Was ist das KDBX-Dateiformat?
.kdbx ist eine Datenbankdatei, die mit der Anwendung KeePass Password Safe verknüpft ist. .kdbx-Dateien sind standardmäßig verschlüsselt und können nur mit einem Master-Passwort, einer optionalen Schlüsseldatei (.key oder .keyx) oder einer Kombination aus beidem geöffnet werden. Sie speichern Passwörter, Benutzernamen, URLs, Notizen und Dateianhänge für andere Anwendungen oder Dienste in einem einzigen verschlüsselten Container. KeePass Password Safe ist ein Passwortmanager, mit dem Benutzer zentral auf alle ihre Konten zugreifen können.
Das .kdbx-Format wurde zusammen mit der Version 2 von KeePass Password Safe eingeführt. Frühere Versionen verwendeten das .kdb-Format als Passwort-Datenbank. KeePass 2 unterstützt beide Formate, wobei neue Datenbanken immer in .kdbx erstellt werden. Im Gegensatz zum älteren .kdb-Format ist .kdbx ein offenes, dokumentiertes Format, das auf allen gängigen Plattformen von einer Reihe kompatibler Clients unterstützt wird - einschließlich KeePassXC unter Windows, macOS und Linux, KeePassDX und Keepass2Android unter Android sowie Strongbox und KeePassium unter iOS.
Das Format hat sich über mehrere Versionen hinweg entwickelt. KDBX 3.1 bleibt die Basis für breiteste Kompatibilität, während KDBX 4.0 die Argon2-Schlüsselableitung (als Ersatz für das ältere AES-KDF) und ChaCha20 als alternativen Verschlüsselungsalgorithmus sowie HMAC-SHA-256-Blockauthentifizierung zur Erkennung von Manipulationen oder Beschädigungen einführte. KDBX 4.1 ist die aktuelle Version. Der Verlust aller Authentifizierungsfaktoren - Master-Passwort, Schlüsseldatei und Windows-Benutzerkonto - macht die Datenbank konstruktionsbedingt unwiederbringlich.
Sicherheit
RISIKO: LOWDie KDBX-Datei selbst besteht aus sicheren Daten (verschlüsselt, nicht ausführbar). Die eigentlichen Risiken sind operativer Natur: (1) Verlieren Sie das Master-Passwort UND die Schlüsseldatei, sind die Daten dauerhaft unwiederbringlich - es gibt keinen Reset; bewahren Sie ein sicheres Backup von beidem auf. (2) Der Tresor ist nur so stark wie Ihr Master-Passwort und die KDF - verwenden Sie eine lange Passphrase und KDBX 4 mit Argon2. (3) Hüten Sie sich vor gefälschten «KDBX-Viewern»/«Passwort-Wiederherstellungs»-Seiten und Tools; laden Sie nur KeePass (keepass.info) und seriöse Clients (KeePassXC, KeePassDX, Strongbox/KeePassium) herunter. (4) CSV/XML/TXT-Exporte sind Klartext - löschen Sie diese nach der Migration sicher.
Formatdetails
kurz gefasstProgramme zum Öffnen von KDBX-Dateien
Technische Details
technische Spezifikation| Magic Bytes | Bytes 0-3: 0x9AA2D903 (gemeinsame KeePass-Signatur); Bytes 4-7: 0xB54BFB67 (KDBX / KeePass 2 Marker); Bytes 8-11: Minor/Major-Dateiversion (Little-Endian UInt32-Paare) |
| Format-Versionen | KDBX 3.1 (Legacy, weitgehend kompatibel), KDBX 4.0 (Argon2 KDF + ChaCha20 + HMAC-Block-Authentifizierung), KDBX 4.1 (aktuell, Integritätsverbesserungen) |
| Standard-Verschlüsselung | AES-256-CBC (Standard in allen KDBX-Versionen); ChaCha20 ist als Alternative in KDBX 4+ wählbar |
| Schlüsselableitungsfunktion | AES-KDF (Legacy, KDBX 3.x); Argon2d oder Argon2id (empfohlen, KDBX 4+) - Parameter für Speicher, Iteration und Parallelität werden unverschlüsselt im Header gespeichert |
| Authentifizierungsfaktoren | Master-Passwort, Schlüsseldatei (`.key` / `.keyx`) und/oder Windows-Benutzerkonto (DPAPI) - jede Kombination möglich; alle angegebenen Faktoren sind zur Entschlüsselung erforderlich |
| Byte-Reihenfolge | Little-Endian (Header-Felder und Versionsnummern werden als Little-Endian UInt32 / UInt16 Werte gespeichert) |
| Kodierung | Binärer verschlüsselter Container; der innere Payload ist nach der Entschlüsselung GZip-komprimiertes XML |
| Komprimierung | GZip wird auf die innere XML-Datenbank vor der Verschlüsselung angewendet (standardmäßig aktiviert, kann deaktiviert werden) |
| Integritätsschutz | KDBX 4+: HMAC-SHA-256 authentifizierte Blöcke schützen jeden verschlüsselten Block sowie den Header; KDBX 3.1: Nur SHA-256 Header-Hash |
| Innere XML-Struktur | Eintragsgruppen, Eintragsfelder (Titel, Benutzername, Passwort, URL, Notizen), benutzerdefinierte Felder, Verlauf pro Eintrag und binäre Anhänge, die als Base64 innerhalb des XML kodiert sind |
| MIME-Typ | application/x-keepass2 |
| Typische Dateigröße | Einige KB für kleine Datenbanken; bis zu mehreren MB, wenn viele Einträge oder große Dateianhänge gespeichert sind |
| Plattform-Unterstützung | Windows, macOS, Linux, Android, iOS - offenes dokumentiertes Format mit mehreren unabhängigen Client-Implementierungen |
| Passwortschutz im Arbeitsspeicher | Passwörter von Einträgen werden im Arbeitsspeicher mit Salsa20 oder ChaCha20 erneut verschlüsselt, um das Risiko durch Memory-Scraping-Angriffe zu verringern |
| Datenverlust bei Zugangsdatenverlust | Ohne Hintertür konzipiert - der Verlust aller Authentifizierungsfaktoren (Passwort, Schlüsseldatei, Windows-Konto) macht die Datenbank mathematisch unwiederbringlich |
| Veröffentlicht | 2007 (KeePass 2.x, which introduced the KDBX format alongside the older KDB) |
| Neueste Version | KDBX 4.1 (current; KDBX 4.0 introduced Argon2 KDF + ChaCha20; 3.1 is the legacy KDBX) |
| Offener Standard | Ja · lizenzgebührenfrei |
| Spezifikation | keepass.info |
KDBX-Konvertierungen
Community Q&A
von Nutzern gefragtNoch keine Fragen - stellen Sie die erste Frage zu KDBX-Dateien.