KDBX ファイル形式とは?
.kdbx は、KeePass Password Safe アプリケーションに関連付けられた データベースファイル です。.kdbx ファイルはデフォルトで暗号化されており、マスターパスワード、オプションのキーファイル (.key または .keyx)、あるいはその両方の組み合わせでのみ開くことができます。これらは、他のアプリケーションやサービスのパスワード、ユーザー名、URL、メモ、および添付ファイルを、単一の暗号化されたコンテナ内に保存します。KeePass Password Safe は、ユーザーがすべてのアカウントに一元的にアクセスできるようにするパスワードマネージャーです。
.kdbx 形式は、KeePass Password Safe のバージョン2とともに導入されました。それ以前のバージョンでは、パスワードデータベースとして .kdb 形式が使用されていました。KeePass 2 は両方の形式をサポートしていますが、新しいデータベースは常に .kdbx で作成されます。古い .kdb 形式とは異なり、.kdbx はオープンで文書化された形式であり、Windows の KeePassXC、macOS と Linux、Android の KeePassDX と Keepass2Android、iOS の Strongbox と KeePassium など、さまざまな互換クライアントによってすべての主要プラットフォームでサポートされています。
この形式はいくつかのバージョンを経て進化してきました。KDBX 3.1 は依然として最も互換性の高いベースラインですが、KDBX 4.0 では Argon2 キー派生(旧来の AES-KDF に代わるもの)と代替シフターとしての ChaCha20、さらに改ざんや破損を検出するための HMAC-SHA-256 ブロック認証が導入されました。KDBX 4.1 が現在のバージョンです。設計上、マスターパスワード、キーファイル、Windows ユーザーアカウントといったすべての認証要素を紛失すると、データベースは復元不可能になります。
セキュリティと安全性
リスク: LOWKDBX ファイル自体は安全なデータです(暗号化されており、実行可能ではありません)。本当のリスクは運用面にあります:(1) マスターパスワードとキーファイルの両方を紛失すると、データは永久に復元できません。リセット機能はないため、両方の安全なバックアップを保管してください。(2) 保管庫の強度はマスターパスワードと KDF に依存します。長いパスフレーズを使用し、Argon2 を備えた KDBX 4 を使用してください。(3) 偽の «KDBX ビューア» や «パスワード復元» サイト・ツールに注意してください。KeePass (keepass.info) および信頼できるクライアント (KeePassXC, KeePassDX, Strongbox/KeePassium) のみをダウンロードしてください。(4) CSV/XML/TXT エクスポートはプレーンテキストです。移行後は安全に削除してください。
形式の詳細
概要KDBX ファイルを開くプログラム
技術的詳細
詳細仕様| マジックバイト | バイト 0-3: 0x9AA2D903 (共通の KeePass シグネチャ); バイト 4-7: 0xB54BFB67 (KDBX / KeePass 2 マーカー); バイト 8-11: マイナー/メジャーファイルバージョン (リトルエンディアン UInt32 ペア) |
| 形式バージョン | KDBX 3.1 (レガシー、広範な互換性)、KDBX 4.0 (Argon2 KDF + ChaCha20 + HMAC ブロック認証)、KDBX 4.1 (現行、整合性の改良) |
| デフォルトの暗号 | AES-256-CBC (すべての KDBX バージョンのデフォルト); KDBX 4以降では ChaCha20 を代替として選択可能 |
| キー派生関数 (KDF) | AES-KDF (レガシー、KDBX 3.x); Argon2d または Argon2id (推奨、KDBX 4+) - メモリ、反復、並列処理のパラメータはヘッダーに暗号化されずに保存されます |
| 認証要素 | マスターパスワード、キーファイル (`.key` / `.keyx`)、および/または Windows ユーザーアカウント (DPAPI) - 任意の組み合わせ。提供されたすべての要素が復号に必要です |
| バイト順序 | リトルエンディアン (ヘッダーフィールドとバージョン番号はリトルエンディアンの UInt32 / UInt16 値として保存されます) |
| エンコーディング | バイナリ暗号化コンテナ。復号後の内部ペイロードは GZip 圧縮された XML です |
| 圧縮 | 暗号化前に内部 XML データベースに GZip が適用されます (デフォルトで有効、無効化可能) |
| 整合性保護 | KDBX 4+: HMAC-SHA-256 認証ブロックが各暗号化ブロックとヘッダーを保護します。KDBX 3.1: SHA-256 ヘッダーハッシュのみ |
| 内部 XML 構造 | エントリグループ、エントリフィールド(タイトル、ユーザー名、パスワード、URL、メモ)、カスタムフィールド、エントリごとの履歴、および XML 内で base64 エンコードされたバイナリ添付ファイル |
| MIME タイプ | application/x-keepass2 |
| 一般的なファイルサイズ | 小さなデータベースの場合は数 KB。多くのエントリや大きな添付ファイルが保存されている場合は数 MB に達することもあります |
| プラットフォームのサポート | Windows, macOS, Linux, Android, iOS - 複数の独立したクライアント実装を持つ、オープンで文書化された形式 |
| メモリ内のパスワード保護 | メモリスクレイピング攻撃への露出を減らすため、エントリパスワードは Salsa20 または ChaCha20 を使用してメモリ内で再暗号化されます |
| 認証情報紛失時のデータ損失 | バックドアなしで設計されています。すべての認証要素(パスワード、キーファイル、Windows アカウント)を紛失すると、データベースは数学的に復元不可能になります |
| リリース日 | 2007 (KeePass 2.x, which introduced the KDBX format alongside the older KDB) |
| 最新バージョン | KDBX 4.1 (current; KDBX 4.0 introduced Argon2 KDF + ChaCha20; 3.1 is the legacy KDBX) |
| オープンスタンダード | はい · ロイヤリティフリー |
| 仕様書 | keepass.info |
KDBX の変換
コミュニティ Q&A
ユーザーからの質問まだ質問はありません。KDBX ファイルについて最初の質問をしてみましょう。