← Zurück zum Blog
jwtauthsecuritybrowserencryption27. Juni 2026 · 3 Min. Lesezeit

Klartext und Tresor: warum dein localStorage offen liegt und dein Login nicht – Einfach erklärt

PLAIN TEXT · LOCAL STORAGE VAULT · APP-BOUND · TPM
Editorial-Illustration, geteilt: links eine offen lesbare Token-Karte unter 'LOCAL STORAGE / PLAIN TEXT'; rechts ein schwerer Tresor mit 'HttpOnly', 'APP-BOUND' und 'VAULT', darunter ein 'TPM'-Chip mit eingelassenem Schlüssel und der Beschriftung 'DEVICE-BOUND'.Editorial-Illustration, geteilt: links eine offen lesbare Token-Karte unter 'LOCAL STORAGE / PLAIN TEXT'; rechts ein schwerer Tresor mit 'HttpOnly', 'APP-BOUND' und 'VAULT', darunter ein 'TPM'-Chip mit eingelassenem Schlüssel und der Beschriftung 'DEVICE-BOUND'.

Im letzten Teil ist etwas Merkwürdiges passiert. Beim Blick in die Browser-Schublade fehlten ausgerechnet die wichtigsten Logins. Google, Microsoft, einfach nicht da. Nicht, weil sie keinen Ausweis hätten, sondern weil sie ihn nicht offen in die Schublade legen. Sie sperren ihn in einen Safe.

Das ist der ganze Unterschied. Manche Dienste, gerade kleinere Apps, legen ihren Ausweis offen in die Schublade. Im Fachjargon heißt diese Schublade localStorage. Wer sie aufzieht, liest den Ausweis. Die großen Dienste legen ihren stattdessen in einen Safe, den der Browser sich selbst eingebaut hat. Wer den Safe nur findet und mitnimmt, hält einen verschlossenen Kasten in der Hand, mehr nicht.

Du kannst das selbst sehen: Bei ChatGPT liegt der Ausweis offen in der Schublade. Bei Google liegt dort nichts Brauchbares, der Login steckt im Safe.

Mein kleines Werkzeug aus dem letzten Teil liest genau diese offene Schublade. Es macht technisch dasselbe wie ein Schadprogramm, nur dass es zu Hause bleibt und nichts verschickt. Bis vor Kurzem war übrigens auch der Safe leicht zu öffnen. Sein Schloss war nur an die Frage geknüpft „bist du dieser Computer-Nutzer?“, und ein Schadprogramm, das du dir einfängst, läuft als genau dieser Nutzer. Seit 2024 fragt der Safe etwas anderes: „bist du wirklich der echte Browser?”

Höchste Rechte helfen nicht

Jetzt denkt man vielleicht: dann verschaffe ich mir eben die höchsten Rechte auf dem Rechner, dann komme ich an alles. Hilft aber nicht. Der Safe fragt nicht, wie mächtig du bist. Er fragt, ob du der echte Browser bist. Höchste Rechte beantworten diese Frage nicht. Die echten Einbrecher knacken das Schloss deshalb gar nicht, sie verkleiden sich als der Browser.

Ein Safe, den der Browser von allein aufmachen kann, und das muss er, sonst müsstest du bei jedem Start ein Passwort eintippen, lässt sich am Ende auch von einem Schadprogramm öffnen, das sich als der Browser ausgibt. Der Safe ist ein hoher Zaun, keine Zaubermauer. Aber ein hoher Zaun hält die meisten ab. Er erwischt sogar harmlose Werkzeuge: ein bekanntes Programm zum Herunterladen von Videos, das Cookies aus dem Browser holt, funktioniert auf Windows seitdem nicht mehr.

Der echte Schutz

Einen besseren Safe zu bauen, löst das Grundproblem nicht. Das Grundproblem ist, dass der Ausweis sich überhaupt kopieren lässt und die Kopie genauso funktioniert wie das Original. Egal wie gut der Safe ist, einmal heraus, taugt der Ausweis überall.

Die echte Lösung macht die Kopie wertlos. Sie bindet den Ausweis an dein Gerät. Der Browser legt dafür einen geheimen Schlüssel in einen kleinen Sicherheitschip im Computer, aus dem er sich nicht herauskopieren lässt. Alle paar Minuten beweist der Browser damit: ich bin noch dasselbe Gerät. Klaut jemand die Kopie und versucht sie auf seinem Rechner, fehlt ihm dieser Schlüssel, und die Kopie ist tot. Dieses Verfahren heißt DBSC und ist seit Kurzem in Chrome auf Windows eingebaut. Dasselbe Prinzip gibt es auch eine Ebene höher, in der App selbst, dort heißt es DPoP.

Dieser Wechsel lässt die Massen-Diebstähle aus den letzten beiden Teilen ins Leere laufen. Gestohlene Ausweise zu hunderttausenden sind nur wertvoll, solange sie überall funktionieren.

Worauf es ankommt

Wo du den Ausweis aufbewahrst, ob in der offenen Schublade, im Safe oder im Sicherheitschip, war nie die eigentliche Frage. Die Frage ist, ob der Ausweis in jeder fremden Hand funktioniert oder nur auf deinem Gerät. Ein besserer Safe für einen Ausweis, der überall passt, schiebt das Problem nur auf. Ein Ausweis, der nur auf deinem Gerät passt, nimmt dem Diebstahl den Sinn.