Password Safe in Intercept X for Mobile: Daten rechtzeitig sichern
Stand: 26. September 2026. Sophos kündigt an, die Funktion Password Safe aus der App Intercept X for Mobile zu entfernen. Unter Android hat Sophos mit Version 9.8.4125 einen gestaffelten Rückbau begonnen: Ohne vorhandene Password-Safe-Datei wird der Menüeintrag nicht mehr angezeigt; bei vorhandener Datei weist die App auf eine spätere Entfernung hin. 9.8.4125 ist eine App-Version, keine Versionsnummer des Sophos-Mobile-Verwaltungsdienstes. Die Android- und iOS-Hilfeseiten empfehlen weiterhin den Export und das Öffnen der KDBX-Datei in einem anderen Passwortmanager. Daraus folgt nicht, dass die Funktion bereits vollständig entfernt wurde; ein verbindliches Entfernungsdatum ist dort nicht genannt.
Die Sophos-Mitteilung vom 29. September 2026 beschreibt eine künftige Phase mit nur lesendem Zugriff vor der vollständigen Entfernung. In dieser Phase lässt sich der Safe weiterhin öffnen; Einträge können angesehen und Daten kopiert oder exportiert werden. Neue Einträge lassen sich nicht erstellen, bestehende nicht bearbeiten oder löschen. Eine automatische Löschung findet in dieser Phase nicht statt. Ob und wann diese Phase auf dem eigenen Gerät eingetreten ist, wird hier nicht vorausgesetzt. Auf einen späteren Update- oder Exportzeitpunkt sollte man sich nicht verlassen. Die Sicherung wird vorgenommen, solange sich der eigene Safe noch öffnen lässt.
Laut Sophos bleibt der bestehende Passwortspeicher verschlüsselt und geschützt, bis man sich entscheidet, ihn zu exportieren oder zu löschen. Diese Aussage betrifft den bestehenden Speicher, nicht den Schutz eines Exportziels oder eine Garantie für Zugriff und Wiederherstellung. Sie ersetzt weder eine geschützte Sicherung noch die Prüfung der Übernahme.
Persönliche KDBX-Datei vor dem Rückbau übergeben
- Zugang prüfen: Die betroffene Person öffnet ihre bestehende Password-Safe-Datei in Intercept X for Mobile und prüft die für diese Datei eingerichteten Zugangsmittel: Masterpasswort, Schlüsseldatei oder beides. Unter iOS kann eine Safe-Datei auch nur mit Schlüsseldatei geschützt sein; ein Masterpasswort ist dann nicht erforderlich. Ohne die jeweils erforderlichen Zugangsmittel kann eine vorhandene Datei möglicherweise nicht gelesen werden. Vor der Übernahme prüfen, ob der gewählte Zielmanager die konkrete Datei und ihre Zugangsmittel unterstützt.
- Sicherheitskopie erstellen: Auf Android im geöffneten und entsperrten Password Safe oben rechts More über das Menü mit den drei Punkten antippen, dann Export wählen. Anschliessend die App auswählen, an die eine Kopie der Password-Safe-Datei geteilt werden soll, und dort einen geschützten Ablageort wählen. Dieser dokumentierte Weg gilt, solange der Safe in der App zugänglich ist. Auf iOS beschreibt die Sophos-Mitteilung folgenden Weg: Intercept X for Mobile öffnen, Password Safe antippen und im Authentifizierungsbildschirm die Info-Schaltfläche oben links antippen. Dann Back Up Password Safe File wählen und eines der verfügbaren Speicherziele auswählen. Als dokumentierte Alternative nennt die iOS-Hilfe den Weg über das Dashboard der App: In der Kachel Password Safe auf Info tippen, dann Back Up Password Safe File wählen und den Speicherort für die Sicherungsdatei auswählen. Diese dokumentierten Wege gelten, solange die Funktion in der verwendeten App-Version noch zugänglich ist; die konkreten Bildschirmwege können sich mit App-Versionen ändern. Damit ist weder belegt, dass die beiden Bildschirme identisch sind, noch, dass beide Wege auf jedem Gerät verfügbar sind. Massgeblich ist, dass eine Kopie der richtigen vorhandenen Datei an einem geschützten Ort tatsächlich vorliegt. Den Ablageort sicher dokumentieren und die Datei nicht in ein öffentliches oder unkontrolliertes Ziel teilen.
- Manuell in den Zielmanager übernehmen: Einen für die vorhandene Datei geeigneten Passwortmanager auswählen, der KDBX-Dateien verarbeiten kann. Dessen aktuelle Import- oder Öffnungsanleitung befolgen und die eigene Kopie mit den erforderlichen Zugangsmitteln öffnen. Sophos überträgt Einträge nicht automatisch in einen anderen Manager. Die KDBX-Unterstützung als solche garantiert weder die Kompatibilität jeder konkreten Datei noch die Übernahme aller Inhalte.
- Ergebnis mit der betroffenen Person prüfen: Im Zielmanager kontrollieren, ob die erwarteten Gruppen und ausgewählte Einträge mit ihren benötigten Feldern lesbar sind. Die gesicherte Kopie und einen getrennt verwahrten Wiederherstellungsweg beibehalten, bis die Nutzung im Ziel verlässlich funktioniert. Erst danach einen Gerätewechsel oder die Aufgabe des bisherigen Zugangs planen; keine App oder Datei vorsorglich löschen. Nach bestätigter Übernahme zusätzliche Kopien an Export- und Freigabezielen sowie offenliegende Wiederherstellungsangaben prüfen; nur entbehrliche Exemplare gemäss den geltenden Aufbewahrungsregeln entfernen, niemals die einzige nutzbare Sicherung.
Eine Sicherung ist nicht dasselbe wie eine gelungene Übernahme. Scheitert das Öffnen im Zielmanager, bleiben Original und Sicherung unverändert; Dateiversion, benötigte Zugangsmittel und Importvorgaben des gewählten Managers werden geprüft. Es gibt hier weder einen getesteten Zielmanager noch eine Zusage zur erfolgreichen Wiederherstellung oder zu einem bestimmten Exportformat-Stand. Laut der Sophos-Mitteilung unterstützt die eingebaute Password-Safe-Funktion unter Android und iOS nur das ältere KDBX-3-Format, nicht KDBX 4. Die iOS-Hilfe begrenzt das Importieren und Öffnen in der Sophos-App auf KDBX 3 oder älter; das ist keine Aussage darüber, welche Dateiversion ein Export im Einzelfall erzeugt. Auch die Formatgrenze der eingebauten Funktion garantiert keine Kompatibilität mit dem gewählten Zielmanager.
Backup und Wiederherstellungsinformationen getrennt schützen
Solange man den Safe unter Android oder iOS noch nutzt und öffnen kann, die Password-Safe-Datei regelmässig sichern. Nach Änderungen eine neue geschützte Kopie erstellen, damit die Sicherung den weitergenutzten Stand enthält. Sophos nennt dafür kein festes Sicherungsintervall und beschreibt auf der Backup-Seite keinen automatischen Sicherungsmechanismus.
Eine aktuelle Kopie ist nötig, wenn das Gerät verloren geht oder die Safe-Datei versehentlich gelöscht wird. Die iOS-Hilfe weist zusätzlich auf das jeweils verwendete Masterpasswort und/oder die Schlüsseldatei sowie ein Blatt mit Wiederherstellungsinformationen hin: Fehlen die benötigten Zugangsmittel, kann der Safe unzugänglich sein. Zum Drucken unter iOS im Dashboard der App in der Kachel Password Safe auf Info tippen und Print recovery details sheet wählen. Den Drucker und die Anzahl der Kopien auswählen, dann auf Print tippen. Wird ein solches Blatt als Wiederherstellungsweg genutzt, ergänzt die betroffene Person auf dem Ausdruck von Hand das Masterpasswort, sofern eines verwendet wird, den Ablageort der verwendeten Password-Safe-Datei (Original) und den Ablageort der Sicherungskopie. Das ausgefüllte Blatt enthält damit sensible Zugangsinformationen und wird zugriffsbeschränkt an einem sicheren Ort aufbewahrt; die Angaben werden nicht an Administratoren übermittelt. Bei einem nur mit Schlüsseldatei geschützten Safe wird dadurch kein Masterpasswort vorausgesetzt; diese Anleitung belegt nicht, wie das Passwortfeld auf einem solchen Ausdruck behandelt wird. Das Blatt allein ersetzt bei Verlust der Safe-Datei keine Datensicherung. Wer Blatt und Safe-Datei erhält, kann unter Umständen die gespeicherten Daten lesen. Deshalb Kopie, gegebenenfalls Passwort, Schlüsseldatei und Wiederherstellungsangaben gemäss den eigenen Schutzvorgaben getrennt und zugriffsbeschränkt aufbewahren. Für einen Safe mit Schlüsseldatei kann das iOS-Blatt einen QR-Code mit deren Fingerabdruck enthalten: Sophos beschreibt ihn als Alternative zur Schlüsseldatei beim Öffnen der Password-Safe-Datei. Das belegt weder, dass ein anderer Passwortmanager diesen QR-Code akzeptiert, noch, dass sich daraus die Schlüsseldatei für die Übernahme wiederherstellen lässt. Die tatsächliche Schlüsseldatei daher für die Migration geschützt aufbewahren; auch der QR-Code gehört nicht in ein Ticket, einen Screenshot oder eine ungeschützte Nachricht.
Die Übernahme betrifft persönliche Zugangsdaten. Administratoren sollten die betroffenen Benutzer rechtzeitig informieren und den Abschluss der Übergabe ohne Einsicht in Passwörter, KDBX-Dateien oder Wiederherstellungsblätter bestätigen lassen. Ein verwalteter Sophos-Mobile-Tenant übernimmt den persönlichen Safe nicht stellvertretend. Ist der Safe in der App nicht mehr zugänglich, zuerst den bisherigen Ablageort der bereits verknüpften lokalen KDBX-Datei auf dem Gerät und vorhandene geschützte Sicherungskopien prüfen: Laut Sophos bleibt diese Datei auch nach Entfernung der Funktion am bisherigen Ort, obwohl die App sie dann weder anzeigt noch öffnet. Das ist keine Zusage, dass die Datei oder ihre Zugangsmittel im Einzelfall noch verfügbar oder in einem Zielmanager lesbar sind. Ist keine nutzbare Datei oder Sicherung mit den dafür erforderlichen Zugangsmitteln verfügbar, müssen die betroffenen Konten über ihre jeweiligen Wiederherstellungswege behandelt werden. Keine App, Datei oder Sicherung für einen vermeintlichen Rückbau löschen.