KeePass is (en blijft) een solide aanbeveling voor het beheren van wachtwoorden, maar omdat het een open source-project is, zijn er in de loop der tijd zeer interessante alternatieve clients ontstaan, en een daarvan is KeePassXC. Dit programma kan niet alleen databases openen die compatibel zijn met KeePass 2.x, maar het heeft ook andere beveiligingsopties die de moeite waard zijn om nader te bekijken.
Wachtwoordmanagers maken geen goede tijd door, en de reden is duidelijk: ze zijn prioritaire doelwitten voor veel kwaadaardige elementen daarbuiten. Maar het verhaal van vandaag begint met de publicatie van CVE-2023-24055, een kwetsbaarheid die verband houdt met KeePass 2.53 en eerdere versies. Hoe werkt de kwetsbaarheid? KeePass heeft een systeem van triggers waarmee de gebruiker bepaalde acties kan automatiseren. In de standaard parameters kan een aanvaller met directe schrijftoegang tot het configuratiebestand van KeePass een trigger programmeren zodat de databasegegevens in platte tekst en op de achtergrond worden geëxporteerd zonder bevestiging van de gebruiker, zodra de database wordt geopend.
Maar het echte conflict ontstond omdat Dominik Reichl, ontwikkelaar van KeePass, niet alleen besloot de geldigheid van de CVE te betwisten, maar ook het equivalent van een "wontfix" verklaarde. Waarom? Vanuit zijn standpunt: als een aanvaller dat toegangsniveau heeft, is het systeem al gecompromitteerd en kan hij veel ergere dingen doen. Het debat op het officiële KeePass-forum is fascinerend, en met sterke argumenten van beide kanten, maar de echte vraag is: wat kan de gebruiker doen? Over het algemeen worden drie wegen genoemd: teruggaan naar KeePass 1.4x dat geen triggersysteem heeft, hardening uitvoeren in KeePass met een statisch configuratiebestand, of op zoek gaan naar een alternatieve client zoals KeePassXC.
KeePassXC: Wachtwoordmanager compatibel met KeePass
KeePassXC wordt gepresenteerd als een fork van KeePassX, die op zijn beurt een multiplatform port van KeePass is. Omdat het minder afhankelijk is van de officiële client, laat KeePassXC zowel het triggersysteem als de ondersteuning voor plugins achterwege, iets wat de ontwikkelaars wijzen ze ten stelligste af. Het programma is beschikbaar in meerdere formaten, van traditionele installers en legacy (voor Windows 7 en 8.x) tot de Windows Store en toegang via Chocolatey / Winget.
Een van de eerste dingen die me verraste aan KeePassXC (maar die veel logica heeft) is het blokkeren van screenshots. De afbeeldingen die je hier ziet waren alleen mogelijk nadat ik de vlag --allow-screencapture aan de snelkoppeling had toegevoegd. Ten tweede is het invoeren van het wachtwoord van de database niet voldoende: het vraagt ook om het wachtwoord of de pincode van het gebruikersprofiel in Windows voordat het opent. En tot slot vond ik een moderne interface, met ondersteuning voor donkere modus, en functies die niet onderdoen voor het originele client.
Als er nog een detail is om te benadrukken over KeePassXC is het dat de updatecycli niet zo frequent zijn als bij KeePass, maar omdat het verschillende projecten zijn, hoeven ze dat ook niet te zijn. Persoonlijk denk ik dat ik KeePassXC een paar weken zal gebruiken. Als de situatie van KeePass een negatievere richting opgaat, hebben we hier zeker een goede vervanger.
Officiële website en download: Klik hier