Wie man KeePass mit YubiKey schützt
KeePass hat kein 2FA wie Gmail oder Dropbox – es ist eine lokale Datenbank, kein Online-Dienst. Um es mit deinem YubiKey zu schützen, wird ein anderer Mechanismus verwendet: der Challenge-Response, der in KeePassXC nativ verfügbar ist.
Warum unterscheidet sich KeePass von anderen Passwort-Managern?
Apps wie Bitwarden oder 1Password überprüfen deine Identität gegen einen Server in der Cloud, daher können sie im Moment der Anmeldung einen Code oder eine FIDO2-Bestätigung anfordern. KeePass hat keinen Server – die Datenbank befindet sich auf deiner eigenen Festplatte. Deshalb gilt das traditionelle 2FA nicht: Stattdessen wird der YubiKey zu einem zweiten erforderlichen Komponente zum Entschlüsseln der Datenbank, zusammen mit deinem Master-Passwort.
Was du vor dem Start brauchst
Wir empfehlen KeePassXC anstelle des klassischen KeePass, da es native Unterstützung für YubiKey ohne Drittanbieter-Plugins hat. Du brauchst:
Ein kompatibler YubiKey: YubiKey 5 NFC · YubiKey 5C NFC · Security Key NFC · Security Key C NFC
YubiKey Manager installiert (kostenlos, Yubico)
Schritt-für-Schritt Konfiguration
Verbinde deinen YubiKey und gehe zum Bereich "Applications" → "OTP".
Wähle "Configure" in Slot 2 und wähle "Challenge-response" statt Standard-OTP. Generiere einen geheimen Schlüssel und speichere ihn.
Gehe zu "Datenbank" → "Datenbanksicherheit" → "Zusätzliche Komponente hinzufügen".
KeePassXC erkennt automatisch deinen angeschlossenen YubiKey und den konfigurierten Slot.
Von nun an benötigst du zum Öffnen der Datenbank dein Master-Passwort UND den angeschlossenen YubiKey.
⚠️ Bevor du weitermachst
Ohne den physischen YubiKey angeschlossen, kannst du deine Datenbank nicht öffnen – nicht einmal mit dem korrekten Master-Passwort. Es wird dringend empfohlen, einen zweiten Backup-YubiKey mit demselben Geheimnis zu konfigurieren, bevor du dich im Alltag auf dieses System verlässt.
KÖNNTE DICH INTERESSIEREN
Benötige ich 2 YubiKeys? Vollständiger Leitfaden für Sicherung und Wiederherstellung
FAZIT
Es lohnt sich, wenn du täglich auf deine Datenbank angewiesen bist
Challenge-Response fügt eine echte Sicherheitsebene hinzu: Selbst wenn jemand dein Master-Passwort stiehlt, kann er die Datenbank ohne den physischen YubiKey nicht öffnen.
Die einzige ernsthafte Anforderung ist, den Schlüssel immer griffbereit zu haben – deshalb ist ein zweiter Backup-YubiKey nicht optional, sondern notwendig.
Trage deinen YubiKey immer bei dir
Kreditkartenformat-Tablett, 1 Steckplatz. Passt in jede Geldbörse ohne zusätzliches Volumen. Hergestellt in der EU.
Bei Amazon ansehenHäufig gestellte Fragen
Kann ich klassisches KeePass anstelle von KeePassXC verwenden?
Ja, aber klassisches KeePass benötigt ein Drittanbieter-Plugin (KeeChallenge) um Challenge-Response zu unterstützen. KeePassXC hat es nativ integriert, daher ist es die empfohlene Option.
Was passiert, wenn ich meinen YubiKey verliere?
Ohne den YubiKey (oder einen zweiten mit demselben Geheimnis konfigurierten), kannst du die Datenbank nicht öffnen, selbst wenn du das richtige Master-Passwort hast. Deshalb ist es wichtig, einen Backup-Schlüssel im Voraus zu konfigurieren.
Ist Challenge-Response das Gleiche wie 2FA?
Nicht genau. 2FA überprüft deine Identität gegen einen Server im Moment der Anmeldung. Challenge-Response ist eine lokale kryptografische Komponente, die zum Entschlüsseln der Datenbank erforderlich ist, ohne Verbindung zu einem Server.
Funktioniert es mit jedem YubiKey?
Es funktioniert mit YubiKey 5 NFC, YubiKey 5C NFC, Security Key NFC und Security Key C NFC. Grundlegende Security Keys unterstützen auch Challenge-Response in Slot 2.