¿Qué es el formato de archivo KDBX?
.kdbx es un archivo de base de datos asociado con la aplicación KeePass Password Safe. Los archivos .kdbx están cifrados de forma predeterminada y solo pueden abrirse con una contraseña maestra, un archivo de llave opcional (.key o .keyx), o una combinación de ambos. Almacenan contraseñas, nombres de usuario, URLs, notas y archivos adjuntos para otras aplicaciones o servicios, todo dentro de un único contenedor cifrado. KeePass Password Safe es un gestor de contraseñas que permite a los usuarios acceder a todas sus cuentas de manera centralizada.
El formato .kdbx se introdujo junto con la versión 2 de KeePass Password Safe. Las versiones anteriores utilizaban el formato .kdb como base de datos de contraseñas. KeePass 2 admite ambos formatos, aunque las nuevas bases de datos siempre se crean en .kdbx. A diferencia del antiguo formato .kdb, .kdbx es un formato abierto y documentado compatible con todas las plataformas principales mediante una gama de clientes compatibles, incluidos KeePassXC en Windows, macOS y Linux, KeePassDX y Keepass2Android en Android, y Strongbox y KeePassium en iOS.
El formato ha evolucionado a través de varias versiones. KDBX 3.1 sigue siendo la base de mayor compatibilidad, mientras que KDBX 4.0 introdujo la derivación de claves Argon2 (reemplazando al antiguo AES-KDF) y ChaCha20 como cifrado alternativo, junto con la autenticación de bloques HMAC-SHA-256 para detectar manipulaciones o corrupción. KDBX 4.1 es la versión actual. Perder todos los factores de autenticación -contraseña maestra, archivo de llave y cuenta de usuario de Windows- hace que la base de datos sea irrecuperable por diseño.
Seguridad y protección
RIESGO: LOWEl archivo KDBX en sí mismo son datos seguros (cifrados, no ejecutables). Los riesgos reales son operativos: (1) si pierde la contraseña maestra Y el archivo de llave, los datos son permanentemente irrecuperables - no hay restablecimiento; mantenga una copia de seguridad segura de ambos. (2) La bóveda es tan fuerte como su contraseña maestra y KDF - use una frase de contraseña larga y KDBX 4 con Argon2. (3) Tenga cuidado con sitios y herramientas falsas de «visor de KDBX» o «recuperación de contraseñas»; descargue solo KeePass (keepass.info) y clientes de buena reputación (KeePassXC, KeePassDX, Strongbox/KeePassium). (4) Las exportaciones CSV/XML/TXT son texto plano - elimínelas de forma segura tras la migración.
Detalles del formato
en pocas palabrasProgramas que abren archivos KDBX
Detalles técnicos
especificación profunda| Magic bytes | Bytes 0-3: 0x9AA2D903 (firma compartida de KeePass); bytes 4-7: 0xB54BFB67 (marcador de KDBX / KeePass 2); bytes 8-11: versión menor/mayor del archivo (pares UInt32 en little-endian) |
| Versiones del formato | KDBX 3.1 (legado, ampliamente compatible), KDBX 4.0 (Argon2 KDF + ChaCha20 + autenticación de bloques HMAC), KDBX 4.1 (actual, refinamientos de integridad) |
| Cifrado predeterminado | AES-256-CBC (predeterminado en todas las versiones de KDBX); ChaCha20 es seleccionable como alternativa en KDBX 4+ |
| Función de derivación de claves | AES-KDF (legado, KDBX 3.x); Argon2d o Argon2id (recomendado, KDBX 4+) - los parámetros de memoria, iteración y paralelismo se almacenan sin cifrar en la cabecera |
| Factores de autenticación | Contraseña maestra, archivo de llave (`.key` / `.keyx`), y/o cuenta de usuario de Windows (DPAPI) - cualquier combinación; se requieren todos los factores suministrados para descifrar |
| Orden de bytes | Little-endian (los campos de cabecera y números de versión se almacenan como valores UInt32 / UInt16 en little-endian) |
| Codificación | Contenedor binario cifrado; la carga útil interna es XML comprimido con GZip cuando se descifra |
| Compresión | GZip aplicado al XML interno de la base de datos antes del cifrado (habilitado por defecto, puede desactivarse) |
| Protección de integridad | KDBX 4+: bloques autenticados HMAC-SHA-256 protegen cada bloque cifrado más la cabecera; KDBX 3.1: solo hash de cabecera SHA-256 |
| Estructura XML interna | Grupos de entradas, campos de entrada (título, usuario, contraseña, URL, notas), campos personalizados, historial por entrada y archivos adjuntos binarios codificados como base64 dentro del XML |
| Tipo MIME | application/x-keepass2 |
| Tamaño de archivo típico | Unos pocos KB para bases de datos pequeñas; hasta varios MB cuando se almacenan muchas entradas o archivos adjuntos grandes |
| Soporte de plataformas | Windows, macOS, Linux, Android, iOS - formato abierto documentado con múltiples implementaciones de clientes independientes |
| Protección de contraseñas en memoria | Las contraseñas de las entradas se vuelven a cifrar en memoria usando Salsa20 o ChaCha20 para reducir la exposición a ataques de raspado de memoria (memory-scraping) |
| Pérdida de datos por pérdida de credenciales | Diseñado sin puerta trasera - perder todos los factores de autenticación (contraseña, archivo de llave, cuenta de Windows) hace que la base de datos sea matemáticamente irrecuperable |
| Lanzado | 2007 (KeePass 2.x, which introduced the KDBX format alongside the older KDB) |
| Última versión | KDBX 4.1 (current; KDBX 4.0 introduced Argon2 KDF + ChaCha20; 3.1 is the legacy KDBX) |
| Estándar abierto | Sí · libre de regalías |
| Especificación | keepass.info |
Conversiones de KDBX
Preguntas y respuestas de la comunidad
preguntado por usuariosAún no hay preguntas; sea el primero en preguntar sobre los archivos KDBX.