E.EuroStackDigitale Souveränität
← Zurück zu KeePassXC
10von 10
Trust Score · ready

Wie vertrauenswürdig ist KeePassXC?

Der Wert stammt aus der transparenten Bewertungsmethode des Quelldatensatzes. Er ist eine strukturierte Orientierung, keine Sicherheitsgarantie und kein Ersatz für deine eigene Risikoprüfung.

BasisklasseVollständig Open Source80 von 100 Basispunkten
+
Operative Faktoren+21,5aus vier Dimensionen
=
Endwert100,0entspricht 10 / 10

Vier Bewertungsdimensionen

Positive Signale erhöhen, Vorbehalte reduzieren den Wert
Sicherheit7,0 / 12
Signale +5,0 · Abzüge −4,0
Governance4,5 / 8
Signale +1,0 · Abzüge −0,5
Zuverlässigkeit4,0 / 6
Signale +1,0 · Abzüge −0,0
Vertrag & Portabilität6,0 / 6
Signale +4,0 · Abzüge −0,0

Positive Signale

8 Belege
+1 · Sicherheit

Dokumentierte Sicherheitsrichtlinie mit dediziertem Meldeprozess

Quelle prüfen ↗
+2 · Sicherheit

Rein lokale verschlüsselte KDBX-Datenbank ohne serverseitigen Zugriff

Quelle prüfen ↗
+1 · Governance

Kryptografisch signierte Releases mit dokumentiertem Verifizierungsprozess

Quelle prüfen ↗
+1 · Zuverlässigkeit

Ausgereiftes Wartungsmuster mit regelmäßigen versionierten Releases

Quelle prüfen ↗
+2 · Vertrag & Portabilität

Vollständig lokale Desktop-Anwendung ohne Cloud-Abhängigkeit

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Offenes KDBX-Format mit breiter Ökosystem-Interoperabilität

Quelle prüfen ↗
+1 · Vertrag & Portabilität

Lokale Datenbankdateien plattformübergreifend vollständig portabel

Quelle prüfen ↗

Vorbehalte

4 Punkte
Moderate · −2

CVE-2025-65203 dokumentierte einen Pfad zur Zugangsdaten-Exfiltration in KeePassXC-Browser bis 1.9.9.2 in sandboxed/CSP-Kontexten, was schnelles Patchen der Erweiterung erfordert.

Quelle prüfen ↗
Moderate · −2

Disputed-CVEs aus 2024 beschreiben, dass Angreifer mit lokalen Rechten des Opfers Geheimnisse aus Prozessspeicher-Dumps gewinnen können; Endpoint-Härtung bleibt daher zwingend.

Quelle prüfen ↗
Minor · −1

Downstream-Paketierungsänderungen in Debian entfernten zeitweise Networking- und IPC-Funktionen aus dem Standardpaket, wodurch sicherheitsrelevante Browser-Integrations-Workflows unerwartet ausfallen können.

Quelle prüfen ↗
Moderate · −2

Threat-Research dokumentierte trojanisierte KeePass-Installer über Malvertising und Typosquatting-Domains; deshalb sind ausschließlich offizielle Downloadkanäle und Signaturprüfung wichtig.

Quelle prüfen ↗

So funktioniert die Methode

Die Basisklasse beginnt je nach Offenheit und Rechtsraum bei unterschiedlichen Ausgangswerten. Danach werden Sicherheit, Governance, Zuverlässigkeit sowie Vertrag und Portabilität bewertet. Neuere oder strukturelle Vorbehalte wiegen stärker; ältere Ereignisse verlieren stufenweise Gewicht. Abzüge sind grundsätzlich gedeckelt, bestimmte gravierende Ausnahmen können davon ausgenommen sein. Klassenobergrenzen verhindern, dass positive Zusatzpunkte grundlegende Jurisdiktions- oder Transparenzrisiken vollständig verdecken.

Wichtig: Der Score bewertet öffentlich belegte Eigenschaften. Er besagt nicht, dass ein Produkt fehlerfrei, rechtssicher oder für deinen konkreten Einsatzzweck geeignet ist.