Cómo proteger KeePass con YubiKey
Guias e Tutoriais

Como proteger KeePass com YubiKey

KeePass não tem 2FA como Gmail ou Dropbox — é uma base de dados local, não um serviço online. Para protegê-lo com a tua YubiKey usa-se um mecanismo diferente: o Challenge-Response, disponível de forma nativa em KeePassXC.

Por que KeePass é diferente de outros gestores?

Apps como Bitwarden ou 1Password verificam a tua identidade contra um servidor na nuvem, por isso podem pedir um código ou uma confirmação FIDO2 no momento do login. KeePass não tem servidor — a base de dados vive no teu próprio disco. Por isso não aplica o 2FA tradicional: em seu lugar, a YubiKey converte-se num segundo componente necessário para desencriptar a base de dados, juntamente com a tua palavra-passe mestra.

O que precisas antes de começar

Recomendamos KeePassXC em vez de KeePass clássico, pois tem suporte nativo para YubiKey sem necessidade de plugins de terceiros. Vais precisar de:

KeePassXC instalado (gratuito, keepassxc.org)
Uma YubiKey compatível: YubiKey 5 NFC · YubiKey 5C NFC · Security Key NFC · Security Key C NFC
YubiKey Manager instalado (gratuito, Yubico)

Como configurar passo a passo

1
Abre YubiKey Manager

Conecta a tua YubiKey e acede à secção "Applications" → "OTP".

2
Configura o slot 2 em modo Challenge-Response

Selecciona "Configure" no Slot 2 e escolhe "Challenge-response" em vez de OTP padrão. Gera uma chave secreta e guarda-a.

3
Abre a tua base de dados em KeePassXC

Vai a "Base de dados" → "Segurança da base de dados" → "Adicionar componente adicional".

4
Selecciona "YubiKey Challenge-Response"

KeePassXC detectará automaticamente a tua YubiKey conectada e o slot configurado.

5
Guarda as alterações

A partir de agora, para abrir a base de dados vais precisar da tua palavra-passe mestra E da YubiKey conectada.

⚠️ Antes de continuar

Sem a YubiKey fisicamente conectada, não conseguirás abrir a tua base de dados — nem sequer com a palavra-passe mestra correcta. É muito recomendável configurar uma segunda YubiKey de backup com o mesmo segredo antes de dependeres deste sistema no dia a dia.



VEREDICTO

Vale a pena se dependes da tua base de dados diariamente

O Challenge-Response adiciona uma camada real de segurança: mesmo que alguém roube a tua palavra-passe mestra, não conseguirá abrir a base de dados sem a YubiKey física.

O único requisito sério é teres sempre a chave à mão — e por isso uma segunda YubiKey de backup não é opcional, é necessária.

Leva a tua YubiKey sempre contigo

Recomendado Bandeja em formato cartão para YubiKey

Bandeja em formato cartão de crédito, 1 ranhura. Cabe em qualquer carteira sem adicionar volume. Fabricada na UE.

Ver no Amazon

Perguntas frequentes

Posso usar KeePass clássico em vez de KeePassXC?

Sim, mas KeePass clássico precisa de um plugin de terceiros (KeeChallenge) para suportar Challenge-Response. KeePassXC traz-o integrado de forma nativa, por isso é a opção recomendada.

O que acontece se perder a minha YubiKey?

Sem a YubiKey (ou uma segunda configurada com o mesmo segredo), não conseguirás abrir a base de dados mesmo que tenhas a palavra-passe mestra correcta. Por isso é essencial configurar uma chave de backup antecipadamente.

O Challenge-Response é a mesma coisa que 2FA?

Não exactamente. O 2FA verifica a tua identidade contra um servidor no momento do login. O Challenge-Response é um componente criptográfico local necessário para desencriptar a base de dados, sem conexão a nenhum servidor.

Funciona com qualquer YubiKey?

Funciona com YubiKey 5 NFC, YubiKey 5C NFC, Security Key NFC e Security Key C NFC. As Security Key básicas também suportam Challenge-Response no slot 2.

Voltar para o blogue