- Erős titkosítás és KDF: Az AES-256/ChaCha20 Argon2-vel vagy a jól kalibrált AES-KDF védi a teljes adatbázist.
- Teljes kontroll: helyi, hordozható és mobil kliens opciók; szinkronizálás felhővel vagy mobileszközökkel. USB a modelltől függően.
- Erős tényezők: hosszú fő jelszó és adott esetben egy külön eszközön található kulcsfájl.
- Biztonságos termelékenység: Automatikus gépelés, integrációk és triggerek a kényelmes munkafolyamatokért a biztonság feláldozása nélkül.
Ha több tucat fiókot és szolgáltatást kezelsz, akkor tudod, hogy a memória nem tudja tartani a tempót; ezért egy olyan kezelő, mint a KeePass, színtiszta aranyat ér. Egy titkosított adatbázisban központosítja a jelszavaidat , és csak egyetlen "kulcsra" van szüksége a trezor feloldásához: a fő jelszavadra (és opcionálisan egy kulcsfájlra).
Ebben az útmutatóban összegyűjtöttük a leghasznosabb és legfrissebb információkat több referenciaforrásból, hogy minden egy helyen legyen. Megtudhatod, hogyan telepítheted, konfigurálhatod és hozhatod ki a legtöbbet a KeePass-ból (és ökoszisztémájából), hogyan erősítheted meg a KDF-et (AES-KDF és Argon2), mikor használj kulcsfájlt, hogyan importálhatsz Excelből/Chrome-ból, hogyan szinkronizálhatsz biztonságosan, és mit kell tenned mobilon, valamint tippeket és trükköket is találsz , mint például az automatikus gépelés, a biztonságos asztal, az eseményindítók és egyebek.
Mi az a KeePass és hogyan védi az adatbázisodat?
A KeePass egy ingyenes és nyílt forráskódú jelszókezelő , amely az összes hitelesítő adatodat egy biztonságos .kdbx fájlban tárolja. Az adatbázis végponttól végpontig titkosított , és csak egy általad meghatározott kombinációval nyitható meg: fő jelszó, kulcsfájl és/vagy a Windows- fiókod (ez utóbbi nem a legrugalmasabb lehetőség).
Titkosítás tekintetében a KeePass 2.x támogatja az AES-256 (Rijndael), ChaCha20 és Twofish algoritmusokat, amelyek mindegyike széles körben auditált algoritmus. Emellett a HMAC-SHA-256 (Encrypt-then-MAC séma) segítségével ellenőrzi az integritást, megakadályozva a felhasználó tudta nélküli manipulációját.
A lemeztitkosítás mellett a DPAPI használatával Windows rendszeren (vagy ChaCha20-cal, ha a DPAPI nem érhető el) védi a memóriát végrehajtás közben , és törli az érzékeny területeket, amikor azokra már nincs szükség. Nem jelenít meg sima szöveges felhasználóneveket vagy URL-eket a fájlban; az összes tartalom is titkosítva van.
A tartalom titkosítása előtti kulcslevezetés egy kulcsfontosságú részlet: először a feloldó tényezőket (jelszó/kulcsfájl/stb.) összekeverik az SHA-256-tal, hogy megkapják a K-t; majd a K-t egy KDF-fel transzformálják, hogy megnehezítsék a kitalálását.
Telepítés Windows, Linux, macOS és mobil rendszerekre
Asztali gépen töltsd le a hivatalos weboldaláról, és válaszd a telepítőt vagy a hordozható verziót. A Professional 2.x kiadás a legteljesebb (bővítmények, egyéni mezők, URL-lel való megnyitás, speciális szinkronizálás stb.). Az 1.x verzió továbbra is elérhető, de korlátozottabban.
Windows rendszerben a varázsló a szokásos módon jelenik meg: nyelv, licenc, elérési út, összetevők és további feladatok. Engedélyezheti a frissítések ellenőrzését , hogy naprakész maradjon a biztonsági és teljesítménybeli fejlesztésekkel kapcsolatban.
Nincs hivatalos mobilalkalmazás, de kiváló kliensek vannak: a Keepass2Android és a KeePassDroid kiemelkedik Androidon ; a Strongbox és a KeePassium iOS-en . Ezek lehetővé teszik a .kdbx fájlok megnyitását, az automatikus kitöltés integrálását, a Face ID/ujjlenyomat-hitelesítést és a TOTP-t.
Ha egy natív, platformfüggetlen élményt szeretnél modern felülettel, nézd meg a KeePassXC-t , a KeePass Linux/macOS/Windows rendszerekhez készült változatát, amely böngészőintegrációt és TOTP-t is tartalmaz, többek között.
Az első adatbázis létrehozása: biztonság és beállítások
A .kdbx fájl létrehozásakor a KeePass megkéri a feloldási módszer megadását . A legkiegyensúlyozottabb megoldás egy erős fő jelszó , és ha növelni szeretné a biztonságot, hozzáadhat egy kulcsfájlt egy külön eszközön.
A főjelszavadnak hosszúnak és kiszámíthatatlannak kell lennie; egy hosszú kifejezés nagyon jól működik. Kerüld a mintákat és az ismételt felhasználást , és ne tárold olyan helyen, ahol rossz kezekbe kerülhet. Kinyomtathatsz egy vészhelyzeti biztonsági mentést, de őrizd meg biztonságban.
A „Biztonság” részben válaszd ki a titkosítást (AES-256 vagy ChaCha20) és a KDF-et. Az AES-KDF lehetővé teszi az iterációk számának beállítását (több = lassabb támadás), az Argon2 pedig memóriától függő védelmet biztosít a GPU/ASIC támadásokkal szemben. Állítsd be az „1 másodperces késleltetést” referenciaértékként a rendszeredhez.
További hasznos fülek: „Tömörítés” (a GZip alig befolyásolja, és segít), „Lomtár” (megakadályozza a veszélyes törléseket) és „Speciális” (előzmények, maximális méretek, emlékeztetők a főkulcs megváltoztatására stb.).

Mentsd el és használd az első hitelesítő adataidat
A KeePass alapértelmezett csoportokat hoz létre (Internet, E-mail, Windows stb.), amelyeket testreszabhatsz. Bejegyzés hozzáadásához használd a „Bejegyzés hozzáadása” lehetőséget, és töltsd ki a címet, a felhasználónevet, a jelszót (generálhatsz egyet), az URL-t és a megjegyzéseket.
Jelszó használatához több lehetőség közül választhat: dupla kattintással ideiglenesen a vágólapra másolhatja (másodperceken belül lejár), megnyithatja a bejegyzést és megjelenítheti azt, vagy automatikus beírással a KeePass beírhatja a felhasználónevet/jelszót az aktív ablakba egy billentyűkombinációval.
Ha a bejelentkezéshez extra mezők tartoznak, akkor az automatikus típus sorrendjét bejegyzésenként kell módosítani (például: {FELHASZNÁLÓNÉV}{TAB}{JELSZÓ}{TAB}{ENTER} ). Létezik a „Kétcsatornás automatikus típus obfuszkálása” is, amely obfuszkálást tesz lehetővé az egyszerű billentyűnaplózók ellen.
Hatékony trükk: „URL-séma felülbírálása”. Lehetővé teszi olyan programok, mint a PuTTY vagy az MSTSC, indítását paraméterekkel és hitelesítő adatokkal közvetlenül a bemenetből, vagy URL-ek megnyitását kedvenc böngészőjével a séma használatával.
Importálás Excelből és Google Chrome-ból
Ha Excel fájlból származik, először konvertálja CSV formátumba a megfelelő elválasztóval (általában pontosvesszővel a helyi rendszereken). Használjon „Generic CSV Importer ”-t, képezze le az oszlopokat KeePass mezőkre, és tekintse meg az előnézetet a véglegesítés előtt. Ezután csoportokba rendezheti őket.
A Chrome-ból exportáld a jelszavakat CSV formátumba (megjegyzés: amíg léteznek, titkosítatlanok maradnak). A KeePass-ban menj az „Importálás” menüpontra → válaszd ki a „Google Chrome jelszavak CSV” formátumot , válaszd ki a fájlt, és kész is vagy. Ne felejtsd el biztonságosan törölni a CSV fájlt, beleértve a kukából is.
Titkosítás, KDF és paraméterek: AES‑256, ChaCha20, Twofish, AES‑KDF és Argon2
A KeePass titkosítás az összes tartalmat (felhasználókat, URL-eket, jegyzeteket, mellékleteket) AES-256, ChaCha20 vagy Twofish titkosítással védi . A CBC mód és a mentésenkénti véletlenszerű IV megakadályozza a másolatok közötti mintázatokat.
Titkosítás előtt az összetett kulcsot SHA-256 használatával 256 bitre redukálják, majd KDF-et alkalmaznak. Az AES-KDF lineárisan skálázódik az iterációkkal (könnyen hangolható, kevésbé GPU-ellenálló). Az Argon2 memóriaigényes keménységet és konfigurálható párhuzamosságot biztosít.
Argon2d vagy Argon2id? A KeePass az Argon2d-t részesíti előnyben a kliensoldali GPU/ASIC ellenállás tekintetében . Az Argon2id egy hibrid, és oldalsó csatornavédelmet biztosít; ha megosztott vagy megbízhatatlan eszközökön használod az alapot, az Argon2id kiegyensúlyozott választás lehet.
Gyakorlati javaslat: Állítsd be az „1 másodperces” bypass gombot a fő eszközödön, és ellenőrizd, hogy a többi eszközödön (beleértve a mobiltelefonodat is) elfogadható-e az idő . Még jobb, ha nyitásonként 1-2 másodpercet tudsz biztosítani.
Keyfile vs. Master Password: Melyik a helyes és hogyan kell használni?
A kulcsfájl egy második, offline biztonsági tényezőt ad hozzá, amelyet a támadó nem tud kitalálni szótár segítségével. Erősebb, mint egy jelszó önmagában , de kockázattal jár: ha elveszíted, vagy akár csak egyetlen bitje is megváltozik, kizáródsz a trezorodból.
A kulcsfájlokkal kapcsolatos ajánlott eljárások: tárolja őket külön eszközön (USB-meghajtón) , készítsen titkosított másolatokat, ne töltse fel őket ugyanabba a felhőszolgáltatásba, mint a .kdbx fájlt, és kerülje a nyilvánvaló elérési utakat. Mobileszközökön a rendszer titkosított belső tárolójában tárolja őket, ne az SD-kártyán.
Egyetlen hitelesítési tényezőként kulcsfájl használható? Megvalósítható, de csökkenti a hibatűrést. A fő jelszó és a kulcsfájl kombinációja többrétegű biztonságot nyújt, és lehetővé teszi a folyamatos bejelentkezést akkor is, ha a kulcsfájl másolata meghibásodik.
A mérettel kapcsolatban: A KeePass .key fájlok tervezésükből adódóan kicsik; effektív entrópiájuk nem a KB-os mérettől , hanem a véletlenszerű bitektől függ. Nem kell "10 KB-osra növelni" ahhoz, hogy biztonságos legyen.
Szinkronizálás és biztonsági mentés: felhő, WebDAV/FTP, USB és Triggerek
A .kdbx fájlt olyan szolgáltatásokba mentheted, mint a Drive, a Dropbox, a OneDrive, az iCloud vagy egy WebDAV/FTP szerver . A fájl végponttól végpontig titkosított , így a felhőalapú tárhely elérésekor a tartalma nem kerül nyilvánosságra az összetett kulcs nélkül.
Kockázatok és azok enyhítése: Használjon 2FA-t a felhőben, ne osszon meg linkeket, és fontolja meg a ZIP fájl titkosítását különböző kulccsal, ha több adatbázist/mellékletet továbbít. Kerülje ugyanazon adatbázis egyidejű szerkesztését két eszközön.
Ha nem szeretnél az internetre támaszkodni, egy hordozható verziójú USB-meghajtó és az alaplap nagyon praktikus lehet. A KeePass lehetővé teszi a megnyitást URL-en és olyan bővítményeken keresztül, mint a KeeCloud/Sync for S3/Dropbox, de ezt körültekintően kell konfigurálni.
Automatizálja a feladatokat a „Triggerek” rendszerrel: mentéskor exportálhat egy másolatot , kezdeményezhet szinkronizálást vagy szkripteket futtathat. Ez hasznos az előzmények fenntartásához vagy a biztonsági mentések biztonságos helyre küldéséhez.
Speciális funkciók: Biztonságos asztal, memória, véletlenszerűség és automatikus gépelés
Engedélyezze a főkulcs mezőt a „biztonságos asztal” menüpontban (Eszközök → Beállítások → Biztonság), hogy minimalizálja a billentyűnaplózók kockázatát a munkamenetek feloldása során; kompatibilitási okokból ez a mező le van tiltva.
Megbízható hitelesítő adatok generálásához a KeePass rendszer entrópiát (időket, mozgásokat, GUID-ot stb.) gyűjt, és SHA-256/SHA-512 és ChaCha20 alapú CSPRNG-t használ . Szükség esetén manuális entrópiát is adhat hozzá.
A memóriában az alkalmazás titkosítja a bizalmas adatokat, és a Windows DPAPI/ProtectedMemory szolgáltatására támaszkodva törli azokat, amikor már nincs rájuk szükség . Ha azonban megjelenít vagy lemásol egy jelszót a képernyőn, az operációs rendszer ideiglenes másolatokat tarthat fenn.
Az „Auto-Type” integráció megspórolja a gépelést és csökkenti a hibákat; szolgáltatásonként testreszabja a szekvenciákat , késleltetéseket ad hozzá ({DELAY 1000}), és kétcsatornás obfuszkációt használ, ha elérhető. RDP/SSH kapcsolatokat sablonok segítségével is indíthatsz.
KeePass mobilon és támogatott változatai
Androidon a KeePass2Android és a KeePassDroid Argon2/AES-KDF titkosítással nyitja meg a .kdbx fájlokat, jelszavakat generál, integrálja az automatikus kitöltést, és képes szinkronizálni a felhővel . iOS-en a Strongbox és a KeePassium támogatja a Face ID/Touch ID, a TOTP és az iCloud/Files tárhelyet.
A KeePassium kiemelkedik ingyenes módjával, amely alapvető funkciókat és prémium extrákat kínál. Mindkét platform integrált TOTP-t kínál , amely lehetővé teszi a kezdőmondat mentését és kódok ideiglenes generálását anélkül, hogy más alkalmazásra kellene támaszkodnia.
A KeePass 1.x és 2.x közötti különbségek
Az 1.x ág pehelykönnyű, de a funkciók terén kevesebbet használ: nincs teljes Unicode, nincs URL-megnyitás vagy -szinkronizálás , korlátozott a nyomtatás és kisebb a bővíthetőség. A 2.x egyéni mezőket, bővítményeket, fejlett automatikus gépelést és jobb platformfüggetlen támogatást (Mono/.NET-en keresztül) ad hozzá.
Mindkettő hordozható, nyílt forráskódú és robusztus titkosítást használ. Ha ma kezded, válaszd a 2.x-et, kivéve, ha nagyon konkrét oka van az 1.x használatára.
KeePassXC: platformfüggetlen helyi alternatíva
A KeePassXC a .kdbx formátumot veszi át, és kompatibilissé teszi Linux/macOS/Windows rendszerekkel, böngészőintegrációt (Chrome/Firefox/Edge), TOTP-t és modernebb felületet kínálva. Alapértelmezés szerint offline működik , de a .kdbx fájl mentésével a szokásos felhőszolgáltatással szinkronizálhat.
A tipikus folyamat egyszerű: hozzon létre egy adatbázist, definiáljon egy erős főkulcsot , aktiválja a böngészőintegrációt, adjon hozzá bejegyzéseket, és ha szeretné, tárolja a TOTP-t ugyanabban a rekordban a 2FA bejelentkezések végrehajtásához.
Az ökoszisztéma előnyei, hátrányai és alternatívái
A KeePass előnyei: auditálható biztonság, hordozhatóság, bővítmények rugalmassága , központi szervertől való függőség hiánya, valamint fejlett automatizálási és integrációs lehetőségek.
Hátrányok: csupasz felület, nincs natív szinkronizáció (bár a felhővel egyszerű), és a több lehetőség meredekebb tanulási görbét eredményez, mint a zárt „all-in-one” megoldások.
Népszerű alternatívák közé tartozik a 1Password, a Keeper, az Enpass, a Bitwarden és a LastPass . Ezek integrált felhőalapú tárhelyet és kifinomult felhasználói élményt kínálnak, cserébe a tárhely harmadik félnek történő kiszervezéséért vagy fizetős modellek bevezetéséért.
Problémamegoldás és bevált gyakorlatok
Ha az adatbázis nem nyílik meg, ellenőrizze a nagybetűs írásmódot, a helyes kulcsfájlt , és ha Windows-fiókot használt, hogy az SID/kulcsok nem változtak-e. A helyes információk nélkül nem lehetséges a helyreállítás.
Készítsen rendszeres biztonsági mentést a .kdbx fájlról és a kulcsfájlról; zárja be a KeePass-t a leállítás előtt , és kerülje az egyidejű szerkesztéseket. Használja az adatbázis lomtárát a véletlen törlések okozta károk minimalizálása érdekében.
Nyomtatáskor korlátozd, hogy mely mezők kerüljenek kiírásra sima szövegként, és kérj mesterjelszót a nyomtatáshoz. Soha ne hagyd felügyelet nélkül az exportált CSV-fájlokat ; importálás után biztonságosan töröld őket.
Reális forgatókönyv: Feltörhető a felhőalapú adatbázisom?
Tegyük fel, hogy valaki ellopja a .kdbx fájlodat egy WebDAV szerverről vagy a felhődből. Ha Argon2-t használsz ~1 másodperces levezetési idővel és egy hosszú kifejezéshez vagy 25+ véletlenszerű karakterhez hasonló mesterkulccsal, akkor egy GPU/ASIC támadás ma már nem praktikus.
A gyenge pont általában a rövid vagy kiszámítható mesterjelszavak. Egy igazán erős jelszó + egy jól megerősített KDF + (opcionálisan) egy külön eszközön található kulcsfájl a támadási időt a "talános"-ról az "ésszerűtlenre" csökkenti.
A felhőbe történő folyamatos biztonsági mentés akkor érvényes, ha 2FA-t alkalmazol, nem osztasz meg linkeket, és magas KDF-et (tudáshiba-arányt) tartasz fenn. Azok, akik aggódnak a szélsőséges forgatókönyvek miatt, ezt kombinálhatják egy további titkosított konténerrel, vagy csak titkosított USB-t használhatnak szinkronizációs csatornaként.
Kulcsfontosságú szempont , hogy egy szótár haszontalan, ha a kifejezés/kulcsszó nem korrelálható, és a KDF minden kísérletet lelassít. Egy jól bevált szótárbázis megtöréséhez szükséges befektetés az egekbe szökik.
Indítás előtt szánjon időt a biztonsági mentési szabályzat (helyi és külső), a KDF konfigurációjának meghatározására, valamint arra, hogy használ-e kulcsfájlt másodlagos tényezőként . A trezor valódi biztonsága ettől a kombinációtól függ.
A KeePass teljes kontrollt biztosít a jelszavak biztonságos, hordozható és a saját igényeid szerinti kezeléséhez. Néhány praktikus beállítással (AES-256/ChaCha20, megfelelően kalibrált Argon2, hosszú főkulcs és szükség esetén egy kulcsfájl) , zökkenőmentes importálással Excelből/Chrome-ból, automatikus gépelés engedélyezésével és gondos biztonsági mentésekkel egy robusztus és kényelmes trezorral rendelkezel mind a számítógépeden, mind a mobileszközödön.
Szenvedélyes író a bájtok és általában a technológia világáról. Szeretem megosztani tudásomat írásban, és ezt fogom tenni ebben a blogban, megmutatom a legérdekesebb dolgokat a kütyükről, szoftverekről, hardverekről, technológiai trendekről stb. Célom, hogy egyszerű és szórakoztató módon segítsek eligazodni a digitális világban.