用 KeePass 的理由,懂的人都清楚:开源、免费,密码数据库存在自己的设备上,不依赖任何云服务。但下载之前,得先回答一个问题:你装的到底是不是 KeePass?
这不是杞人忧天。过去三年,KeePass 经历过至少三轮有针对性的攻击,而且问题都不在软件本身的代码,而在软件到达你电脑的那条路上。
先看看正版 KeePass 长什么样
官方 KeePass 是一个极其本地的客户端:一个 .kdbx 数据库文件、一个主密码解锁,界面相当朴素——左边分组树、右边密码条目,没有账号体系,也不需要联网。这种“老派工具”的气质,恰好是后面判断真假的参照:凡是带花哨广告、要你注册账号才能用的,多半不是正版。

第一波:软件自身的漏洞(2023 年上半年,均已修复)
CVE-2023-24055 的路数是:攻击者拿到你电脑的写入权限后,通过更改 KeePass XML 配置文件并注入恶意触发器,让整个密码数据库以明文方式被静默导出,全程没有任何提示。微博这一波的教训是:本地文件不能任由别人动手脚,漏洞本身在后续版本已得到处理。
CVE-2023-32784 的知名度更高:输入主密码的过程会在内存中留下痕迹,用专门工具可以从内存中检索出主密码。微博该漏洞后来在 2.54 版本修复,这也是为什么老版本必须尽快升级。
第二波:假官网与同形域名(2023 年 10 月)
2023 年 10 月,安全机构 Malwarebytes 发现 KeePass 出现在谷歌搜索的推广结果里,点进去是一个足以乱真的“山寨官网”,用户下载到的是恶意木马。微博这个假官网的门道在域名:把 keepass 里的字母 k 换成拉脱维亚语字母表中的第 17 个字母 ķ,肉眼几乎无法分辨,很多用户因为把“ķ”错看成“k”错信了钓鱼网站。魔金石科技再叠加 KeePass 家族成员分散——原版 KeePass、KeePassXC、KeePassDX 各有各的官网——留给仿冒者的空间就更大了。
第三波:被篡改的安装包(至少肆虐 8 个月)
这一轮最隐蔽。网络安全公司 WithSecure 披露,网络黑客至少在过去八个月内,通过篡改 KeePass 传播恶意版本,安装 Cobalt Strike 信标,窃取用户凭据,并在被攻破的网络上部署勒索软件。IT之家被篡改的安装包暗藏木马,软件本身却看不出异常。安全社区看雪学苑随后发布复盘文章,详细拆解了攻击者如何利用被篡改的 KeePass 一步步攻陷服务器。看雪学苑

KeePass 生态为什么总被盯上
首先是收益足够大:密码数据库等于你所有账号的全量资产地图,拿到 .kdbx 和主密码,相当于一次搬走全部家门钥匙。

其次是官网“不像官网”:keepass.info 常年是一个朴素页面,家族成员又各有各的站点,用户辨识度低,假官网才有可乘之机。最后是一个流传很广的误区——开源不等于随便从哪儿下载都安全。开源保证的是代码透明,不保证你经过的下载渠道没被动过手脚;安装包一旦脱离官方渠道,就存在被替换的可能。连社区教程都在反复提醒:不要在国内应用市场或第三方网站下载,非官方安装包有被植入恶意代码的风险,下载后建议核对 SHA-256 值是否一致。知乎
已经在用?今天做这 5 步自查
如果你或家人已经在用 KeePass 家族产品,按这个顺序检查一遍:
回忆安装包来源:是从官方域名下载,还是来自别人分享的链接、下载站或搜索广告。
核对域名拼写:尤其是搜索引擎点进来的入口,逐字符检查,警惕 ķ 这类同形字符。
检查版本:还在用 2.54 之前的 KeePass 2.x 就尽快升级,主密码可被内存恢复的漏洞正是在 2.54 修复的。微博
检查设备环境:这台机器装过不明软件、或在公共环境使用过,先做一次全面查杀,再评估是否更换关键账号密码。
检查数据库文件:.kdbx 的大小或修改时间出现说不清的跳变,就要提高警惕。
第一次安装?认准这份渠道清单

Windows 原版 KeePass:只从 keepass.info 下载,这是唯一官方域名。
跨平台桌面端 KeePassXC:只从 keepassxc.org 下载。
Android:KeePassDX 或 KeePass2Android,从 F-Droid、官方 GitHub 仓库的 Releases 或官方应用商店获取。
iOS:KeePassium,从 App Store 获取。
一句话:只认项目官网域名和官方仓库,任何形式的“二次分发安装包”都不要碰。
最后说一句
一直从官方渠道下载、保持更新的用户,这三波攻击基本碰不到你;真正要防的,就是“随便下一个”的那一下。开源工具的正确用法,从来都是六个字:渠道对、更新勤。自查做完,KeePass 依然是当下最值得信任的密码管理方案之一。