如果你也曾有过 “等下,这个密码到底是哪几个网站用的?” 这种隐隐的不安,那本地密码管理器真的不能再拖了。KeePassXC 2.7.12 是 2026 年 3 月 10 日发布的稳定版,是 KeePass 上游开源分支里历史最久、本地优先的那一支,也是现在 Linux 上最省心的安装选项。这篇文章讲 2.7.12 到底变了什么、Ubuntu 26.04 / Fedora / Arch 下怎么装、装完头十分钟做什么,以及怎么把浏览器整合跑起来。

KeePassXC 主数据库视图,显示条目与分组

KeePassXC 是什么

KeePassXC 是 KeePassX 的社区分叉,用 C++ 写、基于 Qt 框架。GPL 协议开源,由法国国家网络安全局(ANSSI)做过安全审计,把所有密码存成一个 .kdbx 文件 放在你的硬盘上。除非你主动把它同步出去,否则任何东西都不会离开本机。要云同步,自己挂 Syncthing、Dropbox 或 U 盘都行——存储是用户的。

“XC” 这个名字区分了上游 Windows 版的 KeePass 和早已不维护的 KeePassX。在 Linux、Windows、macOS、BSD 上都能跑。

2.7.12 改了什么(2026 年 3 月)

2.7.12 主要是 “打磨 + 兼容” 的版本,但有两点值得专门提:

  • Passkey 的 BE / BS 标志 默认置为 true。这两个标志告诉其他管理器 “这个 passkey 允许备份到其他设备”。如果之前从 KeePassXC 把 passkey 迁到 Bitwarden 或 1Password 失败过,那多半就是这个原因;2.7.12 修了。
  • 从 Bitwarden 导入时支持嵌套文件夹。之前会被全部拍平到根目录。如果你的 Bitwarden 有子文件夹结构,2.7.12 是第一个不会把你结构打散的版本。
  • Auto-Type 序列里支持 {TIMEOTP} 占位符,与 KeePass2 行为一致。冷门功能,但如果你写了自己的 oathtool 风格流程,就用得上。
  • 浏览器整合对话框 在悬停 tooltip 里显示完整 URL,并把 Title 与 Username 列分开显示,连接流程不那么浑了。
  • Linux 上 Auto-Type 失效 的回归(2.7.11 在部分 Wayland 合成器上)已在 2.7.12 修好。

唯一要小心的:BE/BS 改动可能会影响旧 passkey 在部分其他管理器的导入。升级前先备份 .kdbx

Ubuntu 26.04 / 24.04 / 22.04 上安装

官方 PPA(ppa:phoerious/keepassxc)为 Ubuntu 22.04、24.04、25.10 提供 2.7.12。Ubuntu 26.04(2026 年 4 月 LTS)走 PPA 是推荐路径,universe 仓库还停留在 2.7.10。

Bash
# Ubuntu 22.04 / 24.04 / 26.04(走 PPA)
sudo add-apt-repository ppa:phoerious/keepassxc
sudo apt update
sudo apt install keepassxc

想要沙箱化或与发行版无关:

Bash
# Flatpak(Flathub,跨发行版)
sudo apt install flatpak
flatpak remote-add --if-not-exists flathub https://flathub.org/repo/flathub.flatpakrepo
flatpak install flathub org.keepassxc.KeePassXC

# AppImage(绿色版,免安装)
wget https://github.com/keepassxreboot/keepassxc/releases/download/2.7.12/KeePassXC-2.7.12-x86_64.AppImage
chmod +x KeePassXC-2.7.12-x86_64.AppImage
./KeePassXC-2.7.12-x86_64.AppImage

Fedora 41/42 与 Arch 用户直接装官方仓库包,几周内就能跟上 2.7.12:

Bash
# Fedora
sudo dnf install keepassxc
# Arch
sudo pacman -S keepassxc

验证安装:

Bash
keepassxc --version
# KeePassXC 2.7.12

头十分钟要做什么

1. 建库

打开 KeePassXC,创建新数据库。第一步设 主密码——官方建议 4–6 个随机词。想做双因素解锁,把 YubiKey(challenge-response)或 key 文件加上。

KeePassXC 数据库解锁对话框

第二步起个名字,.kdbx 格式选项默认即可。KDF 选 Argon2id、参数滑块偏右,1 秒左右的解锁时间是平衡暴力破解与日常体验的甜点。

2. 备份,备份,再备份

.kdbx 文件是单点故障——丢了这个文件,密码库就没了。KeePassXC 文档说得很直白:

  • 把数据库文件放在 已经备份 的目录(Syncthing、BorgBackup、restic 都可以)。
  • Tools → Settings → Security 里勾选 “为修改过的条目保存历史版本”。
  • 真到了最坏情况,用 Database → Export → HTML 打印一份纸质备份,离线存放。

3. 加条目

根组右键 New Group,建 PersonalWorkEmailFinance 之类的分组。Ctrl+I Add New Entry 添条目。关键字段:

  • Title — 服务或网站名。
  • Username — 邮箱或登录名。
  • URL — 标准的登录链接。浏览器整合靠它匹配。
  • Password — 点 Generate 让它生成,别手打。
  • TOTP — 把 2FA 密钥贴进来,条目就自动变成了 2FA 生成器。

Attachments 标签页里能挂恢复码或 PDF,跟条目一同加密。

KeePassXC 条目编辑对话框:标题、用户名、密码、URL 与 TOTP

4. 生成真正强壮的密码

Tools → Password Generator。滑块调熵,目标至少 80 bit,普通账号用一辈子都足够。高级面板里有字符类选项(数字、符号、扩展 ASCII)和 diceware 风格的口令生成器。

KeePassXC 高级密码生成器,含熵统计

实用建议:必须强制字符类要求的账号(银行、政府类)用字符类密码;主密码和禁止符号的账号用口令短语。

浏览器整合:让密码管理器真的省时间

桌面端是仓库,浏览器扩展才是入口。KeePassXC 三件套:

  1. 桌面端 必须运行,库已解锁。
  2. 浏览器扩展 KeePassXC-Browser 装在 Firefox / Chromium / Chrome / Vivaldi / Edge / Tor Browser / Brave。
  3. 连接 第一次启动时做一次密钥交换。

Step 1 — 桌面端开启浏览器整合

Tools → Settings → Browser Integration。勾选 Enable Browser Integration。默认配置即可——会生成 ~/.cache/keepassxc/ 下的密钥文件,扩展启动时读取。

Step 2 — 装扩展

  • Firefox 附加组件里搜 “KeePassXC-Browser” 即可。
  • Chrome / Chromium / Brave / Edge / Vivaldi / Tor 浏览器去 Chrome Web Store,同样搜 “KeePassXC-Browser”。

Step 3 — 连接

打开 Firefox,点工具栏里的 KeePassXC-Browser 图标,提示 “Not connected to KeePassXC”。点击,桌面端会弹出小对话框(密钥交换确认),选 Always allow for this database 确认。图标变绿,当前网站若有匹配条目会显示数字。

从此登录表单一键填充。提交新账号后会弹出 “Save to KeePassXC”。TOTP 自动作为第二个字段填出。

从其他密码管理器迁过来

Database → Import 引导覆盖常见格式:

  • Bitwarden — 从 Bitwarden 库导出 .json,再导入。2.7.12 保留嵌套文件夹。
  • Chrome / Firefox / Edge — 导出 .csv未加密,导入完立刻删除)。
  • LastPass — 导出 .csv
  • 1Password — 从桌面端导出 .1pif.csv
  • Dashlane — CSV。
  • 其他 KeePass / KeePassX — 直接打开 .kdbx.kdb

导入后用 Reports → Database Reports → Weak Passwords / Exposed Passwords 审计一遍,把结果作为升级清单。

2.7.12 那个要知道的坑

BE/BS 标志改动是真正的互操作改进,但已知一个边缘情况:如果你在 2.7.11 已有未设 BE/BS 标志的 passkey,到 2.7.12 还能用,但通过某些 importer 重新导出时标志会被悄悄加上。2.7.12 的 release notes 也标注了 “MAY BREAK EXISTING PASSKEYS”,实操建议:

  1. 升级前先备份 .kdbx
  2. 用 2.7.12 打开。
  3. 重新创建在用的 passkey,让新标志生效。

这不是 “别升级”,而是 “升级前的那个晚上别把 2.7.11 备份删掉”。

结论

KeePassXC 2.7.12 是那种 “默默好用” 的软件——本地、可审计、又不给你意外。Bitwarden 嵌套文件夹修复与 passkey BE/BS 标志是 2.7.10 用户升级的理由,其他改动则是 “做得更顺手” 的细节。

如果你之前因为云端密码器别扭而一直没装,这个周末装一个 2.7.12,花一小时把重要账号迁进去,接下来这一整年都不用再想密码的事。

官网:https://keepassxc.org

最后修改: 2026年7月31日

作者

评论

发表评论

您的邮箱地址不会被公开。