用KeePassXC管密码,用了一阵子的人基本都会撞上同一堵墙:这软件压根没有同步功能。这不是开发偷懒——官方FAQ专门解释过,同步交给成熟的文件同步工具去做,不绑定任何一家云服务商,是KeePassXC有意保持的设计。KeePassXC官网但代价很现实:数据库安安静静躺在电脑里,掏出手机想登录个账号,傻眼。

B站一个坚果云同步教程的评论区,把这种纠结展示得很完整。有人吐槽"PC端同步有点麻烦,软件无法自带WebDAV,还得保持坚果云在后台"。哔哩哔哩也有人直接撞上了数据库损坏的事故。所以这篇把社区里讨论最多的几条同步通路整理清楚:各自适合什么设备组合、哪些坑已经被踩过了、数据库真坏了怎么救。已经装好KeePassXC、正在纠结"怎么把密码库带上手机"的朋友,应该能省不少折腾时间。
先说大家最大的顾虑:密码库放网盘,安全吗?
结论可以先给:.kdbx数据库是本地加密好的,AES-256或ChaCha20加密、Argon2密钥派生,传到网盘上的只是一个"加密保险柜",不是明文密码。有个教程作者回复质疑时说得很到位:坚果云只负责运送保险柜,没有钥匙打不开。质疑者原话是"国内哪个网盘没后门",这个担心放在明文文件上成立,放在加密库上就变了性质——网盘泄露,对方拿到的也只是密文。
但有两个前提别忽略。第一,主密码是最后防线,拿到库文件的人唯一能做的就是暴力猜主密码,所以主密码必须够长、别和其他地方重复。第二,如果你建库时加了密钥文件(key file),密钥文件千万不要和密码库放同一个同步目录,否则等于把保险柜和钥匙打包寄出。

下面是五条主流通路,按国内社区的出现频率排的。我翻了一遍B站、知乎、小红书、微博最近大半年二十多个相关讨论帖,国内出镜率最高的是坚果云WebDAV,折腾党偏爱Syncthing和NAS,全苹果用户基本直接iCloud。样本不大,但方向很一致。
通路一:坚果云 + WebDAV,国内最主流。
桌面端KeePassXC本身不认WebDAV,做法是装坚果云客户端,把密码库放进同步文件夹,桌面端照常打开本地文件;手机端用KeePassDX(安卓)或KeePassium(iOS),这两个能直连WebDAV。配置要点:坚果云要用"应用密码"授权,不是账号主密码。知乎免费版WebDAV有流量额度,社区实测每月上传1GB、下载3GB,对几百KB的密码库完全够用。知乎不够用就升专业版,199元一年。知乎这条路的最大优点是手机、电脑都能自动拿到最新库,缺点是你得接受密码库的密文放在别人的服务器上。

通路二:iCloud / OneDrive 这类同步盘,全苹果用户的最简方案。
Mac上的KeePassXC直接读iCloud Drive里的文件,iPhone上用KeePassium(免费版就能连iCloud),全程不用额外配置。有用户在评论区问"全苹果平台直接放iCloud行不行",答案是行,而且是最省心的。Windows混合安卓的组合就不太适合这条路了,OneDrive在Windows上体验尚可,但安卓端直连OneDrive的KeePass客户端选择少。另外坚果云和OneDrive这类真同步盘会自动保留文件历史版本,这一点后面救库要用到。知乎
通路三:Syncthing 点对点,隐私洁癖党的答案。
不经过任何第三方服务器,设备之间直接同步。适合家里有台常开的电脑或NAS做中枢的场景。它的问题也很明确:所有设备都离线时同步不发生,而且两台设备同时改了库,Syncthing不会帮你合并,会生成一个.sync-conflict冲突副本,得自己手动处理——这恰恰是密码库场景里最需要小心的地方。
通路四:自建NAS或Nextcloud的WebDAV,数据完全不出家门。
极空间、群晖、飞牛这些NAS的社区里,KeePassXC部署和同步帖一直有人写,小红书也有用飞牛NAS同步密码库的晒单。适合本来就有NAS的人;为了密码库专门买台NAS,性价比就倒挂了。
通路五:手动拷贝,兜底方案。
U盘、隔空投送、微信文件传输,原始但可靠,适合只有一台电脑加一部手机、改动又不频繁的用户。麻烦是肯定的,但零依赖。
选型其实不复杂,按设备组合对号入座就行:
全苹果:iCloud + KeePassium,零配置首选;
Windows + 安卓:坚果云 + KeePassDX,国内最顺;
有NAS:优先本地WebDAV或Syncthing;
多系统混用且不想上云:Syncthing,接受手动处理冲突;
就两台设备、改动少:手动拷贝,别过度设计。
说完选型说避坑,这部分是社区用真实事故换回来的。
坑一:双端同时写,是密码库损坏的头号原因。
两台设备各自改了库、同步又没完成,覆盖和冲突一来,轻则丢几条新记录,重则直接报"数据库文件已损坏(HMAC不匹配)"。哔哩哔哩HMAC是数据库的完整性校验,它失败基本等于文件损坏。习惯上记住一句话:改密码前先确认库是最新的,改完等它同步出去,再去另一台设备上动。单向使用、避免同时编辑,比选哪条通路都重要。
坑二:KeePass2Android的"文件记录"和坚果云打架。
这是那个102收藏视频评论区里被反复感谢的解法:同步前期正常、后期不再更新时,是安卓客户端的保存机制和坚果云冲突了,进App的"设置→文件操作",取消勾选"使用文件记录",让App直接覆盖原文件,同步就顺了。哔哩哔哩另外社区现在更推荐安卓端用KeePassDX,理由是KeePass2Android架构太老、不支持Passkey;鸿蒙用户目前只有KeepassHO,自动填充还没跟上,只能再等等。
坑三:升级别盲目。
KeePassXC桌面端现在最新稳定版是2.7.12,值得升——有一个OpenSSL配置相关的安全修复。但有个别急着碰的东西:2.7.12调整了Passkey的标志位,官方在更新日志里明确标注"可能破坏已有的Passkey"。GitHub如果你在KeePassXC里存了Passkey,升级前先把重要站点的登录方式确认一遍。另外2.7.11加了数据库合并确认对话框,对同步用户是实打实的好功能。之前还有人在2.7.10上遇到安全输入和罗技驱动冲突,最后回退解决——密码库这种工具,稳比新重要,看完更新日志再动手。微博
最后给三个防坏习惯,比任何通路选择都管用。
第一,同步目录外留一份冷备份。定期把.kdbx(有密钥文件的一起)复制到不进同步目录的位置,U盘、移动硬盘都行。
第二,善用历史版本救命。坚果云、OneDrive都会保留文件的历史版本,发现库坏了、或者被冲突覆盖了,先别慌着删,回到网盘端把文件回滚到上一个正常版本,多数情况能直接救活。
第三,坏库别删,用合并抢救。KeePassXC支持把另一个数据库合并进来(2.7.11之后还有确认对话框),坏库和最近的备份各留一份,合并能找回大部分条目。

一句话总结:KeePassXC的多设备同步,本质就是给一个加密文件选运输方式——运输方式决定方便程度,但你的密码安全始终取决于主密码强度和"不同时乱写"这两件事。你现在用的是哪条通路,或者踩过什么坑?评论区聊聊,后面可以单独写一篇修复实操。