Como proteger KeePass com YubiKey
KeePass não tem 2FA como Gmail ou Dropbox — é uma base de dados local, não um serviço online. Para protegê-lo com a tua YubiKey usa-se um mecanismo diferente: o Challenge-Response, disponível de forma nativa em KeePassXC.
Por que KeePass é diferente de outros gestores?
Apps como Bitwarden ou 1Password verificam a tua identidade contra um servidor na nuvem, por isso podem pedir um código ou uma confirmação FIDO2 no momento do login. KeePass não tem servidor — a base de dados vive no teu próprio disco. Por isso não aplica o 2FA tradicional: em seu lugar, a YubiKey converte-se num segundo componente necessário para desencriptar a base de dados, juntamente com a tua palavra-passe mestra.
O que precisas antes de começar
Recomendamos KeePassXC em vez de KeePass clássico, pois tem suporte nativo para YubiKey sem necessidade de plugins de terceiros. Vais precisar de:
Uma YubiKey compatível: YubiKey 5 NFC · YubiKey 5C NFC · Security Key NFC · Security Key C NFC
YubiKey Manager instalado (gratuito, Yubico)
Como configurar passo a passo
Conecta a tua YubiKey e acede à secção "Applications" → "OTP".
Selecciona "Configure" no Slot 2 e escolhe "Challenge-response" em vez de OTP padrão. Gera uma chave secreta e guarda-a.
Vai a "Base de dados" → "Segurança da base de dados" → "Adicionar componente adicional".
KeePassXC detectará automaticamente a tua YubiKey conectada e o slot configurado.
A partir de agora, para abrir a base de dados vais precisar da tua palavra-passe mestra E da YubiKey conectada.
⚠️ Antes de continuar
Sem a YubiKey fisicamente conectada, não conseguirás abrir a tua base de dados — nem sequer com a palavra-passe mestra correcta. É muito recomendável configurar uma segunda YubiKey de backup com o mesmo segredo antes de dependeres deste sistema no dia a dia.
TE PODE INTERESSAR
Preciso de 2 YubiKey? Guia completo de backup e recuperação
VEREDICTO
Vale a pena se dependes da tua base de dados diariamente
O Challenge-Response adiciona uma camada real de segurança: mesmo que alguém roube a tua palavra-passe mestra, não conseguirá abrir a base de dados sem a YubiKey física.
O único requisito sério é teres sempre a chave à mão — e por isso uma segunda YubiKey de backup não é opcional, é necessária.
Leva a tua YubiKey sempre contigo
Bandeja em formato cartão de crédito, 1 ranhura. Cabe em qualquer carteira sem adicionar volume. Fabricada na UE.
Ver no AmazonPerguntas frequentes
Posso usar KeePass clássico em vez de KeePassXC?
Sim, mas KeePass clássico precisa de um plugin de terceiros (KeeChallenge) para suportar Challenge-Response. KeePassXC traz-o integrado de forma nativa, por isso é a opção recomendada.
O que acontece se perder a minha YubiKey?
Sem a YubiKey (ou uma segunda configurada com o mesmo segredo), não conseguirás abrir a base de dados mesmo que tenhas a palavra-passe mestra correcta. Por isso é essencial configurar uma chave de backup antecipadamente.
O Challenge-Response é a mesma coisa que 2FA?
Não exactamente. O 2FA verifica a tua identidade contra um servidor no momento do login. O Challenge-Response é um componente criptográfico local necessário para desencriptar a base de dados, sem conexão a nenhum servidor.
Funciona com qualquer YubiKey?
Funciona com YubiKey 5 NFC, YubiKey 5C NFC, Security Key NFC e Security Key C NFC. As Security Key básicas também suportam Challenge-Response no slot 2.