Qu'est-ce que le format de fichier KDBX ?
.kdbx est un fichier de base de données associé à l'application KeePass Password Safe. Les fichiers .kdbx sont chiffrés par défaut et ne peuvent être ouverts qu'avec un mot de passe maître, un fichier clé optionnel (.key ou .keyx), ou une combinaison des deux. Ils stockent les mots de passe, noms d'utilisateur, URL, notes et pièces jointes pour d'autres applications ou services, le tout dans un conteneur chiffré unique. KeePass Password Safe est un gestionnaire de mots de passe qui permet aux utilisateurs d'accéder à tous leurs comptes de manière centralisée.
Le format .kdbx a été introduit avec la version 2 de KeePass Password Safe. Les versions antérieures utilisaient le format .kdb comme base de données de mots de passe. KeePass 2 prend en charge les deux formats, bien que les nouvelles bases de données soient toujours créées en .kdbx. Contrairement à l'ancien format .kdb, le .kdbx est un format ouvert et documenté, pris en charge sur toutes les plateformes majeures par une gamme de clients compatibles - notamment KeePassXC sur Windows, macOS et Linux, KeePassDX et Keepass2Android sur Android, ainsi que Strongbox et KeePassium sur iOS.
Le format a évolué à travers plusieurs versions. KDBX 3.1 reste la base de compatibilité la plus large, tandis que KDBX 4.0 a introduit la dérivation de clé Argon2 (remplaçant l'ancien AES-KDF) et ChaCha20 comme algorithme de chiffrement alternatif, ainsi que l'authentification par blocs HMAC-SHA-256 pour détecter les altérations ou la corruption. KDBX 4.1 est la version actuelle. La perte de tous les facteurs d'authentification - mot de passe maître, fichier clé et compte utilisateur Windows - rend la base de données irrécupérable par conception.
Sécurité et sûreté
RISQUE : LOWLe fichier KDBX lui-même est une donnée sûre (chiffrée, non exécutable). Les risques réels sont opérationnels : (1) perdez le mot de passe maître ET le fichier clé et les données seront définitivement irrécupérables - il n'y a pas de réinitialisation ; conservez une sauvegarde sécurisée des deux. (2) Le coffre-fort n'est aussi robuste que votre mot de passe maître et votre KDF - utilisez une phrase secrète longue et le format KDBX 4 avec Argon2. (3) Méfiez-vous des faux sites et outils de « visualisation KDBX » ou de « récupération de mot de passe » ; téléchargez uniquement KeePass (keepass.info) et des clients réputés (KeePassXC, KeePassDX, Strongbox/KeePassium). (4) Les exportations CSV/XML/TXT sont en texte clair - supprimez-les de manière sécurisée après la migration.
Détails du format
en brefProgrammes qui ouvrent les fichiers KDBX
Détails techniques
spécifications approfondies| Octets magiques | Octets 0-3 : 0x9AA2D903 (signature KeePass partagée) ; octets 4-7 : 0xB54BFB67 (marqueur KDBX / KeePass 2) ; octets 8-11 : version mineure/majeure du fichier (paires UInt32 en little-endian) |
| Versions du format | KDBX 3.1 (hérité, largement compatible), KDBX 4.0 (Argon2 KDF + ChaCha20 + authentification par blocs HMAC), KDBX 4.1 (actuel, raffinements d'intégrité) |
| Algorithme de chiffrement par défaut | AES-256-CBC (par défaut dans toutes les versions KDBX) ; ChaCha20 est sélectionnable comme alternative dans KDBX 4+ |
| Fonction de dérivation de clé | AES-KDF (hérité, KDBX 3.x) ; Argon2d ou Argon2id (recommandé, KDBX 4+) - les paramètres de mémoire, d'itération et de parallélisme sont stockés non chiffrés dans l'en-tête |
| Facteurs d'authentification | Mot de passe maître, fichier clé (`.key` / `.keyx`), et/ou compte utilisateur Windows (DPAPI) - n'importe quelle combinaison ; tous les facteurs fournis sont requis pour déchiffrer |
| Ordre des octets | Little-endian (les champs d'en-tête et les numéros de version sont stockés sous forme de valeurs UInt32 / UInt16 en little-endian) |
| Encodage | Conteneur binaire chiffré ; la charge utile interne est du XML compressé en GZip une fois déchiffrée |
| Compression | GZip appliqué à la base de données XML interne avant le chiffrement (activé par défaut, peut être désactivé) |
| Protection de l'intégrité | KDBX 4+ : les blocs authentifiés HMAC-SHA-256 protègent chaque bloc chiffré ainsi que l'en-tête ; KDBX 3.1 : hachage d'en-tête SHA-256 uniquement |
| Structure XML interne | Groupes d'entrées, champs d'entrée (titre, nom d'utilisateur, mot de passe, URL, notes), champs personnalisés, historique par entrée et pièces jointes binaires encodées en base64 dans le XML |
| Type MIME | application/x-keepass2 |
| Taille de fichier typique | Quelques Ko pour les petites bases de données ; jusqu'à plusieurs Mo lorsque de nombreuses entrées ou de grandes pièces jointes sont stockées |
| Prise en charge des plateformes | Windows, macOS, Linux, Android, iOS - format ouvert documenté avec plusieurs implémentations de clients indépendantes |
| Protection des mots de passe en mémoire | Les mots de passe des entrées sont re-chiffrés en mémoire à l'aide de Salsa20 ou ChaCha20 pour réduire l'exposition aux attaques par extraction de mémoire |
| Perte de données en cas de perte d'identifiants | Conçu sans porte dérobée - la perte de tous les facteurs d'authentification (mot de passe, fichier clé, compte Windows) rend la base de données mathématiquement irrécupérable |
| Publié | 2007 (KeePass 2.x, which introduced the KDBX format alongside the older KDB) |
| Dernière version | KDBX 4.1 (current; KDBX 4.0 introduced Argon2 KDF + ChaCha20; 3.1 is the legacy KDBX) |
| Standard ouvert | Oui · libre de droits |
| Spécification | keepass.info |
Conversions KDBX
Q&R de la communauté
posées par les utilisateursPas encore de questions - soyez le premier à poser une question sur les fichiers KDBX.