2026年上半年,两条新闻让不少"密码随手存浏览器"的用户坐不住了。
一个是Edge。今年5月,有安全研究员发现,Edge会在启动时把所有已保存的密码用明文加载进内存,哪怕你从没打开过对应网站,也会全部解密常驻。挪威研究员在147.0.3912.98版本Edge中发现,软件会将保存的密码以明文驻留在内存中。启动即解密全部密码,不访问网站也不清除。微博微软当时的回应是"有意为之,不是漏洞",直到5月中旬才传出消息:微软计划升级MicrosoftEdge浏览器,调整密码管理机制,不再把已保存密码以明文形式解密后放入进程内存。微博
另一个是LastPass。6月,LastPass再次披露一起安全事件,涉及第三方供应商Klue(竞品情报平台)的供应链攻击。微博这次被拿走的是客户姓名、电话、邮箱和客服工单。该公司强调密码保险库未受影响,但泄露内容包含姓名、电话、邮箱。微博考虑到2022年那次大事故的底子,用户的信任经不起这么折腾。
再往前看,微软宣布从Edge146版本起,将逐步淘汰密码管理器中的"自定义主密码",改用Windows Hello等设备验证。微博8月初,AO3也发文提醒:近期,AO3发现部分用户的密码曾在其他网站的数据泄露事件中曝光。微博撞库攻击盯上的就是"一套密码走天下"的人。浏览器自带和云端密码库,这两个曾经最省心的选择,正在被重新评估。
于是越来越多人把目光投向本地密码管理,而绕不开的名字就是KeePassXC。
为什么是KeePassXC

KeePassXC是一款开源、免费的密码管理器,所有账号密码存在本地的.kdbx加密数据库里,用AES-256或ChaCha20加密,配合Argon2密钥派生,Windows、macOS、Linux三大平台都支持,在统信UOS、麒麟等国产系统上也能跑。它通过了法国国家网络安全局(ANSSI)的第一级安全认证(CSPN),官网首页挂着这枚认证徽章,原文写着KeePassXC 2.7.9 has been awarded a security Visa by the French National Cybersecurity Agency (ANSSI)。KeePassXC官网这在免费密码管理器里相当少见。
目前官方最新版本是2.7.12,2026年3月10日发布,属于常规的小步迭代。桌面端装完就能用,真正的门槛在后面:手机怎么办、数据怎么同步。我把近一年知乎、B站、微博、小红书上关于KeePass家族的讨论翻了一遍,把大家实际会遇到的问题整理成三块:客户端怎么选、迁移怎么走、真实的坑有哪些。
先搞清楚,每台设备该装哪个客户端
新手最大的误会,是以为KeePassXC全平台都有。不是的——KeePassXC只覆盖桌面,手机端要靠其他客户端来打开同一个.kdbx数据库。有人直接问:手机IOS搜不到这个软件啊。哔哩哔哩搜不到才是正常的。社区里比较公认的组合是这样的:
Windows / macOS / Linux:KeePassXC官方版。Windows下解压后提示"系统文件丢失"的,一般是运行库问题,直接用官方安装包安装最省事;便携版则适合想"一次配置到处用"的人。
安卓:二选一。KeePass2Android是老牌选择,成熟稳定、原生支持WebDAV;KeePassDX界面更现代,也更早支持Passkey。社区对此有分歧:桌面推荐KeepassXC,iOS推荐Keepassium,Android推荐KeepassDX。不推荐Keepass2Android,架构太老,不支持Passkey。哔哩哔哩但另一派用KeePass2Android配坚果云跑了好几年也没出问题。两个软件打开的是同一个数据库,先装哪个试哪个,不合适随时换,不用纠结。
iPhone / iPad:KeePassium或Strongbox,都能打开kdbx。KeePassium免费版功能就够日常使用,Strongbox功能更全。
鸿蒙:鸿蒙6系统已经有KeePassHO这类第三方客户端了,但系统级自动填充还没完善,鸿蒙用户现阶段建议再等等。

从浏览器迁移,只要三步
如果你现在的密码都存在Edge或Chrome里,迁移成本比想象中低。KeePassXC的导入向导原生支持CSV、Bitwarden、1Password、KeePass1等多种格式,浏览器导出的CSV直接就能吃:

在浏览器的密码管理页选择"导出",拿到一个CSV文件(里面是明文的账号密码);
打开KeePassXC,走"数据库—导入"流程选中CSV,创建数据库时设置主密码;
马上删除CSV并清空回收站——那是你全部身家的明文版,按机密文件处理。之后装上KeePassXC-Browser浏览器扩展,今后别再让浏览器记密码。
主密码的设置,社区里有个实用建议:推荐"密码短语"——4~6 个随机中文词组合,如 蓝色大象在冰箱里吃香蕉,强度等同于随机 12 位字符,但好记得多。知乎长度就是强度,好记才能坚持用。
同步方案:按你的设备组合选
KeePassXC官方不做云同步,这是最多人犹豫的点,但社区早跑通了成熟方案:
PC+安卓(最多数人):坚果云WebDAV。国内少数免费支持WebDAV的网盘,额度不用担心——我用了几年,Keepass有200-300条记录,一个月不过上传不过用了6MB,下载不过用了45MB,仅仅占了1%的流量额度。知乎桌面端KeePassXC用"从URL打开",手机端KeePass2Android直连WebDAV,改完保存自动同步。
PC+iPhone:把数据库放进iCloud Drive,iPhone上用KeePassium直接打开,连网盘账号都不用多注册一个。
自折腾党:NAS、Syncthing、又拍云S3都行。obsidian+又拍云s3多端同步,配合KeePassXC+KeePass2Android实现密码同步管理。微博
极致纯粹党:完全不碰云,U盘手动拷.kdbx。不优雅,但数据主权100%。
至于"数据库放网盘安全吗"这个经典质疑,逻辑其实很简单:KeePassXC 在本地加密后才上传,坚果云只负责运送"保险柜",它没有钥匙打不开。哔哩哔哩前提是你的主密码足够强——主密码弱,什么方案都救不了你。
五个教程里不会写的坑

中文主密码的字体坑。有用户设置密码时用了中文,之后怎么输都解不开锁:我设置密码的时候是中文设置的,后来我输入密码怎么都进不去才发现要点开来输入才是我密码的中文格式。哔哩哔哩掩码和明文输入时的字体渲染可能不一致,看着一样其实不是同一个字。主密码带中文的,设置时务必切到可见模式核对;更稳妥的做法是用纯英文短语。
TOTP验证码差60秒。KeePassXC自带二步验证码功能,如果发现和手机上的对不上,先别怀疑软件坏了——有用户折腾半天才发现,原来是电脑和手机时间不一样的关系,手机的时间走快了。TOTP完全依赖时钟,先校准系统时间再说。
升级别抢跑。2.7.10版本新增的安全输入功能,就有人中招:罗技鼠标驱动又和安全输入冲突了。查了一下,KeepassXC的2.7.10版本新上的功能,赶紧回退。微博密码管理器稳定压倒一切,新版本发布后观察几天再升,遇到外设冲突及时回退。
坚果云同步"时灵时不灵"。用KeePass2Android遇到"前面能同步、后面不同步",多半是保存机制和网盘起了冲突。社区里验证过的解法:进App的设置—文件操作,把"使用文件记录"选项取消勾选,让App直接覆盖原文件,同步通常就顺畅了。
看到"HMAC不匹配"先别慌。这个报错基本就是密码输错或数据库文件损坏,所以备份必须做:坚果云这类同步盘自带AES-256 加密存储 + 3 个月历史版本,为你的密码数据提供双重保护。知乎历史版本相当于后悔药,另外建议在其他设备再放一份最近的.kdbx副本。
最后说清楚:这条路适合谁
结论直接给:
设备多、平台杂,不想付订阅费,希望数据攥在自己手里——KeePassXC+上面的组合是目前最优的免费方案,初次配置最多半小时,之后一劳永逸。
想注册即用、有家庭或团队共享需求——Bitwarden或1Password更适合你。如果你第一次用密码管理器,Bitwarden 免费版是默认推荐。知乎
全套苹果设备、没有跨平台需求——系统钥匙串加iCloud基本够用,迁KeePass的意义不大。
密码管理器的价值不在软件本身,而在"每个账号一个独立强密码"这个习惯。Edge和LastPass接连敲完警钟,现在动手,正是时候。