macOS hat keine Berechtigungsschranke für die Zwischenablage
Dein Mac fragt, bevor ein Programm die Kamera benutzt. Er fragt nach dem Mikrofon, nach der Bildschirmaufnahme, nach deinem Dokumente-Ordner, nach deinen Kontakten. Die Zwischenablage steht nicht auf dieser Liste. Jeder Prozess in deiner Sitzung kann die Schnittstelle aufrufen, den aktuellen Inhalt lesen, und du wirst es nie erfahren.
Der Entwurf ist alt, und das erklärt vieles. Der Beitrag von ctrl.blog datiert die Zwischenablage auf 1973 und dokumentiert, wie unterschiedlich jedes Betriebssystem sie bewacht. Sie wurde gebaut, um ein paar Zeichen zwischen zwei Programmen auf einem vertrauten Rechner zu bewegen. Passwörter, Zugriffstoken und Kartennummern kamen später.
Apple benennt das Risiko auf seiner eigenen Hilfeseite. Die Dokumentation zum Spotlight-Zwischenablage-Verlauf in macOS 26 sagt: „Sensitive information may appear on the Clipboard.“
Das iPhone hat dieselben Zugriffe sichtbar gemacht
Unter iOS waren die Zugriffe ständig, und niemand konnte sie sehen. 2020 fanden die Sicherheitsforscher Talal Haj Bakry und Tommy Mysk 53 beliebte Programme, die die Zwischenablage ohne Grund lasen. Apples Antwort in iOS 14 war ein Hinweis. Wenn ein Programm aus einem anderen einfügt, siehst du jetzt eine Meldung, die das sagt.
Sophos hat die Folgen beschrieben, samt TikTok unter den Programmen, die der Hinweis bloßstellte. Das Verhalten änderte sich schnell, sobald die Zugriffe einem Namen auf dem Bildschirm zugeordnet werden konnten.
macOS hat diesen Hinweis nie bekommen. Dieselbe Fähigkeit, dieselbe Freiheit, keine Meldung.
Eine Zwischenablage-Verwaltung verändert die Form des Problems, nicht die Berechtigungen. Der Lesezugriff bleibt unbeschränkt. Was sich ändert, ist die Dauer: Ein Eintrag, der vier Sekunden gehalten wird, wird zu einer durchsuchbaren Aufzeichnung, die bleibt, bis etwas sie löscht.
Diese Kosten gelten für jedes Verlaufs-Programm, meines eingeschlossen. Die Regler, auf die es ankommt, sind eine Ausschlussliste, eine Aufbewahrungsgrenze und ein Knopf zum Leeren, und du solltest alle drei prüfen, bevor du einem von ihnen vertraust.
Firefox behandelt ein kopiertes Passwort als Sonderfall
Browser haben sich hier vor den Betriebssystemen bewegt. Firefox 94 und ESR 91.3 hörten auf, Kopien aus Passwortfeldern und privaten Fenstern an den Verlauf des Betriebssystems und den Cloud-Abgleich weiterzugeben. Mozilla hat es aufgeschrieben, und es wird als CVE-2021-38505 geführt.
Der Rahmen ist eng, sei also genau. Die Kopie erreicht weiterhin deine Zwischenablage, und ⌘V funktioniert weiterhin. Was aufhört, ist, dass die Kopie an etwas weitergegeben wird, das sie aufzeichnet. Ältere Firefox-Fassungen reichten diese Kopien direkt durch.
Chrome und Safari veröffentlichen kein entsprechendes Verhalten. Ich würde davon ausgehen, dass ein in einem der beiden kopiertes Passwort aufzeichenbar ist.
Dein Passwortmanager erledigt die andere Hälfte
1Passwords Text zum Zwischenablage-Problem legt die Begründung klar dar: Zieh das automatische Ausfüllen vor, und leer die Zwischenablage 90 Sekunden nach einer Kopie. Bitwarden liefert dieselbe Einstellung. Öffne deine und bestätige, dass sie an ist, denn sie ist der einzige Regler hier, der begrenzt, wie lange ein Geheimnis im Platz liegt.
Automatisches Ausfüllen schlägt jede Einstellung auf dieser Seite. Ein Passwort, das die Zwischenablage nie berührt, kann daraus nicht gelesen werden.