E.EuroStackDigitale Souveränität
← Zurück zu KeePass
10von 10
Trust Score · ready

Wie vertrauenswürdig ist KeePass?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseVollständig Open Source80 von 100 Basispunkten
+
Operative Faktoren+29,0aus vier Dimensionen
=
Endwert100,0entspricht 10 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit12,0 / 12
Signale +16,5 · Abzüge −3,0
Governance5,0 / 8
Signale +3,0 · Abzüge −2,0
Zuverlässigkeit6,0 / 6
Signale +5,0 · Abzüge −1,0
Vertrag & Portabilität6,0 / 6
Signale +5,0 · Abzüge −0,0

Positive Signale

26 Belege
+2 · Sicherheit

MGM veröffentlichte 2024 eine White-Box- und dynamische Sicherheitsprüfung für das BSI zu KeePass.

Quelle prüfen ↗
+1.5 · Sicherheit

Das EU-FOSSA-Audit meldete keine kritischen oder hochriskanten KeePass-Schwachstellen.

Quelle prüfen ↗
+1 · Sicherheit

Der Melder von CVE-2023-32784 bestätigte den Entwicklungs-Fix binnen weniger Tage; 2.54 lieferte die Mitigation aus.

Quelle prüfen ↗
+2 · Sicherheit

KeePass verschlüsselt die gesamte Datenbank und nicht nur Passwortfelder.

Quelle prüfen ↗
+1.5 · Sicherheit

KeePass 2.x dokumentiert AES-256- oder ChaCha20-Verschlüsselung plus HMAC-SHA-256-Integritätsschutz.

Quelle prüfen ↗
+1.5 · Sicherheit

Argon2 und konfigurierbares AES-KDF sind eingebaut, um Datenbanken gegen Guessing-Angriffe zu härten.

Quelle prüfen ↗
+1 · Sicherheit

Sensible Geheimnisse im Prozessspeicher werden nach Möglichkeit verschlüsselt und vor dem Freigeben überschrieben.

Quelle prüfen ↗
+1 · Sicherheit

Ein optionaler Secure Desktop kann die Master-Key-Eingabe vor den meisten gewöhnlichen Keyloggern schützen.

Quelle prüfen ↗
+1 · Sicherheit

Security-verstärkte Eingabefelder sind gegen Password-Revealer und Password-Control-Spies ausgelegt.

Quelle prüfen ↗
+0.5 · Sicherheit

Selbsttests beim Start prüfen Krypto- und Hash-Routinen gegen Testvektoren.

Quelle prüfen ↗
+1 · Sicherheit

Seit 2.34 werden Versionsmetadaten für Update-Checks signiert und über HTTPS geladen.

Quelle prüfen ↗
+1 · Sicherheit

Update-Checks laden nur eine kleine Versionsdatei, senden keine persönlichen Daten und installieren nie automatisch Updates.

Quelle prüfen ↗
+0.5 · Sicherheit

Nicht direkt unterstützte Anhänge nutzen EFS-verschlüsselte temporäre Dateien, die KeePass danach sicher löscht.

Quelle prüfen ↗
+1 · Sicherheit

Application Policy kann in verwalteten Deployments riskante Aktionen wie Export oder Drucken blockieren.

Quelle prüfen ↗
+1 · Governance

Das Projekt veröffentlicht einen echten deutschen Rechtskontakt mit Postadresse und Telefonnummer.

Quelle prüfen ↗
+1 · Governance

Eine öffentliche Security-Issues-Seite dokumentiert gemeldete Punkte zusammen mit Status und Analyse.

Quelle prüfen ↗
+1 · Governance

Release-Hashes und OpenPGP-Signaturen werden für aktuelle Builds veröffentlicht.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Stabile Releases liefen bis März 2026 weiter, nach mehreren Releases in 2025.

Quelle prüfen ↗
+1 · Zuverlässigkeit

SourceForge meldet weiterhin ein sehr hohes aktuelles Download-Volumen für KeePass.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Ein großes öffentliches Help Center deckt Setup, Security, Import/Export, Automatisierung und Admin-Deployment ab.

Quelle prüfen ↗
+1 · Zuverlässigkeit

KeePass 2.x unterstützt portable Installationen und läuft auf Windows sowie über Mono auf Linux, macOS und BSD.

Quelle prüfen ↗
+1 · Zuverlässigkeit

Die offizielle Download-Seite listet viele kompatible Clients und Ports für Desktop, Mobil, Web und CLI.

Quelle prüfen ↗
+2 · Vertrag & Portabilität

KeePass speichert Geheimnisse in lokalen verschlüsselten Datenbankdateien ohne verpflichtende Vendor-Cloud.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Aktuelle Source-Pakete werden zusammen mit Installer- und Portable-Builds ausgeliefert.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

KeePass unterstützt breite Import- und Exportpfade über viele Passwortmanager-Formate hinweg.

Quelle prüfen ↗
+1 · Vertrag & Portabilität

KeePass wird in beiden Haupteditionen kostenlos angeboten.

Quelle prüfen ↗

Vorbehalte

5 Punkte
Moderate · −2

WithSecure dokumentierte trojanisierte KeePass-Installer über Malvertising und Lookalike-Domains; offizielle Download-Hygiene bleibt daher kritisch.

Quelle prüfen ↗
Moderate · −2

CVE-2023-32784 zeigte, dass Master-Passwörter vor 2.54 aus Memory-Artefakten rekonstruiert werden konnten; Endpoint-Härtung bleibt daher wichtig.

Quelle prüfen ↗
Moderate · −2

Das offizielle Impressum nennt einen verantwortlichen Maintainer; Kontinuität und Entscheidungen bleiben damit konzentriert.

Quelle prüfen ↗
Moderate · −1.5

Plugins erweitern die Trust-Boundary, und Plugin-Update-Metadaten werden von jedem Autor selbst gehostet statt zentral geprüft.

Quelle prüfen ↗
Minor · −1

Support läuft primär über Dokumentation und Foren statt über SLA-gestützten kommerziellen Support.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.