Inhalt bleibt nur kurz, oder bis eine Seite etwas Neues kopiert. Apples Plattform-Sicherheitsleitfaden ist deutlicher: Apps können Zwischenablage-Daten erreichen, bevor der Nutzer eingefügt hat; mit universeller Zwischenablage reicht dieser Zugriff auf andere Geräte desselben iCloud-Kontos. Der Transport nutzt denselben Handoff-Kanal — BLE-4.2-Kopplung, 256-Bit-AES-Schlüssel, Anzeigen in AES-256-GCM. Das hält Fremde vom Funk fern. Es heißt nicht «das iPhone daneben, schon angemeldet, kann das nicht lesen».

Passwort-Manager behandeln die Zwischenablage als kurzes Zeitfenster. 1Password löscht ein kopiertes Geheimnis standardmäßig nach etwa 90 Sekunden; unter Sicherheit lässt sich das abschalten. Bitwarden bietet «Zwischenablage leeren» auf Desktop, Mobilgerät und in der Erweiterung, von etwa 10 Sekunden bis 5 Minuten, oder nie. Eine Generatorseite im Browser macht das in der Regel nicht für dich. MyPassGen startet nach dem Kopieren keinen Countdown. Überschreiben heißt: Du kopierst etwas anderes, oder du leerst das Systempanel selbst.

Remotedesktop, Erweiterungen, Fehl-Einfügen

Remotedesktop, VNC und viele Meeting-Apps leiten die Zwischenablage standardmäßig in beide Richtungen um. Kopieren in der entfernten Sitzung — der lokale Rechner kann einfügen. Lokal kopieren — die Gegenseite kann einfügen. Das Passwort liegt dann in beiden Puffern. Während einer Bildschirmfreigabe landen Zeichen, die du gerade ins Terminal eingefügt hast, auch in der Meeting-Aufnahme oder im Screenshot. Diese Schicht ist nicht «hat die Seite hochgeladen». Das Network-Panel zeigt sie nicht.

Eine Browsererweiterung, die clipboardRead / clipboardWrite — oder die passenden Chromium-Host-Berechtigungen — angefordert hat, kann außerhalb des Seiten-Skript-Modells lesen und schreiben. Der Store-Eintrag listet diese Rechte. Eine installierte «Zwischenablage-Erweiterung» oder «Einfügen auf anderen Geräten» ist ein weiterer Sync-Kanal. Nicht bei «hat der Generator hochgeladen» stehen bleiben. Auch die Erweiterungsliste ansehen.

Der häufigste Leak, und der leichteste zum Nachstellen, bleibt das Fehl-Einfügen: Der Fokus sitzt in Slack, im Mailkörper oder in der Ticketantwort, und ein Finger trifft Einfügen. Chatverlauf, Mailarchiv und Ticketsystem behalten Klartext weit länger als eine 90-Sekunden-Leerung. Braucht ein Kollege das Geheimnis einmal, nimm einen Einmal-Link: Der Schlüssel sitzt hinter # in der URL, die Leseseite verlangt kein Login. Denselben Klartext nicht erst in die Zwischenablage und dann in die Gruppe legen.

Fünf Leak-Wege nebeneinander

Dasselbe frische Testpasswort teilt sich in mindestens fünf Wege. Der Unterschied ist kein Algorithmusname. Es ist, wer lesen kann — und ob du dieses Lesen siehst.

Weg Wer kann lesen Wie du es jetzt siehst
Seite readText() Eine Herkunft mit Leserecht oder Einfügen-Menü-Freigabe Chromium-Berechtigungsdialog; Firefox- / Safari-Eintrag Einfügen
Dein eigenes Einfügen Die fokussierte Seite oder App Klartext im Feld; das Ereignis paste
Systemverlauf / Cloud-Sync Ein lokaler Nutzer; ein synchronisiertes Gerät Win+V; Einfügen auf einem anderen Apple-Gerät
Remotedesktop / Meeting Beide Sitzungen, eine Aufnahme, ein Screenshot Ob der Editor auf der Gegenseite einfügen kann; Meeting-Wiedergabe
Erweiterungen und Manager Eine Erweiterung mit deklariertem Zwischenablage-Zugriff Die Berechtigungsseite der Erweiterung; ob der Manager nach N Sekunden leert

Ein Generator, der die Zufallszeichenkette mit Web Crypto zieht und das Passwort nie in einen Network-Body legt, schließt nur den Upload-Weg. Die anderen vier Zeilen bleiben offen. Kann ein Manager ausfüllen, brauchst du die Zwischenablage gar nicht. Musst du tippen oder musst du kopieren, das Fenster auf «einfügen, dann sofort überschreiben» zusammendrücken.

Sofort nachprüfen

Diese Schritte hängen an keinem Markenversprechen. Nimm ein Passwort, das du nicht auf ein echtes Konto legst — zum Beispiel die 16 Zufallszeichen, die der Generator standardmäßig erzeugt. Nicht mit einem lebenden Masterpasswort üben.

  1. Generator öffnen, ein Testpasswort erzeugen, kopieren. Nicht zum Anmelden nutzen. Entwicklertools → Network, «Protokoll beibehalten» an, und prüfen: Nach dem Kopieren enthalten Request-Bodies und Analytics-Ereignisse diese Zeichenkette nicht. Wie du Uploads prüfst, steht in Wie du prüfst, dass Browser-Verschlüsselung keinen Klartext hochlädt.
  2. Editor oder beliebiges Textfeld öffnen und einmal einfügen. Bestätigen, dass die Zwischenablage genau diese Zeichenkette hält. Ein einzelnes Zeichen x kopieren, erneut einfügen: Du solltest x sehen. Das ist Überschreiben, das funktioniert.
  3. Unter Windows mit eingeschaltetem Verlauf Win+V drücken. Der Verlauf sollte das Testpasswort zeigen. Hast du schon überschrieben, ist der neueste Eintrag x, das Passwort kann weiter unten stehen. Nicht anheften. «Alle löschen» oder weiter belanglosen Text kopieren, bis das Passwort aus der Liste verschwunden ist.
  4. In der Konsole eines leeren Tabs navigator.clipboard.readText().then(console.log, console.error) ausführen. Chromium sollte nach Leserecht fragen oder scheitern. Firefox oder Safari sollten den Eintrag Einfügen zeigen oder ablehnen. Nicht auf Zulassen klicken, «damit das Debuggen leichter wird». Zulassen hinterlässt ein dauerhaftes Leserecht für diese Herkunft.
  5. Ist ein zweites Gerät mit demselben Apple-Account oder Microsoft-Konto und eingeschaltetem Sync angemeldet, dort einfügen. Erscheint das Testpasswort, hat Cloud-Sync oder die universelle Zwischenablage den Klartext schon verschoben. Sync oder Handoff aus, oder auf den Timeout warten, und noch einmal versuchen.
  6. Die Berechtigungsliste installierter Erweiterungen auf Zwischenablage lesen oder schreiben prüfen. Läuft eine Remotedesktop-Sitzung, einmal im Editor auf der Gegenseite einfügen und sehen, ob die Umleitung an ist.

Der Passwortgenerator von MyPassGen ist auf diese Grenze gebaut. Zufallsmodus 6–128 Zeichen, Standard 16, unter 8 eine Warnung «schwächer». Beide Modi ziehen mit getRandomValues im aktuellen Tab. Kopieren nutzt writeText. Kein Konto, kein Passworttresor. Was du prüfst, ist der Berechtigungsdialog, Win+V und ein Einfügen auf dem anderen Gerät — nicht das Wort «Kopiert» auf der Seite.

Nach dem Einfügen das Fenster schließen

Für die eine Zeichenkette, die du heute kopieren musst, in dieser Reihenfolge schließen: Fokus im richtigen Passwortfeld bestätigen, dann einfügen; sofort ein Füllzeichen kopieren oder den Verlauf im Systempanel leeren; braucht jemand anderes das Geheimnis, auf einen Einmal-Link wechseln und den Schlüssel hinter # lassen, statt Klartext «als Backup» in der Zwischenablage zu halten. Bei Konten, die ein Manager füllen kann, Kopieren aus dem Ablauf streichen.

Einen geteilten PC, eine Demo-Maschine und einen Sprunghost mit offenem Remotedesktop als «eine zweite Person kann diese Zwischenablage lesen» behandeln. Dort kein Masterpasswort kopieren. Musst du tippen, senkt eine längere lesbare Passphrase das Tippfehler-Risiko — danach rotieren. Vier Wörter aus einer 100-Wörter-Liste sind nur etwa 27 Bits, zu schwach für ein Masterpasswort; der Vergleich steht in Zufallspasswort oder Passphrase: vier Wörter sind nicht automatisch stark.

Sobald du nach dem Einfügen überschreibst und Zulassen am Lesedialog ablehnst, kannst du die Überschrift schon beantworten. Wer nach dem Kopieren noch liest, hängt an der Web-Berechtigung, am Systemverlauf, am Cloud-Sync, an einer Remote-Sitzung und an deinem nächsten Einfügen. Ein Generator, der nicht hochlädt, heißt nur: Im Server-Log steht diese Zeichenkette nicht. Er holt die Kopie nicht zurück, die das Betriebssystem schon verteilt hat.

Häufige Fragen

Schützt HTTPS ein Passwort schon, nachdem ich es kopiert habe?

Nein. HTTPS schützt den Hop vom Browser zum Server. Die Zwischenablage ist lokal. Sie reitet nicht auf dieser TLS-Sitzung. Ein Seiten-Upload, der Systemverlauf, die universelle Zwischenablage und ein Fehl-Einfügen interessieren sich nicht dafür, ob in der Adresszeile ein Schloss steht.

Ich habe Zulassen bei «Zwischenablage lesen» geklickt. Kann ich das zurücknehmen?

In Chromium ja: Website-Einstellungen → Berechtigungen → Zwischenablage → Blockieren. Firefox und Safari speichern dieses Lesen meist nicht als dauerhafte Freigabe, der nächste Versuch geht wieder über den Eintrag Einfügen. Einer Herkunft, der du nicht traust, kein Leserecht geben, nur um einmal weniger zu klicken.

Brauche ich ein Konto, um ein Passwort zu erzeugen? Lädt Kopieren es hoch?

Kein Konto. Erzeugen und Kopieren sollen im aktuellen Tab bleiben. Kopieren schreibt die Zeichenkette in die System-Zwischenablage. Es ist kein POST an einen Server. Network öffnen: Nach dem Kopieren dürfen Request-Body und Analytics-Ereignisse dieses Passwort nicht enthalten. Braucht ein Kollege eine Kopie, einen Einmal-Link nutzen. Die Zwischenablage nicht als Transportkanal behandeln.

Ist das automatische Ausfüllen eines Passwort-Managers sicherer als Kopieren?

Für «eine Fahrt weniger durch die System-Zwischenablage»: ja. Autofill legt das Passwort ins aktuelle Formular und umgeht den Win+V-Verlauf. Bietet der Manager trotzdem Kopieren an, nutzt diese Kopie denselben Puffer wie eine Generatorseite, und du musst weiter überschreiben. Ist Autofill da, nicht kopieren.