KeePassXC: trình quản lý mật khẩu cục bộ, mã nguồn mở
KeePassXC đáng cài nếu bạn muốn mật khẩu nằm trong một file bạn thực sự sở hữu, không bị khoá trong tài khoản cloud của một hãng nào đó. Vấn đề là: KeePassXC không tự đồng bộ. Ghép nó với Syncthing hoặc một thư mục cloud là bạn có một vault cục bộ mà vẫn dùng được trên nhiều thiết bị. Nếu tự lo phần đồng bộ nghe phiền, một trình quản lý mật khẩu dạng hosted sẽ dễ sống chung hơn.
KeePassXC là gì?
KeePassXC là trình quản lý mật khẩu miễn phí, mã nguồn mở cho Windows, macOS và Linux, ra đời như một bản port do cộng đồng phát triển từ KeePass Password Safe vốn chỉ chạy trên Windows. Nó lưu username, mật khẩu, URL, ghi chú và file đính kèm trong một database KDBX mã hoá, nằm ở bất kỳ đâu bạn đặt nó — không cần tài khoản hay server. Entry được sắp vào group tuỳ chỉnh kèm search có sẵn, database mã hoá ngay khi lưu trữ.
Tính năng cốt lõi: mật khẩu, TOTP và lưu trữ mã hoá
- ✓Đọc và ghi được cả hai định dạng database KDBX3 và KDBX4, nên mở thẳng file được tạo bởi KeePass gốc trên Windows mà không cần convert.
- ✓Tạo và lưu mã TOTP ngay trong entry, nên mã two-factor nằm cạnh luôn mật khẩu tương ứng.
- ✓Hỗ trợ YubiKey và OnlyKey theo cơ chế challenge-response như một lớp xác thực thứ hai, cùng với master password.
- ✓Tích hợp trình duyệt với Chrome, Firefox, Edge, Chromium, Vivaldi, Brave và Tor Browser, đồng thời hỗ trợ passkey qua chính tích hợp đó.
- ✓Auto-Type điền credential vào bất kỳ cửa sổ ứng dụng desktop nào, chứ không chỉ form trên trình duyệt.
- ✓Có sẵn command-line tool keepassxc-cli, cộng thêm tích hợp SSH agent và FreeDesktop.org Secret Service cho desktop Linux.
- ✓Database report chỉ ra mật khẩu yếu, trùng lặp, hoặc từng bị lộ (HIBP).
- ✓Twofish và ChaCha20 là hai lựa chọn cipher mã hoá thay thế khác.
Cài KeePassXC trên Windows, macOS và Linux
Bản build sẵn cho Windows, macOS và Linux nằm ở trang downloads của KeePassXC, và QuickStart Guide của dự án hướng dẫn thiết lập ban đầu trên từng hệ điều hành. Nhiều bản phân phối Linux đã đóng gói sẵn KeePassXC, nên kiểm tra package list của distro trước khi tải thủ công có thể tiết kiệm thời gian. Việc build từ source được tài liệu hoá riêng trong trang Build and Install và wiki của dự án. Ngoài việc tải installer, KeePassXC không đòi hỏi tài khoản, server hay bước kích hoạt nào để bắt đầu dùng.
Điểm mạnh
- ✓Định dạng database (KDBX3/KDBX4) giống hệt KeePass dùng, nên bạn không bị khoá riêng vào KeePassXC — client nào tương thích cũng mở được file.
- ✓TOTP, challenge-response với YubiKey, và report sức khoẻ mật khẩu/HIBP đều có sẵn, không phải trả thêm tiền mới mở khoá.
- ✓Auto-Type và CLI (keepassxc-cli) phủ được những workflow mà trình quản lý chỉ chạy trên trình duyệt không chạm tới, như app desktop hay script.
- ✓Mọi thứ diễn ra cục bộ — file mã hoá không phải chạm vào server nào bạn không kiểm soát, trừ khi chính bạn đặt nó ở đó.
Hạn chế của KeePassXC
- △Không có tính năng đồng bộ built-in — README mô tả database là một file bạn có thể đặt ở bất kỳ đâu, kể cả thư mục cloud, nhưng bản thân KeePassXC không tự push hay pull dữ liệu giữa các thiết bị; việc đồng bộ là do bạn tự lo.
- △README và danh sách tính năng không nhắc đến app mobile chính thức, nên muốn dùng chung database trên điện thoại thì phải tự tìm một app khác tương thích KDBX.
- △Tích hợp trình duyệt cần cài cả app desktop lẫn extension riêng cho từng trình duyệt rồi pair chúng lại — không phải kiểu cài một lần là xong.
- △Các tính năng nâng cao như SSH agent, field reference giữa các entry, hay thay thế Secret Service đòi hỏi đọc tài liệu trước; chúng không hiện rõ trên UI.
Các lựa chọn thay thế KeePassXC
Câu hỏi thường gặp
KeePassXC miễn phí và mã nguồn mở, được cấp phép theo GPL-2 hoặc GPL-3 theo file license của dự án, với source code công khai trên GitHub.
KeePassXC mở được file KDBX3 và KDBX4, cùng định dạng mà KeePass Password Safe gốc dùng, nên một database KeePass có sẵn dùng được ngay mà không cần convert.
KeePassXC hỗ trợ YubiKey, và cả OnlyKey, theo cơ chế challenge-response như một lớp xác thực thứ hai, cùng với master password.
KeePassXC tích hợp với Chrome, Firefox, Edge, Chromium, Vivaldi, Brave và Tor Browser qua tính năng browser integration, hỗ trợ cả passkey; User Guide của dự án có hướng dẫn thiết lập cho từng trình duyệt.
KeePassXC mã hoá database ngay khi lưu trữ và cho chọn Twofish hoặc ChaCha20 làm cipher, giữ nội dung file không đọc được nếu thiếu master password.
KeePassXC tạo và lưu mã TOTP ngay trong entry, giữ mã two-factor nằm cạnh mật khẩu tương ứng thay vì phải mở riêng một app authenticator khác.
Vấn đề mà KeePassXC giải quyết
Phần lớn trình quản lý mật khẩu bắt bạn tin tưởng giao cả vault cho server của một công ty, tự động đồng bộ qua cloud của họ dù bạn muốn hay không. KeePassXC giải quyết một vấn đề hẹp hơn: giữ một file database mã hoá duy nhất chỉ mình bạn nắm giữ, ở định dạng (KDBX) đủ mở để không bị khoá vào app của riêng một hãng. Điều này quan trọng nhất với người vốn đã không tin tưởng giao credential cho dịch vụ bên thứ ba, nhưng vẫn muốn có cấu trúc hơn là một file spreadsheet hay text thuần.
Trường hợp sử dụng tốt nhất
- •Giữ một database mật khẩu di động, tự đồng bộ qua Syncthing, Dropbox hay công cụ tương tự, thay vì tin tưởng cloud của một hãng.
- •Lưu TOTP secret ngay cạnh tài khoản tương ứng, nên mã two-factor không phải nằm ở một app authenticator riêng.
- •Mở khoá database bằng YubiKey hoặc OnlyKey, thêm vào bên cạnh master password.
- •Auto-Type điền credential vào các app desktop không có trình duyệt, chứ không chỉ form web.
- •Chạy mọi thứ từ command line bằng keepassxc-cli, phục vụ script hoặc server không có giao diện.
Ai nên dùng — và ai nên bỏ qua
Nên thử KeePassXC nếu bạn thoải mái tự quản lý việc đồng bộ file và muốn một trình quản lý mật khẩu không bị buộc vào server của riêng một hãng, kể cả những ai đã quen dùng Syncthing hay một ổ cloud cá nhân. Bỏ qua nó nếu bạn muốn zero setup: người chỉ muốn một app tự đồng bộ ngay khi cài, không muốn nghĩ đến việc file database nằm ở đâu, sẽ hợp với một trình quản lý dạng hosted hơn. Nó cũng không hợp nếu cả nhà cần chia sẻ chung một vault mà không ai muốn học một công cụ đồng bộ trước.
Repo liên quan
Muốn nghe thêm một ý kiến về keepassxc?
Hỏi một AI đọc được trang này — một cú bấm là có ngay nhận định về keepassxc.
