Wie vertrauenswürdig ist KeePass?
Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.
Vier Bewertungsdimensionen
Positive Signale erhöhen, Vorbehalte reduzieren den WertPositive Signale
26 BelegeMGM veröffentlichte 2024 eine White-Box- und dynamische Sicherheitsprüfung für das BSI zu KeePass.
Quelle prüfen ↗Das EU-FOSSA-Audit meldete keine kritischen oder hochriskanten KeePass-Schwachstellen.
Quelle prüfen ↗Der Melder von CVE-2023-32784 bestätigte den Entwicklungs-Fix binnen weniger Tage; 2.54 lieferte die Mitigation aus.
Quelle prüfen ↗KeePass verschlüsselt die gesamte Datenbank und nicht nur Passwortfelder.
Quelle prüfen ↗KeePass 2.x dokumentiert AES-256- oder ChaCha20-Verschlüsselung plus HMAC-SHA-256-Integritätsschutz.
Quelle prüfen ↗Argon2 und konfigurierbares AES-KDF sind eingebaut, um Datenbanken gegen Guessing-Angriffe zu härten.
Quelle prüfen ↗Sensible Geheimnisse im Prozessspeicher werden nach Möglichkeit verschlüsselt und vor dem Freigeben überschrieben.
Quelle prüfen ↗Ein optionaler Secure Desktop kann die Master-Key-Eingabe vor den meisten gewöhnlichen Keyloggern schützen.
Quelle prüfen ↗Security-verstärkte Eingabefelder sind gegen Password-Revealer und Password-Control-Spies ausgelegt.
Quelle prüfen ↗Selbsttests beim Start prüfen Krypto- und Hash-Routinen gegen Testvektoren.
Quelle prüfen ↗Seit 2.34 werden Versionsmetadaten für Update-Checks signiert und über HTTPS geladen.
Quelle prüfen ↗Update-Checks laden nur eine kleine Versionsdatei, senden keine persönlichen Daten und installieren nie automatisch Updates.
Quelle prüfen ↗Nicht direkt unterstützte Anhänge nutzen EFS-verschlüsselte temporäre Dateien, die KeePass danach sicher löscht.
Quelle prüfen ↗Application Policy kann in verwalteten Deployments riskante Aktionen wie Export oder Drucken blockieren.
Quelle prüfen ↗Das Projekt veröffentlicht einen echten deutschen Rechtskontakt mit Postadresse und Telefonnummer.
Quelle prüfen ↗Eine öffentliche Security-Issues-Seite dokumentiert gemeldete Punkte zusammen mit Status und Analyse.
Quelle prüfen ↗Release-Hashes und OpenPGP-Signaturen werden für aktuelle Builds veröffentlicht.
Quelle prüfen ↗Stabile Releases liefen bis März 2026 weiter, nach mehreren Releases in 2025.
Quelle prüfen ↗SourceForge meldet weiterhin ein sehr hohes aktuelles Download-Volumen für KeePass.
Quelle prüfen ↗Ein großes öffentliches Help Center deckt Setup, Security, Import/Export, Automatisierung und Admin-Deployment ab.
Quelle prüfen ↗KeePass 2.x unterstützt portable Installationen und läuft auf Windows sowie über Mono auf Linux, macOS und BSD.
Quelle prüfen ↗Die offizielle Download-Seite listet viele kompatible Clients und Ports für Desktop, Mobil, Web und CLI.
Quelle prüfen ↗KeePass speichert Geheimnisse in lokalen verschlüsselten Datenbankdateien ohne verpflichtende Vendor-Cloud.
Quelle prüfen ↗Aktuelle Source-Pakete werden zusammen mit Installer- und Portable-Builds ausgeliefert.
Quelle prüfen ↗KeePass unterstützt breite Import- und Exportpfade über viele Passwortmanager-Formate hinweg.
Quelle prüfen ↗KeePass wird in beiden Haupteditionen kostenlos angeboten.
Quelle prüfen ↗Vorbehalte
5 PunkteWithSecure dokumentierte trojanisierte KeePass-Installer über Malvertising und Lookalike-Domains; offizielle Download-Hygiene bleibt daher kritisch.
Quelle prüfen ↗CVE-2023-32784 zeigte, dass Master-Passwörter vor 2.54 aus Memory-Artefakten rekonstruiert werden konnten; Endpoint-Härtung bleibt daher wichtig.
Quelle prüfen ↗Das offizielle Impressum nennt einen verantwortlichen Maintainer; Kontinuität und Entscheidungen bleiben damit konzentriert.
Quelle prüfen ↗Plugins erweitern die Trust-Boundary, und Plugin-Update-Metadaten werden von jedem Autor selbst gehostet statt zentral geprüft.
Quelle prüfen ↗Support läuft primär über Dokumentation und Foren statt über SLA-gestützten kommerziellen Support.
Quelle prüfen ↗So funktioniert die Methode
Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.
Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.