Wachtwoordmanagers bewaren inloggegevens in een versleutelde kluis, genereren sterke wachtwoorden, vullen ze in op websites en in apps en bewaren steeds vaker ook passkeys, eenmalige codes en beveiligde notities. Organisaties gebruiken ze om medewerkers per dienst een uniek wachtwoord te geven, om toegang tot teamaccounts te delen zonder geheimen via chat te sturen en om toegang in te trekken als iemand vertrekt.
Het ontwerp van de kluis telt zwaarder dan de locatie van de server. Zoek documentatie die uitlegt wat er op het apparaat wordt versleuteld vóór synchronisatie, hoe de hoofdsleutel wordt afgeleid, wat er gebeurt als een gebruiker het hoofdwachtwoord vergeet en wat een beheerder kan herstellen. Herstelfuncties en sleuteldeponering zijn handig, maar geven ook iemand anders dan de gebruiker een route naar de kluis. Clients en browserextensies draaien in een vijandige omgeving, dus onafhankelijke beveiligingsaudits en een duidelijk meldproces tellen mee. Migratie is meestal mogelijk via exportbestanden, die vaak onversleuteld zijn en zorgvuldig moeten worden behandeld.
Vraag bij een Europees alternatief naar gepubliceerde audits, open-sourceclients, zelfhostopties, ondersteuning voor single sign-on en mapsynchronisatie en een transparante incidentgeschiedenis. Producten als 1Password zijn gangbare referentiepunten voor functionaliteit.