Wat is het KDBX-bestandsformaat?
.kdbx is een databasebestand dat hoort bij de applicatie KeePass Password Safe. .kdbx-bestanden zijn standaard versleuteld en kunnen alleen worden geopend met een hoofdwachtwoord, een optioneel sleutelbestand (.key of .keyx), of een combinatie van beide. Ze slaan wachtwoorden, gebruikersnamen, URL's, notities en bijlagen op voor andere applicaties of diensten, allemaal binnen één versleutelde container. KeePass Password Safe is een wachtwoordbeheerder waarmee gebruikers op een gecentraliseerde manier toegang hebben tot al hun accounts.
Het .kdbx-formaat werd geïntroduceerd samen met versie 2 van KeePass Password Safe. Eerdere versies gebruikten het .kdb-formaat als wachtwoorddatabase. KeePass 2 ondersteunt beide formaten, hoewel nieuwe databases altijd in .kdbx worden aangemaakt. In tegenstelling tot het oudere .kdb-formaat is .kdbx een open, gedocumenteerd formaat dat op alle grote platforms wordt ondersteund door een reeks compatibele clients - waaronder KeePassXC op Windows, macOS en Linux, KeePassDX en Keepass2Android op Android, en Strongbox en KeePassium op iOS.
Het formaat is geëvolueerd door verschillende versies. KDBX 3.1 blijft de basis voor brede compatibiliteit, terwijl KDBX 4.0 Argon2-sleutelafleiding introduceerde (ter vervanging van het oudere AES-KDF) en ChaCha20 als alternatieve versleuteling, samen met HMAC-SHA-256 blok-authenticatie om knoeien of corruptie te detecteren. KDBX 4.1 is de huidige versie. Het verliezen van alle authenticatiefactoren - hoofdwachtwoord, sleutelbestand en Windows-gebruikersaccount - maakt de database per definitie onherstelbaar.
Beveiliging & veiligheid
RISICO: LOWHet KDBX-bestand zelf is veilige data (versleuteld, niet uitvoerbaar). De echte risico's zijn operationeel: (1) verlies het hoofdwachtwoord EN het sleutelbestand en de gegevens zijn permanent onherstelbaar - er is geen reset; bewaar een veilige back-up van beide. (2) De kluis is slechts zo sterk als uw hoofdwachtwoord en KDF - gebruik een lange wachtzin en KDBX 4 met Argon2. (3) Pas op voor nep-sites en tools voor «KDBX-viewers» of «wachtwoordherstel»; download alleen KeePass (keepass.info) en gerenommeerde clients (KeePassXC, KeePassDX, Strongbox/KeePassium). (4) CSV/XML/TXT-exports zijn platte tekst - verwijder deze veilig na migratie.
Formaatdetails
in een notendopProgramma's die KDBX-bestanden openen
Technische details
diepe specificaties| Magic bytes | Bytes 0-3: 0x9AA2D903 (gedeelde KeePass-handtekening); bytes 4-7: 0xB54BFB67 (KDBX / KeePass 2 markering); bytes 8-11: minor/major bestandsversie (little-endian UInt32 paren) |
| Formaatversies | KDBX 3.1 (verouderd, breed compatibel), KDBX 4.0 (Argon2 KDF + ChaCha20 + HMAC blok-auth), KDBX 4.1 (huidig, integriteitsverbeteringen) |
| Standaard versleuteling | AES-256-CBC (standaard in alle KDBX-versies); ChaCha20 is selecteerbaar als alternatief in KDBX 4+ |
| Sleutelafleidingsfunctie | AES-KDF (verouderd, KDBX 3.x); Argon2d of Argon2id (aanbevolen, KDBX 4+) - parameters voor geheugen, iteratie en parallellisme worden onversleuteld in de header opgeslagen |
| Authenticactiefactoren | Hoofdwachtwoord, sleutelbestand (`.key` / `.keyx`), en/of Windows-gebruikersaccount (DPAPI) - elke combinatie; alle opgegeven factoren zijn vereist om te ontsleutelen |
| Byte-volgorde | Little-endian (headervelden en versienummers worden opgeslagen als little-endian UInt32 / UInt16 waarden) |
| Codering | Binaire versleutelde container; de interne payload is GZip-gecomprimeerde XML na ontsleuteling |
| Compressie | GZip toegepast op de interne XML-database vóór versleuteling (standaard ingeschakeld, kan worden uitgeschakeld) |
| Integriteitsbescherming | KDBX 4+: HMAC-SHA-256 geauthenticeerde blokken beveiligen elk versleuteld blok plus de header; KDBX 3.1: alleen SHA-256 header-hash |
| Interne XML-structuur | Itemgroepen, itemvelden (titel, gebruikersnaam, wachtwoord, URL, notities), aangepaste velden, geschiedenis per item, en binaire bijlagen gecodeerd als base64 binnen de XML |
| MIME-type | application/x-keepass2 |
| Typische bestandsgrootte | Enkele KB voor kleine databases; tot enkele MB wanneer er veel items of grote bijlagen zijn opgeslagen |
| Platformondersteuning | Windows, macOS, Linux, Android, iOS - open gedocumenteerd formaat met meerdere onafhankelijke client-implementaties |
| Wachtwoordbeveiliging in geheugen | Wachtwoorden van items worden in het geheugen opnieuw versleuteld met Salsa20 of ChaCha20 om blootstelling aan memory-scraping aanvallen te verminderen |
| Gegevensverlies bij verlies inloggegevens | Ontworpen zonder achterdeur - het verliezen van alle authenticactiefactoren (wachtwoord, sleutelbestand, Windows-account) maakt de database wiskundig onherstelbaar |
| Uitgebracht | 2007 (KeePass 2.x, which introduced the KDBX format alongside the older KDB) |
| Laatste versie | KDBX 4.1 (current; KDBX 4.0 introduced Argon2 KDF + ChaCha20; 3.1 is the legacy KDBX) |
| Open standaard | Ja · royaltyvrij |
| Specificatie | keepass.info |
KDBX conversies
Community V&A
gevraagd door gebruikersNog geen vragen - wees de eerste om iets te vragen over KDBX-bestanden.