Cómo proteger KeePass con YubiKey
Anleitungen und Tutorials

Wie man KeePass mit YubiKey schützt

KeePass hat kein 2FA wie Gmail oder Dropbox – es ist eine lokale Datenbank, kein Online-Dienst. Um es mit deinem YubiKey zu schützen, wird ein anderer Mechanismus verwendet: der Challenge-Response, der in KeePassXC nativ verfügbar ist.

Warum unterscheidet sich KeePass von anderen Passwort-Managern?

Apps wie Bitwarden oder 1Password überprüfen deine Identität gegen einen Server in der Cloud, daher können sie im Moment der Anmeldung einen Code oder eine FIDO2-Bestätigung anfordern. KeePass hat keinen Server – die Datenbank befindet sich auf deiner eigenen Festplatte. Deshalb gilt das traditionelle 2FA nicht: Stattdessen wird der YubiKey zu einem zweiten erforderlichen Komponente zum Entschlüsseln der Datenbank, zusammen mit deinem Master-Passwort.

Was du vor dem Start brauchst

Wir empfehlen KeePassXC anstelle des klassischen KeePass, da es native Unterstützung für YubiKey ohne Drittanbieter-Plugins hat. Du brauchst:

KeePassXC installiert (kostenlos, keepassxc.org)
Ein kompatibler YubiKey: YubiKey 5 NFC · YubiKey 5C NFC · Security Key NFC · Security Key C NFC
YubiKey Manager installiert (kostenlos, Yubico)

Schritt-für-Schritt Konfiguration

1
Öffne YubiKey Manager

Verbinde deinen YubiKey und gehe zum Bereich "Applications" → "OTP".

2
Konfiguriere Slot 2 im Challenge-Response-Modus

Wähle "Configure" in Slot 2 und wähle "Challenge-response" statt Standard-OTP. Generiere einen geheimen Schlüssel und speichere ihn.

3
Öffne deine Datenbank in KeePassXC

Gehe zu "Datenbank" → "Datenbanksicherheit" → "Zusätzliche Komponente hinzufügen".

4
Wähle "YubiKey Challenge-Response"

KeePassXC erkennt automatisch deinen angeschlossenen YubiKey und den konfigurierten Slot.

5
Speichere die Änderungen

Von nun an benötigst du zum Öffnen der Datenbank dein Master-Passwort UND den angeschlossenen YubiKey.

⚠️ Bevor du weitermachst

Ohne den physischen YubiKey angeschlossen, kannst du deine Datenbank nicht öffnen – nicht einmal mit dem korrekten Master-Passwort. Es wird dringend empfohlen, einen zweiten Backup-YubiKey mit demselben Geheimnis zu konfigurieren, bevor du dich im Alltag auf dieses System verlässt.



FAZIT

Es lohnt sich, wenn du täglich auf deine Datenbank angewiesen bist

Challenge-Response fügt eine echte Sicherheitsebene hinzu: Selbst wenn jemand dein Master-Passwort stiehlt, kann er die Datenbank ohne den physischen YubiKey nicht öffnen.

Die einzige ernsthafte Anforderung ist, den Schlüssel immer griffbereit zu haben – deshalb ist ein zweiter Backup-YubiKey nicht optional, sondern notwendig.

Trage deinen YubiKey immer bei dir

Empfohlen Kreditkartenformat-Tablett für YubiKey

Kreditkartenformat-Tablett, 1 Steckplatz. Passt in jede Geldbörse ohne zusätzliches Volumen. Hergestellt in der EU.

Bei Amazon ansehen

Häufig gestellte Fragen

Kann ich klassisches KeePass anstelle von KeePassXC verwenden?

Ja, aber klassisches KeePass benötigt ein Drittanbieter-Plugin (KeeChallenge) um Challenge-Response zu unterstützen. KeePassXC hat es nativ integriert, daher ist es die empfohlene Option.

Was passiert, wenn ich meinen YubiKey verliere?

Ohne den YubiKey (oder einen zweiten mit demselben Geheimnis konfigurierten), kannst du die Datenbank nicht öffnen, selbst wenn du das richtige Master-Passwort hast. Deshalb ist es wichtig, einen Backup-Schlüssel im Voraus zu konfigurieren.

Ist Challenge-Response das Gleiche wie 2FA?

Nicht genau. 2FA überprüft deine Identität gegen einen Server im Moment der Anmeldung. Challenge-Response ist eine lokale kryptografische Komponente, die zum Entschlüsseln der Datenbank erforderlich ist, ohne Verbindung zu einem Server.

Funktioniert es mit jedem YubiKey?

Es funktioniert mit YubiKey 5 NFC, YubiKey 5C NFC, Security Key NFC und Security Key C NFC. Grundlegende Security Keys unterstützen auch Challenge-Response in Slot 2.

Zurück zum Blog