KeePass ha sido y sigue siendo una recomendación sólida para administrar contraseñas, pero al tratarse de un proyecto de código abierto, con el tiempo han surgido clientes alternativos muy interesantes. Uno de ellos es KeePassXC, capaz de abrir bases de datos compatibles con KeePass 2.x y que además incorpora opciones de seguridad que merece la pena analizar.
El problema: la vulnerabilidad CVE-2023-24055
Los administradores de contraseñas no están pasando por un buen momento, y el motivo es evidente: son blancos prioritarios para muchos elementos maliciosos. La historia arranca con la publicación de CVE-2023-24055, una vulnerabilidad asociada a KeePass 2.53 y versiones anteriores. ¿Cómo funciona? KeePass cuenta con un sistema de gatillos o triggers que permite automatizar determinadas acciones. Con sus parámetros por defecto, un atacante con acceso directo de escritura al archivo de configuración de KeePass puede programar un gatillo para que las credenciales de la base de datos se exporten en texto plano y en segundo plano, sin confirmación del usuario, en cuanto esta se abra.
El verdadero conflicto llegó cuando Dominik Reichl, desarrollador de KeePass, decidió no solo discutir la validez del CVE, sino declarar el equivalente a un «wontfix». Desde su punto de vista, si un atacante tiene ese nivel de acceso, el sistema ya está comprometido y puede hacer cosas mucho peores. El debate en el foro oficial de KeePass es fascinante, con argumentos muy fuertes por ambas partes, pero la pregunta clave es: ¿qué puede hacer el usuario? En líneas generales se mencionan tres caminos: bajar a KeePass 1.4x, que no tiene el sistema de gatillos; realizar un hardening en KeePass con un archivo de configuración estático; o buscar un cliente alternativo como KeePassXC.
KeePassXC, el administrador compatible con KeePass
KeePassXC se presenta como un fork comunitario de KeePassX, que a su vez es un port multiplataforma de KeePass. Al no depender tanto del cliente oficial, KeePassXC deja de lado tanto el sistema de gatillos como el soporte para plugins, algo que sus desarrolladores rechazan de pleno. El programa está disponible en múltiples formatos, desde instaladores tradicionales y legacy (para Windows 7 y 8.x) hasta la tienda de Windows y el acceso vía Chocolatey o Winget.
Una de las primeras cosas que me sorprendió de KeePassXC, aunque tiene mucho sentido, es el bloqueo de capturas de pantalla. Las imágenes que estás viendo solo fueron posibles tras añadir el modificador --allow-screencapture en el acceso directo. Además, introducir la contraseña de la base de datos no es suficiente: también solicita la contraseña o el PIN del perfil de usuario en Windows antes de abrirla. Y, por último, encontré una interfaz moderna, con soporte para modo oscuro y funciones que no envidian nada al cliente original.
Si hay un detalle más a destacar sobre KeePassXC es que sus ciclos de actualización no son tan frecuentes como los de KeePass, pero al ser proyectos diferentes tampoco lo necesitan. En lo personal, creo que voy a usar KeePassXC durante un par de semanas. Si la situación de KeePass gira en una dirección más negativa, definitivamente tenemos un buen reemplazo aquí.
Sitio oficial y descarga: Haz clic aquí