Pilvipohjaiset salasananhallintaohjelmat ovat käteviä, mutta ne tarkoittavat myös sitä, että salattu holvisi lepää jonkun toisen palvelimella. KeePassXC kääntää tämän asetelman ympäri: koko tietokanta pysyy omalla koneellasi, ja sinä päätät, jos ollenkaan, minne se synkronoidaan. Tässä oppaassa käydään läpi KeePassXC:n asennus, tietokannan luonti, selainintegraatio, YubiKey-tuki ja laitteiden välinen synkronointi 12 vaiheessa. Kesto on noin 90 minuuttia, jos teet kaikki vaiheet mukaan lukien laitteistoavaimen ja synkronoinnin asennuksen.
Julkaisupäivä 28. elokuuta 2026: opas perustuu KeePassXC:n uusimpaan vakaaseen versioon 2.7.12 (julkaistu 10.3.2026) ja huomioi kaksi tuoretta tietoturvahavaintoa, CVE-2025-65203 ja CVE-2026-4158, joista molemmat on korjattu tässä versiossa tai sitä uudemmassa. Käymme myös läpi, miksi Ranskan kyberturvallisuusvirasto ANSSI myönsi KeePassXC:lle CSPN-turvallisuusviisumin marraskuussa 2025.
Opas on kirjoitettu erityisesti suomalaiselle ja pohjoismaiselle lukijalle: käymme läpi asennuksen kolmelle pääkäyttöjärjestelmälle, selainintegraation, kaksivaiheisen tunnistautumisen paikallisen toteutuksen, laitteistoavaimen liittämisen ja lopuksi laitteiden välisen synkronoinnin ilman kolmatta osapuolta. Jokainen vaihe sisältää konkreettisen komennon tai näytön, jonka voit kopioida suoraan omaan terminaaliisi, ja lopussa käydään läpi yleisimmät sudenkuopat sekä yhdeksän kohdan vianmäärityslista.
Miksi paikallinen salasananhallinta on ajankohtainen juuri nyt
Pilvipalveluihin kohdistuneet tietomurrot ovat nostaneet kysymyksen esiin uudelleen: kannattaako salasanaholvi säilyttää palveluntarjoajan palvelimella vai omalla laitteella. KeePassXC ei ratkaise ongelmaa poistamalla pilven kokonaan, koska voit silti synkronoida tietokannan itse valitsemaasi pilveen, mutta se siirtää päätösvallan sinulle. Tietokanta on aina paikallinen tiedosto, ja jos et halua sitä missään verkossa, se voi elää yksinomaan USB-tikulla.
Sama kysymys nousee esiin yhä useammin myös suomalaisissa keskusteluissa tietoturvasta työpaikoilla: kuka näkee tunnuksesi, missä maassa palvelin fyysisesti sijaitsee ja mitä tapahtuu, jos palveluntarjoaja lopettaa toimintansa tai muuttaa hinnoitteluaan yllättäen. KeePassXC poistaa nämä kysymykset kokonaan yhtälöstä, koska tietokanta ei koskaan ole minkään ulkopuolisen yrityksen hallinnassa, ellei itse niin päätä.
KeePassXC on avoimen lähdekoodin yhteisöhaara alkuperäisestä Windows-sovelluksesta KeePass Password Safe, ja se toimii natiivisti Windowsilla, macOS:llä ja Linuxilla. Projektin kehitys on aktiivista: vuoden 2025 aikana julkaistiin sekä 2.7.10 (4.3.2025) että 2.7.11 (23.11.2025), ja 2026 toi jo version 2.7.12 (10.3.2026). Tämä tahti kertoo, että ylläpitäjät reagoivat löydettyihin haavoittuvuuksiin ripeästi, mikä on tärkeä kriteeri, kun luotat sovellukselle kaikki tunnuksesi.
Toinen syy kiinnostukseen on virallinen tunnustus. Ranskan ANSSI myönsi KeePassXC:lle CSPN-turvallisuusviisumin (ANSSI-CSPN-2025/16) 17.11.2025, ja sertifikaatti on voimassa 17.11.2028 asti. Teknisen arvioinnin teki turvallisuusyhtiö Synacktiv, ja testattu versio oli 2.7.9 Windows 10:llä. Tällaiset sertifikaatit ovat harvinaisia avoimen lähdekoodin työkaluille, ja se nostaa KeePassXC:n samaan keskusteluun kaupallisten, auditoitujen ratkaisujen kanssa.
Kolmas syy löytyy hyökkäyspinnan yksinkertaisesta laskutoimituksesta. Kun tunnukset säilyvät pilvessä, yksi murtunut palvelin voi paljastaa miljoonien käyttäjien holvit kerralla, minkä olemme nähneet toistuvasti eri toimialoilla viime vuosina. KeePassXC-mallissa jokainen tietokanta on erillinen tiedosto erillisellä laitteella, joten yhden käyttäjän kompromentoituminen ei koskaan avaa suoraa reittiä muiden käyttäjien tunnuksiin. Tämä ei tee KeePassXC:stä automaattisesti turvallisempaa jokaiselle, mutta se muuttaa riskin luonnetta keskitetystä hajautetuksi.
KeePassXC vs Bitwarden vs 1Password: pilvi vai paikallinen tallennus
Ennen asennusta kannattaa ymmärtää, mihin KeePassXC sopii ja mihin ei. Bitwarden ja 1Password tarjoavat hallinnoidun pilviholvin: tunnukset synkronoituvat automaattisesti kaikille laitteille, ja tiimin jäsenille voi jakaa salasanoja suoraan sovelluksen sisällä. KeePassXC ei tee kumpaakaan natiivisti. Synkronointi jää käyttäjän vastuulle, esimerkiksi Syncthingin, Nextcloudin tai tavallisen pilvitallennuksen kautta, ja jakaminen tarkoittaa käytännössä tietokantatiedoston tai yksittäisten merkintöjen manuaalista vaihtoa.
Vastineeksi saat sovelluksen, jolla ei ole tiliä, palvelinta eikä kuukausimaksua. Ei ole myöskään palveluntarjoajaa, jonka palvelin voitaisiin murtaa keskitetysti, sillä jokainen KeePassXC-käyttäjä hallinnoi omaa tiedostoaan erikseen. Salaus perustuu KDBX4-tietokantamuotoon, jossa avaimenjohtamisfunktiona on oletuksena Argon2id ja salausalgoritmina AES-256 tai vaihtoehtoisesti ChaCha20. Argon2id on ollut oletusarvo KeePassXC:ssä versiosta 2.6.6 lähtien, korvaten aiemman Argon2d-oletuksen, jonka kaltaisia parametrejä (esimerkiksi 29 kierrosta, 64 MiB muistia, 2 säiettä) osa vanhemmista tietokannoista käyttää yhä.
| Ominaisuus | KeePassXC | Bitwarden | 1Password |
|---|---|---|---|
| Tallennuspaikka | Paikallinen tiedosto (.kdbx) | Hallinnoitu pilvi | Hallinnoitu pilvi |
| Avoin lähdekoodi | Kyllä, kokonaan | Kyllä (asiakas ja palvelin) | Ei |
| Automaattinen pilvisynkronointi | Ei natiivisti, käyttäjä hoitaa itse | Kyllä, sisäänrakennettu | Kyllä, sisäänrakennettu |
| Selainlaajennus | KeePassXC-Browser | Oma laajennus | Oma laajennus |
| Paikallinen TOTP-tuki | Kyllä, myös CLI:ssä | Kyllä (maksullinen taso) | Kyllä |
| YubiKey-haasteet (challenge-response) | Kyllä, tietokannan lukitukseen | Kyllä, kirjautumiseen | Kyllä, kirjautumiseen |
| Ulkoinen turvallisuussertifikaatti | ANSSI-CSPN-2025/16 | Ei julkista CSPN-tason sertifikaattia | Ei julkista CSPN-tason sertifikaattia |
| Tiimijakaminen sovelluksen sisällä | Ei sisäänrakennettua | Kyllä | Kyllä |
| Käyttö täysin ilman verkkoyhteyttä | Kyllä, koko ajan | Osittain (välimuisti) | Osittain (välimuisti) |
Taulukosta nousee esiin yksi käytännön havainto: KeePassXC voittaa jokaisessa kohdassa, joka liittyy suoraan siihen, kuka hallitsee dataa ja missä se sijaitsee, mutta häviää jokaisessa kohdassa, joka liittyy valmiiksi rakennettuun mukavuuteen. Tämä ei ole sattumaa, vaan suora seuraus arkkitehtuurivalinnasta: palveluntarjoaja, joka hallinnoi holviasi puolestasi, voi tarjota automaatiota juuri siksi, että se näkee ja käsittelee dataasi omalla infrastruktuurillaan.
KeePassXC-projektin oma dokumentaatio kuvaa työkalun ytimekkäästi avoimen lähdekoodin, verkosta riippumattomaksi salasananhallintatyökaluksi, joka toimii Windowsilla, Linuxilla ja macOS:llä. Tämä kuvaus tiivistää koko työkalun filosofian: mitään ei tarvitse lähettää pois koneelta, ellei itse niin päätä.
Hintavertailu kannattaa tehdä ennen valintaa. Bitwardenin ilmaistaso riittää perustarpeisiin, mutta premium-ominaisuudet kuten tiedostoliitteet ja edistynyt raportointi vaativat maksullisen tilauksen. 1Password ei tarjoa pysyvää ilmaistasoa lainkaan, vaan kuukausimaksu alkaa heti tilin luonnista. KeePassXC on täysin maksuton jokaiselle käyttäjämäärälle eikä sisällä minkäänlaista tilausmallia, koska koko projekti rahoitetaan avoimen lähdekoodin yhteisön kautta ilman kaupallista taustayhtiötä. Kolmen vuoden aikajänteellä tämä tarkoittaa käytännössä satojen eurojen säästöä perheelle tai pienelle tiimille, jos ollaan valmiita ottamaan vastuu synkronoinnista itse.
Esivaatimukset ja tarvittavat versiot
Ennen kuin aloitat, varmista seuraavat asiat. Käyttöjärjestelmä: Windows 10 tai 11, macOS 12 (Monterey) tai uudempi, tai Linux-jakelu kuten Ubuntu 22.04+, Fedora 39+ tai Debian 12+. Itse sovellus: KeePassXC 2.7.12 tai uudempi, koska tätä vanhemmissa versioissa on korjaamattomia haavoittuvuuksia, jotka käsitellään myöhemmin tässä oppaassa. Selain: Firefox 115 ESR tai uudempi, tai mikä tahansa ajantasainen Chromium-pohjainen selain kuten Chrome, Edge tai Brave.
Valinnaiset mutta suositellut työkalut: YubiKey 5 -sarjan laitteistoavain (firmware 5.2.3 tai uudempi) laitteistopohjaista lukitusta varten, YubiKey Manager (ykman) 5.x avaimen ohjelmointiin, ja Syncthing 1.27 tai uudempi, jos aiot synkronoida tietokannan useamman laitteen välillä ilman kolmannen osapuolen pilveä. Tarvitset myös komentorivin perustaidot, jos haluat hyödyntää oppaan CLI-osiota automaatiossa.
Laitteistovaatimukset ovat kevyet: KeePassXC ei tarvitse merkittävää levytilaa tai näytönohjainta, koska itse sovellus on muutaman sadan megatavun kokoinen ja tietokantatiedostot ovat tyypillisesti alle megatavun kokoisia. Ainoa tilanne, jossa laitteen suorituskyky vaikuttaa käytettävyyteen, on Argon2id-parametrien avausaika, jota säädetään myöhemmin vaiheessa kolme.
Varaa aikaa noin 90 minuuttia, jos käyt läpi kaikki 12 vaihetta laitteistoavaimen ja synkronoinnin kanssa. Pelkkä perusasennus tietokannan luontiin ja selainintegraatioon vie noin 20-25 minuuttia.
Yksityisyys ja sääntely: miksi paikallinen tallennus vähentää riskiä Pohjolassa
EU:n yleinen tietosuoja-asetus GDPR ei koske suoraan yksityishenkilön omaa salasanaholvia, mutta se muokkaa epäsuorasti sitä, miten yritykset ja julkishallinto käsittelevät työntekijöiden tunnuksia. Kun tunnukset säilyvät organisaation omalla, paikallisesti hallitulla tietokannalla eikä ulkomaisen pilvipalvelun palvelimella, tietojen sijainti ja käsittelyketju pysyvät organisaation itsensä hallinnassa. Tämä yksinkertaistaa tietosuojaselosteiden ja käsittelysopimusten laatimista, koska kolmatta osapuolta tietojenkäsittelijänä ei tarvitse ottaa mukaan, jos synkronointi hoidetaan omalla Nextcloud- tai Syncthing-ratkaisulla.
Julkishallinnon ja kriittisen infrastruktuurin toimijoille tämä on erityisen ajankohtaista, koska NIS2-direktiivin toimeenpano on tiukentanut vaatimuksia tunnistautumisen ja pääsynhallinnan dokumentoinnista Suomessa ja muissa pohjoismaissa. Paikallinen, auditoitu työkalu kuten KeePassXC, jolla on nyt myös ANSSI:n myöntämä CSPN-sertifikaatti, on helpompi perustella sisäisessä riskiarvioinnissa kuin nimetön pilvipalvelu, jonka palvelinsijainti tai omistuspohja ei ole täysin läpinäkyvä. Tämä ei tarkoita, että kaikkien kaupallisten pilvipalveluiden kanssa olisi ongelmia, vaan sitä, että paikallinen vaihtoehto antaa organisaatiolle enemmän suoraa kontrollia siihen, missä tunnukset fyysisesti sijaitsevat.
Yksityishenkilölle sääntely-yhteys on epäsuorempi, mutta periaate on sama: mitä vähemmän palveluita käsittelee salasanojasi, sitä pienempi on niiden yhteenlaskettu hyökkäyspinta. Jos käytät KeePassXC:tä yhdessä oman, kotimaassa isännöidyn synkronointiratkaisun kanssa, tunnuksesi eivät koskaan kulje minkään ulkomaisen yrityksen infrastruktuurin läpi, mikä voi olla merkityksellistä esimerkiksi viranomaisten tai toimittajien lähdesuojan kannalta.
Tämä ei tarkoita, että jokaisen pitäisi vaihtaa pilvipohjaisesta hallintaohjelmasta paikalliseen, vaan sitä, että vaihtoehto kannattaa tuntea ennen kuin valitsee. Moni pohjoismainen käyttäjä päätyy hybridimalliin, jossa suurin osa arkisista tunnuksista elää edelleen kätevässä pilvipalvelussa, mutta muutama todella kriittinen tili, kuten pääsähköposti, verkkopankki tai salauksen palautusavaimet, siirretään erilliseen, paikalliseen KeePassXC-holviin. Tämä pienentää kertaheitolla sitä vahinkoa, joka syntyisi, jos pilvipalvelun tili jostain syystä kompromentoituisi.
Vaihe 1-2: Asennus ja ensimmäisen tietokannan luonti
Vaihe 1: KeePassXC:n lataus ja asennus
Lataa asennuspaketti aina virallisesta osoitteesta keepassxc.org/download tai projektin GitHub Releases -sivulta, älä kolmannen osapuolen peilipalvelimilta. Asennuskomennot vaihtelevat käyttöjärjestelmän mukaan.
# Ubuntu / Debian
sudo apt update
sudo apt install keepassxc
# Fedora
sudo dnf install keepassxc
# Arch Linux
sudo pacman -S keepassxc
# macOS (Homebrew)
brew install --cask keepassxc
# Windows (winget)
winget install KeePassXCTeam.KeePassXC
# Tarkista asennettu versio kaikilla alustoilla
keepassxc-cli --version
Jos apt-pakettivarastossa oleva versio on selvästi vanhempi kuin 2.7.12, hae uusin AppImage tai .deb-paketti suoraan GitHubista. Tämä koskee erityisesti pitkän tuen Linux-jakeluja, joiden pakettivarastot päivittyvät hitaasti.
Onnistunut asennus näyttää terminaalissa tältä. Jos versio jää alle 2.7.12:n, päivitä ennen kuin jatkat seuraavaan vaiheeseen.
$ keepassxc-cli --version
KeePassXC 2.7.12
$ keepassxc --version
KeePassXC - Version 2.7.12
Vaihe 2: Ensimmäisen tietokannan luonti
Avaa KeePassXC ja valitse “Luo uusi tietokanta”. Sovellus kysyy tietokannan nimeä ja kuvausta, minkä jälkeen pääset salaustason asetuksiin. Tässä vaiheessa kannattaa jättää oletuksena oleva KDBX4-muoto käyttöön, sillä se tukee Argon2id-avaimenjohtamista toisin kuin vanhempi KDBX2. Seuraavaksi valitset pääsalasanan ja halutessasi lisäät avaintiedoston (key file) toisena tekijänä.
Pääsalasanan tulisi olla vähintään 16 merkkiä pitkä lause tai satunnaisesti generoitu merkkijono, ei koskaan sama salasana kuin missään muussa palvelussa. Koska KeePassXC:llä ei ole tilin palautusmekanismia, unohdettu pääsalasana tarkoittaa käytännössä koko holvin menettämistä, joten kirjoita se ylös fyysisesti turvalliseen paikkaan, esimerkiksi kassakaappiin, erillään tietokoneesta.
Helpoin tapa muistaa pitkä ja silti vahva pääsalasana on satunnaisten sanojen ketju, esimerkiksi neljä tai viisi toisiinsa liittymätöntä suomenkielistä sanaa peräkkäin. Tällainen lause on ihmiselle helpompi muistaa kuin sekava merkkijono, mutta silti riittävän pitkä tehdäkseen raa’an voiman murtoyrityksestä käytännössä mahdottoman, kunhan sanat eivät muodosta tuttua sanontaa tai laulun säettä, jonka listaohjelma osaisi arvata.
Vaihe 3-4: Argon2id-säädöt ja tietueiden lisääminen
Vaihe 3: Avaimenjohtamisen (KDF) parametrien säätäminen
Tietokannan asetuksista löytyy Security-välilehti, jossa voit säätää Argon2id-parametreja: muistin määrä, kierrosten (iteraatioiden) määrä ja rinnakkaisten säikeiden lukumäärä. Mitä korkeammat arvot, sitä hitaampaa on jokainen tietokannan avaus, mutta myös sitä hitaampaa on raa’an voiman murtoyritys, jos joku saisi tietokantatiedoston käsiinsä.
| Taso | Muisti (MiB) | Kierrokset | Rinnakkaisuus | Sopii |
|---|---|---|---|---|
| Kevyt | 32 | 3 | 2 | Vanhat tai hitaat kannettavat |
| Tasapainotettu (oletus) | 64 | 10 | 2 | Useimmat käyttäjät, päivittäinen käyttö |
| Vahva | 256 | 15 | 4 | Kokeneet käyttäjät, uudempi laitteisto |
| Erittäin vahva | 1024 | 20 | 4 | Offline-arkistotietokanta, harvoin avattava |
Testaa aina asetus ensin “Benchmark 1 second” -painikkeella, joka näyttää, kuinka kauan tietokannan avaus kestää valituilla parametreilla kyseisellä laitteella. Yli kahden sekunnin avausaika alkaa tuntua päivittäisessä käytössä hitaalta, joten tasapainota turvallisuus ja käytettävyys oman laitteesi tehon mukaan.
Muistiparametri on tässä keskeisin turvatekijä, koska se estää hyökkääjää rinnakkaistamasta murtoyritystä halvalla näytönohjaimella. Argon2-perheen koko tarkoitus on kuluttaa muistia eikä pelkästään laskenta-aikaa, jolloin GPU-klustereiden etu tavallista suolattua tiivistettä vastaan kutistuu huomattavasti. Käytännössä tämä tarkoittaa, että 64-256 MiB muistivaatimus per avausyritys tekee laajamittaisesta rinnakkaismurtamisesta taloudellisesti kannattamatonta useimmille hyökkääjille, kunhan pääsalasana itsessään ei ole triviaali sanakirjasana.
Vaihe 4: Tietueiden lisääminen ja organisointi
Luo tietokantaan kansiot esimerkiksi käyttötarkoituksen mukaan: pankki, työ, some, palvelimet. Jokaiselle tunnukselle KeePassXC generoi oman salasanan sisäänrakennetulla generaattorilla, jossa voit määrittää pituuden ja merkistön erikseen (isot ja pienet kirjaimet, numerot, erikoismerkit). Vältä sanoihin tai nimiin perustuvia salasanoja kokonaan, koska generaattori tekee satunnaisen merkkijonon sekunnissa eikä sitä tarvitse muistaa itse.
Voit tuoda olemassa olevat tunnukset toisesta hallintaohjelmasta CSV-tiedostona Tietokanta-valikon Tuo-toiminnolla. Sekä Bitwarden että LastPass tukevat tunnusten vientiä CSV-muotoon omista asetuksistaan, ja KeePassXC tunnistaa yleisimmät sarakerakenteet automaattisesti tuonnin yhteydessä.
Hyödynnä myös tunnisteita (tags) ja mukautettuja kenttiä (custom fields), joilla voit merkitä esimerkiksi tunnuksen vaihtopäivän tai liittää siihen turvakysymysten vastaukset ilman, että ne näkyvät erillisenä salasanakenttänä. Vanhentumispäivän (expiry date) asettaminen kriittisille tunnuksille auttaa muistamaan, milloin salasana on syytä vaihtaa seuraavan kerran, ja KeePassXC korostaa vanhentuneet tietueet automaattisesti punaisella tietokantanäkymässä.
Vaihe 5-6: KeePassXC-Browser-laajennus ja TOTP-koodit
Vaihe 5: Selainlaajennuksen asennus ja yhdistäminen
Asenna KeePassXC-Browser-laajennus selaimesi virallisesta lisäosakaupasta (Firefox Add-ons tai Chrome Web Store). Avaa sitten KeePassXC-työpöytäsovelluksen asetuksista Browser Integration -välilehti ja kytke se päälle valitsemasi selaimen kohdalla. Kun avaat verkkosivun, jolla on kirjautumislomake, laajennus pyytää yhdistämistä työpöytäsovellukseen, ja sinun tulee hyväksyä yhteys KeePassXC:ssä kertaalleen selainkohtaisesti.
Tässä vaiheessa kannattaa varmistaa laajennuksen versio. CVE-2025-65203 koski KeePassXC-Browser-versioita 1.9.9.2 asti: haavoittuvuus salli hyökkääjän lukea täytettyjä kirjautumiskenttiä sandboxatuista iframe-elementeistä tietyissä CSP-tilanteissa. Ongelma koski nimenomaan selainlaajennuksen integraatiokerrosta, ei työpöytäsovelluksen omaa salausta, mutta se on hyvä syy pitää laajennus aina automaattipäivityksellä ajan tasalla.
Yhdistämisen jälkeen KeePassXC näyttää työpöytäsovelluksessa listan sallituista selaimista ja niiden julkisista avaimista, joilla yhteys on suojattu. Voit peruuttaa minkä tahansa selaimen pääsyn milloin tahansa poistamalla sen listalta, mikä on kätevää, jos vaihdat konetta tai epäilet, että selainprofiili on kompromentoitunut. Jokainen selainprofiili muodostaa oman erillisen avainparin, joten pöytäkoneen Firefox ja kannettavan Chrome eivät jaa samaa yhteyttä keskenään.
Vaihe 6: TOTP-koodien tuominen kaksivaiheiseen tunnistautumiseen
KeePassXC osaa toimia myös paikallisena TOTP-generaattorina, jolloin et tarvitse erillistä Google Authenticator- tai Microsoft Authenticator -tyyppistä sovellusta. Kun palvelu näyttää QR-koodin kaksivaiheisen tunnistautumisen käyttöönotossa, valitse KeePassXC:ssä kyseinen tietue, avaa oikean painikkeen valikko ja valitse “Aseta TOTP”, minkä jälkeen voit joko skannata QR-koodin tai liittää salaisen avaimen tekstinä.
Selainlaajennus tukee TOTP-koodin hakemista suoraan lomakkeelle get-totp-toiminnolla, jolloin koodi täyttyy automaattisesti kirjautumisen yhteydessä. Huomaa, että jos säilytät sekä salasanan että TOTP-siemenen samassa tietokannassa, menetät osan kaksivaiheisen tunnistautumisen hyödystä siltä varalta, että joku pääsee käsiksi avattuun tietokantaan. Kriittisimmille tileille, kuten pääsähköpostille tai pankkitunnuksille, harkitse TOTP-siemenen säilyttämistä erillisessä, fyysisessä laitteessa.
Vaihe 7-8: Auto-Type ja YubiKey-laitteistoavain
Vaihe 7: Auto-Type-toiminnon käyttöönotto
Auto-Type eroaa selaintäytöstä siinä, että se toimii käyttöjärjestelmätasolla ja simuloi näppäinpainalluksia mihin tahansa aktiiviseen ikkunaan, ei pelkästään selaimeen. Tämä on kätevä työpöytäsovelluksille, jotka eivät tue selainlaajennusta, kuten sähköpostiohjelmat tai VPN-asiakkaat. Ota Auto-Type käyttöön tietueen asetuksista ja tarkista, että ikkunan otsikko (window title) on määritelty oikein, sillä KeePassXC tunnistaa kohteen juuri otsikon perusteella.
Voit käynnistää Auto-Typen pikanäppäimellä (oletuksena Ctrl+Alt+A Windowsilla ja Linuxilla) minkä tahansa ohjelman ollessa aktiivisena. KeePassXC etsii tietokannasta tietuetta, jonka otsikko tai URL-osoite täsmää parhaiten aktiivisen ikkunan kanssa, ja jos useampi tietue täsmää, se näyttää valintalistan.
Vaihe 8: YubiKeyn liittäminen laitteistopohjaiseksi lukoksi
YubiKey-tuki perustuu HMAC-SHA1-haaste-vastaus-mekanismiin (challenge-response), joka toimii yhdessä pääsalasanan kanssa: tietokannan avaaminen vaatii sekä tiedon (salasana) että esineen (fyysinen avain). Ohjelmoi ensin YubiKeyn toinen konfiguraatioslotti challenge-response-tilaan YubiKey Manager -sovelluksella.
# Tarkista, että YubiKey Manager tunnistaa avaimen
ykman info
# Ohjelmoi slotti 2 HMAC-SHA1 challenge-response -tilaan
ykman otp chalresp --touch 2
# Testaa, että avain vastaa haasteeseen komentoriviltä
ykman otp calculate 2 aabbccddeeff
# Liitä avain KeePassXC-tietokantaan:
# Tietokanta -> Turvallisuus -> Lisää lisäsuojaus -> Haaste-vastaus YubiKeylla
Kun avain on liitetty, tietokanta ei enää avaudu ilman fyysistä laitetta, vaikka pääsalasana vuotaisi. Hanki tässä tapauksessa aina kaksi YubiKeytä: yksi päivittäiseen käyttöön ja yksi varalle turvallisessa paikassa, sillä jos ainoa avain katoaa etkä ole tallentanut varmuuskoodia, tietokanta jää lukkoon pysyvästi. Ohjelmoi molemmat avaimet samalla haasteella heti alussa, jotta varapari on aidosti käyttövalmis eikä vain teoriassa olemassa.
Vaihe 9-10: Synkronointi Syncthingillä ja automaatio komentorivillä
Vaihe 9: Tietokannan synkronointi laitteiden välillä
KeePassXC ei sisällä omaa pilvisynkronointia, joten laitteiden välinen päivitys jää käyttäjän ratkaistavaksi. Syncthing on suosittu valinta, koska se synkronoi tiedostot suoraan laitteesta toiseen salattua yhteyttä pitkin ilman keskitettyä palvelinta, jolloin .kdbx-tiedosto ei koskaan lepää kolmannen osapuolen pilvessä. Vaihtoehtoja ovat myös Nextcloud tai tavallinen pilvitallennuspalvelu, kunhan tiedosto pysyy vahvasti salattuna jo ennen lataamista.
Aseta Syncthingissä sama kansio jaettavaksi molemmilla laitteilla ja odota ensimmäisen synkronoinnin valmistumista. Suurin riski tässä vaiheessa on se, että molemmilla laitteilla muokataan tietokantaa samaan aikaan ilman verkkoyhteyttä, jolloin Syncthing luo ristiriitakopion (sync-conflict-tiedosto) sen sijaan, että se yhdistäisi muutokset automaattisesti. KeePassXC osaa yhdistää kaksi eri version tietokantaa Tietokanta-valikon “Yhdistä toisesta tietokannasta” -toiminnolla, jos näin käy.
Käytännön nyrkkisääntö on sulkea tietokanta aina, kun siirryt toiselle laitteelle, samalla tavalla kuin lukitset oven lähtiessäsi huoneesta. Jos käytät useampaa kuin kahta laitetta, esimerkiksi kannettavaa, työpöytäkonetta ja kotipalvelinta, kannattaa yksi laitteista nimetä “totuuden lähteeksi”, jonka tila tarkistetaan ristiriitatilanteissa ensin, ennen kuin muutokset hyväksytään muille laitteille.
Vaihe 10: keepassxc-cli komentorivityökalun käyttö
Työpöytäsovelluksen mukana asentuva keepassxc-cli mahdollistaa tietokannan käytön skripteistä ja terminaalista, mikä on hyödyllistä esimerkiksi palvelinten ylläpitäjille tai kehittäjille, jotka haluavat hakea salasanoja komentoriviltä ilman graafista käyttöliittymää.
# Luo uusi tietokanta komentoriviltä
keepassxc-cli db-create ~/holvit/palvelimet.kdbx -p
# Lisää uusi tietue satunnaisella salasanalla
keepassxc-cli add ~/holvit/palvelimet.kdbx palvelin1.example.com \
--username admin --generate -l 24
# Näytä yksittäisen tietueen salasana (kysyy pääsalasanan)
keepassxc-cli show ~/holvit/palvelimet.kdbx palvelin1.example.com -s
# Hae TOTP-koodi komentoriviltä
keepassxc-cli show ~/holvit/palvelimet.kdbx palvelin1.example.com --totp
# Listaa kaikki tietueet kansiorakenteineen
keepassxc-cli ls ~/holvit/palvelimet.kdbx -R
Onnistuneen ajon jälkeen listaus näyttää suunnilleen tältä. Sisennys kertoo kansiorakenteesta, ja jokainen rivi vastaa yhtä tietuetta tai alikansiota.
$ keepassxc-cli ls ~/holvit/palvelimet.kdbx -R
Enter password to unlock ~/holvit/palvelimet.kdbx:
[empty tree]
/Palvelimet/
/Palvelimet/palvelin1.example.com
/Palvelimet/palvelin2.example.com
/Tyokoneet/
/Tyokoneet/tyoasema-01
Näitä komentoja voi yhdistää bash-skripteihin, jotka hakevat esimerkiksi API-avaimen ympäristömuuttujaan ennen käyttöönottoskriptin ajamista. Vältä kuitenkin pääsalasanan kirjoittamista suoraan skriptiin selväkielisenä, käytä sen sijaan –key-file-parametria tai interaktiivista kehotetta, joka ei jää komentohistoriaan.
Vaihe 11-12: Varmuuskopiointi ja siirtyminen toisesta hallintaohjelmasta
Vaihe 11: Varmuuskopiointi ja palautussuunnitelma
Koska KeePassXC:ssä ei ole tilin palautusta, oma varmuuskopiointisi on ainoa turvaverkkosi. Yksinkertainen ratkaisu on ajastettu skripti, joka kopioi tietokannan aikaleimalla varustettuun kansioon säännöllisin väliajoin.
#!/bin/bash
# varmuuskopio.sh - ajetaan cronilla
LAHDE="$HOME/holvit/paasalasanat.kdbx"
KOHDE="$HOME/varmuuskopiot/keepassxc"
PVM=$(date +%Y%m%d-%H%M%S)
mkdir -p "$KOHDE"
cp "$LAHDE" "$KOHDE/paasalasanat-$PVM.kdbx"
# Säilytä vain 30 uusinta varmuuskopiota
ls -1t "$KOHDE"/*.kdbx | tail -n +31 | xargs -r rm
# Lisää crontabiin: 0 * * * * /polku/varmuuskopio.sh
Pidä ainakin yksi varmuuskopio täysin offline-tallennusvälineellä, esimerkiksi salatulla USB-tikulla kassakaapissa, jotta ransomware-hyökkäys tai kiintolevyvika ei voi tuhota kaikkia kopioita samalla kertaa. Testaa palautus säännöllisesti, esimerkiksi kerran vuosineljänneksessä avaamalla vanhin säilytetty varmuuskopio ja tarkistamalla, että pääsalasana ja mahdollinen laitteistoavain edelleen toimivat, sillä varmuuskopio, jota ei ole koskaan testattu, ei ole luotettava varmuuskopio.
Vaihe 12: Siirtyminen Bitwardenista tai LastPassista
Vie olemassa olevat tunnukset ensin CSV-muotoon vanhasta hallintaohjelmasta: Bitwardenissa tämä löytyy asetusten Vienti-osiosta, LastPassissa Advanced Options -valikosta. Tuo tiedosto sitten KeePassXC:hen Tietokanta-valikon “Tuo” -toiminnolla ja valitse oikea CSV-muoto pudotusvalikosta.
Kun tuonti on onnistunut ja olet tarkistanut, että kaikki tunnukset näkyvät oikein, poista alkuperäinen CSV-tiedosto turvallisesti eikä jätä sitä Lataukset-kansioon selväkielisenä. CSV-tiedosto sisältää kaikki salasanasi salaamattomana tekstinä siihen asti, kunnes poistat sen pysyvästi.
Vertaa tuotujen tietueiden määrää alkuperäisen palvelun tietueiden määrään ennen kuin poistat vanhan tilin tai perut sen tilauksen. Puuttuvat tietueet johtuvat useimmiten CSV-tiedoston sarakejärjestyksestä, joka ei täsmää KeePassXC:n oletuskartoitukseen, jolloin muutama kenttä voi jäädä tyhjäksi vaikka rivi itsessään tuotiin onnistuneesti.
Yleisimmät sudenkuopat KeePassXC:n käytössä
Suurin osa KeePassXC:hen liittyvistä turvallisuusongelmista ei johdu itse sovelluksesta vaan käyttäjän omista valinnoista sen ympärillä. Seuraavat seitsemän kohtaa kattavat yleisimmät virheet, joita näkee sekä uusilla käyttäjillä että pidempään sovellusta käyttäneillä.
- Heikko pääsalasana vahvan salauksen takana. Argon2id ja AES-256 eivät auta, jos pääsalasana on “kissa123” tai sama kuin muualla käytetty salasana. Koko turvallisuusmalli nojaa yksinomaan tähän yhteen salasanaan, joten sen vahvuus kannattaa mitata pituudella, ei erikoisuudella.
- Avaintiedosto tallennettuna samaan pilvikansioon kuin itse tietokanta. Jos käytät toisen tekijän avaintiedostoa, säilytä se erillään synkronoitavasta .kdbx-tiedostosta, muuten koko toisen tekijän hyöty katoaa, koska molemmat osat päätyvät samaan hyökkäyspintaan.
- Ei varmuuskopiota ennen isoja muutoksia. KDF-parametrien muuttaminen tai massatuonti voi mennä pieleen, joten ota kopio ennen kuin kokeilet uusia asetuksia, erityisesti jos muutat sekä muistimäärää että kierrosten lukumäärää samalla kertaa.
- Vanhentunut KeePassXC-Browser-laajennus. CVE-2025-65203 korjattiin uudemmissa laajennusversioissa, mutta jos automaattipäivitykset on kytketty pois, jäät alttiiksi tunnetulle haavoittuvuudelle vaikka työpöytäsovellus itse olisikin ajan tasalla.
- Auto-Type väärään ikkunaan. Jos ikkunan otsikkoehto on liian yleinen, KeePassXC saattaa täyttää salasanan väärään sovellukseen. Määritä ikkunaehdot aina mahdollisimman tarkasti, ja vältä geneerisiä hakusanoja kuten pelkkää selaimen nimeä.
- Syncthing-ristiriitakopioiden jättäminen huomiotta. Jos näet tiedostonimessä “sync-conflict”, tietokannastasi on kaksi eri versiota eri laitteilla, jotka pitää yhdistää manuaalisesti ennen kuin jatkat muokkaamista kummallakaan laitteella.
- Mobiilisovelluksen yhteensopimattomuus. Kaikki KDBX4-yhteensopivat mobiilisovellukset eivät tue kaikkia Argon2id-parametreja identtisesti, joten testaa avautuvuus puhelimella ennen kuin luotat siihen matkalla, mieluiten ennen kuin poistat vanhan hallintaohjelman käytöstä kokonaan.
Vianmääritys: yleisimmät ongelmat ja ratkaisut
Kun jokin edellä kuvatuista 12 vaiheesta ei toimi odotetusti, tarkista ensin tästä listasta yleisin syy, ennen kuin lähdet etsimään ratkaisua projektin GitHub-issueista. Suurin osa ongelmista liittyy joko selainlaajennuksen ja työpöytäsovelluksen väliseen yhteyteen tai laitteiden väliseen kellon tai tiedoston synkronointiin.
1. “Tietokantaa ei voi avata: väärä salasana tai vioittunut tiedosto.” Tarkista ensin näppäimistön kieliasetus, sillä väärä layout voi tuottaa eri merkkejä kuin luulet kirjoittavasi, esimerkiksi jos pääsalasana sisältää erikoismerkkejä ja vaihdat konetta suomalaisen ja englantilaisen näppäinasettelun välillä. Jos virhe toistuu, kokeile avata viimeisintä varmuuskopiota alkuperäisen tiedoston sijaan, ja jos sekään ei avaudu, tarkista tiedoston koko: nollatavuinen tiedosto kertoo kesken jääneestä tallennuksesta.
2. Selainlaajennus ei löydä työpöytäsovellusta. Tämä johtuu yleensä puuttuvasta native messaging -rekisteröinnistä. Avaa KeePassXC:n asetuksista Browser Integration -välilehti uudelleen ja paina “Save” vielä kerran, jolloin sovellus rekisteröi yhteyden uudelleen käyttöjärjestelmään. Jos ongelma jatkuu Linuxilla, tarkista myös, että selain on asennettu samalla tavalla (esimerkiksi molemmat joko natiivipakettina tai molemmat Flatpakina), koska sandboxatut Flatpak-selaimet eivät aina näe työpöytäsovelluksen native messaging -kansiota.
3. Auto-Type ei täytä kenttiä oikein tai täyttää väärään paikkaan. Tarkista tietueen Auto-Type-asetuksista, että sekvenssi vastaa lomakkeen kenttäjärjestystä. Osa sivustoista lataa kirjautumislomakkeen dynaamisesti, mikä sekoittaa oletussekvenssin ajoituksen, joten lisää tarvittaessa pieni viive komentoon {DELAY 500} ennen tunnuksen syöttöä.
4. YubiKey challenge-response ei vastaa. Varmista ykman info -komennolla, että avain on ohjelmoitu oikeaan slottiin, ja että KeePassXC:n asetuksissa on valittu sama slotti kuin ohjelmoinnissa käytit. Muista myös koskettaa avainta fyysisesti, jos ohjelmoit sen touch-vaatimuksella, sillä muuten haaste jää roikkumaan eikä KeePassXC saa koskaan vastausta.
5. Syncthing luo jatkuvasti sync-conflict-tiedostoja. Tämä tapahtuu, jos tietokanta on auki kahdella laitteella yhtä aikaa muokkaustilassa. Sulje tietokanta aina ennen laitteen vaihtoa tai lepotilaan siirtymistä, ja jos ristiriitakopio jo syntyi, avaa molemmat versiot ja käytä KeePassXC:n sisäänrakennettua yhdistämistoimintoa sen sijaan, että poistaisit jommankumman version suoraan.
6. TOTP-koodi ei täsmää palvelun kanssa. TOTP perustuu kellosynkronointiin. Tarkista, että sekä tietokoneesi että puhelimesi kellonaika on automaattisesti verkosta haettu, sillä muutaman sekunnin poikkeama riittää hylkäämään koodin. Jos aikavyöhyke on äskettäin vaihtunut esimerkiksi matkan takia, pakota kellon uudelleensynkronointi käyttöjärjestelmän asetuksista.
7. keepassxc-cli palauttaa oikeusvirheen (permission denied). Tarkista tiedosto-oikeudet komennolla ls -l tietokannalle ja varmista, että käyttäjätunnuksellasi on lukuoikeus sekä .kdbx-tiedostoon että sen sisältävään kansioon. Jos tietokanta on Syncthingin hallinnoimassa kansiossa, tarkista myös, ettei kansion oikeuksia ole vahingossa asetettu vain Syncthing-prosessin omistajalle.
8. Tietokanta ei avaudu mobiilisovelluksessa, vaikka se toimii työpöydällä. Osa Android- ja iOS-sovelluksista tukee vain rajattua Argon2id-muistialuetta. Jos käytät “Erittäin vahva” -tason parametreja, laske muisti esimerkiksi 256 MiB:iin, jotta mobiilisovellus jaksaa käsitellä sen kohtuullisessa ajassa ilman, että sovellus kaatuu muistin loppumiseen.
9. Sisäänrakennettu salasanageneraattori tuntuu tuottavan ennustettavia arvoja. Tarkista generaattorin asetuksista, että kaikki merkistöluokat (isot, pienet, numerot, erikoismerkit) on valittu ja pituus on vähintään 20 merkkiä. Lyhyt, vain pienaakkosista koostuva salasana näyttää satunnaiselta mutta on todellisuudessa heikko, koska merkistön koko vaikuttaa entropiaan yhtä paljon kuin pituus.
Edistyneet vinkit konkareille
Kun perusasetukset ovat kunnossa, muutama lisäasetus nostaa turvallisuutta ja käytettävyyttä entisestään. KeeShare-laajennus mahdollistaa yksittäisten kansioiden jakamisen erillisenä, salattuna tiedostona ilman koko tietokannan jakamista, mikä on hyödyllinen esimerkiksi jaettuun kotitalouden Wi-Fi-salasanaan ilman pääsyä muihin tunnuksiin.
Tietueiden BrowserHideEntry-lippu piilottaa yksittäisen merkinnän kokonaan selainlaajennukselta, mikä on järkevää palvelinten pääkäyttäjätunnuksille, joita et koskaan halua täyttää selaimen kautta. BrowserSkipAutoSubmit puolestaan estää lomakkeen automaattisen lähetyksen heti täytön jälkeen, jolloin ehdit vielä tarkistaa kentät silmämääräisesti ennen kirjautumista.
Kannettava (portable) versio toimii suoraan USB-tikulta ilman asennusta, mikä sopii tilanteisiin, joissa käytät vierailevaa työasemaa etkä halua jättää jälkiä koneelle. Muista kuitenkin, että portable-käytössä salasanahistoria voi jäädä leikepöydälle, joten tyhjennä leikepöytä manuaalisesti session jälkeen, jos KeePassXC:n oma automaattinen leikepöydän tyhjennysaika ei ole riittävän lyhyt käyttötapaukseesi.
Tietokannan tiivistäminen (Database Maintenance -> Compact Database) kannattaa ajaa muutaman kuukauden käytön jälkeen, sillä poistetut tietueet ja niiden versiohistoria jäävät oletuksena tiedostoon, kunnes tiivistät sen manuaalisesti. Tämä pitää tiedostokoon pienenä ja nopeuttaa synkronointia hitaammilla yhteyksillä. Jos säilytät salaisia muistiinpanoja, kuten palautuskoodeja tai lisenssiavaimia, käytä tietueen Notes-kenttää eikä otsikkoa tai käyttäjätunnusta, koska nämä kaksi kenttää näkyvät oletuksena myös listanäkymässä.
Kokeneet käyttäjät voivat myös eriyttää tietokannat käyttötarkoituksen mukaan täysin erillisiin tiedostoihin: yksi henkilökohtaisille tunnuksille, yksi työtunnuksille ja yksi jaettaville kotitalouden tunnuksille. Näin yhden tietokannan kompromentoituminen tai vahingossa tapahtuva jakaminen ei koskaan paljasta kaikkia elämänalueitasi kerralla, vaikka se tarkoittaakin useamman pääsalasanan muistamista.
Jos hallinnoit useita palvelimia, keepassxc-cli:tä voi kutsua käyttöönottoskripteistä (esimerkiksi Ansible tai bash) hakemaan salasanoja ajon aikana ilman, että ne koskaan tallentuvat selväkielisenä levylle. Tässä käyttötavassa suosittelemme erillistä, pienempää tietokantaa vain palvelintunnuksille, jotta pääholvi pysyy erossa automaatioputkesta.
Täydellinen esimerkkiprojekti: kahden laitteen toimiva holvi
Kootaan lopuksi yhteen, miltä valmis, kaikki edelliset vaiheet sisältävä kokoonpano näyttää käytännössä kahden laitteen, esimerkiksi kannettavan ja työpöytäkoneen, kotitalouden tai pienen tiimin käytössä. Tämä on se lopputulos, johon koko opas tähtää: ei pelkkää asennusta, vaan toimiva, päivittäiseen käyttöön valmis järjestelmä.
Ensimmäisellä laitteella on asennettuna KeePassXC 2.7.12, ja pääholvi paasalasanat.kdbx sijaitsee Syncthingin jakamassa kansiossa, jota suojaa 16 merkin pääsalasana ja YubiKey-haaste-vastaus. Selaimeen on asennettu ajantasainen KeePassXC-Browser, joka täyttää sekä salasanat että TOTP-koodit automaattisesti, mutta pankkitunnukselle on asetettu BrowserHideEntry-lippu, jotta se ei koskaan näy selaimen kautta täytettävänä vaihtoehtona. Toisella laitteella sama Syncthing-kansio synkronoituu automaattisesti, ja koska molemmilla laitteilla on käytössä sama YubiKey-tyyppinen laite (varapari turvallisessa paikassa), tietokanta avautuu yhtä sujuvasti kummallakin.
Erillinen, pienempi holvi palvelimet.kdbx sisältää vain palvelinten pääkäyttäjätunnukset, ja sitä käsitellään yksinomaan keepassxc-cli:n kautta käyttöönottoskripteissä, koskaan graafisen käyttöliittymän kautta arkikäytössä. Cron-ajastettu varmuuskopiointiskripti kopioi molemmat tietokannat tunnin välein aikaleimattuun kansioon, ja kerran kuukaudessa yksi kopio siirretään käsin salatulle USB-tikulle kassakaappiin. Tämä kokonaisuus täyttää kaikki 12 vaihetta: asennus, tietokanta, KDF-säädöt, tietueet, selainintegraatio, TOTP, Auto-Type, laitteistoavain, synkronointi, CLI-automaatio, varmuuskopiointi ja tuonti vanhasta järjestelmästä.
Kustannuslaskelma tälle kokonaisuudelle koostuu käytännössä vain laitteistoavaimien hankintahinnasta, koska itse ohjelmisto, selainlaajennus ja synkronointiratkaisu ovat kaikki maksuttomia. Vertailun vuoksi vastaava kahden käyttäjän tiimitilaus kaupallisessa pilvipalvelussa maksaisi jatkuvasti kuukausittain, kun taas tässä mallissa ainoa toistuva kustannus on oma aika, joka kuluu ylläpitoon ja varmuuskopioiden testaamiseen.
Turvallisuushistoria: ANSSI-sertifikaatti ja tuoreet CVE-korjaukset
KeePassXC:n turvallisuushistoria vuosina 2025-2026 on hyvä esimerkki siitä, miltä aktiivisesti ylläpidetty avoimen lähdekoodin projekti näyttää. Alla oleva taulukko kokoaa keskeiset julkaisut ja tietoturvatapahtumat.
| Päivämäärä | Tapahtuma | Vaikutus |
|---|---|---|
| 4.3.2025 | KeePassXC 2.7.10 julkaistu | Korjauksia ja parannuksia |
| 17.11.2025 | ANSSI myöntää CSPN-turvallisuusviisumin (ANSSI-CSPN-2025/16) | Testattu versio 2.7.9, Synacktivin tekninen arviointi, voimassa 17.11.2028 asti |
| 23.11.2025 | KeePassXC 2.7.11 julkaistu | Bugikorjauksia ja parannuksia |
| 10.3.2026 | KeePassXC 2.7.12 julkaistu | Nykyinen vakaa versio |
| 2026 (kevät) | CVE-2025-65203 julkistettu ja korjattu KeePassXC-Browserissa | Koski laajennusversioita 1.9.9.2 asti, iframe-täyttöriski |
| 2026 | CVE-2026-4158 kirjattu tietoturvatietokantoihin | Koskee versioita ennen 2.7.12:ta, korjattu nykyisessä vakaassa versiossa |
Kaksi asiaa kannattaa poimia tästä historiasta. Ensinnäkin molemmat tuoreet haavoittuvuudet on jo korjattu, kunhan pidät sekä työpöytäsovelluksen että selainlaajennuksen ajan tasalla, mikä alleviivaa säännöllisten päivitysten merkitystä. Toiseksi ANSSI:n sertifiointi ei tarkoita, että sovellus olisi ikuisesti aukoton, vaan että ulkopuolinen, riippumaton taho on testannut tietyn version tiettyä kokoonpanoa tiettynä ajankohtana. Sertifikaatti kattaa nimenomaan version 2.7.9:n Windows 10:llä, ei automaattisesti kaikkia myöhempiä versioita tai käyttöjärjestelmiä.
Tietoturvatietokannoissa kirjattu CVE-2026-4158 liittyy oikeuksien eskalaatioon versioissa ennen 2.7.12:ta, mikä on yksi lisäsyy pitää sovellus päivitettynä juuri tähän versioon tai uudempaan ennen kuin siirryt seuraaviin vaiheisiin. Avoimen lähdekoodin malli tarkoittaa käytännössä sitä, että kuka tahansa tutkija voi lukea koodin ja raportoida löydöksiä suoraan projektille, mikä on osaltaan syy sille, miksi haavoittuvuuksia löytyy ja korjataan säännöllisesti, toisin kuin suljetun lähdekoodin tuotteissa, joissa sama prosessi ei ole julkisesti näkyvissä.
KeePassXC:n oma dokumentaatio ohjaa uusia käyttäjiä suoraan viralliseen aloitusoppaaseen, joka käy järjestyksessä läpi asennuksen ja ensimmäisen tietokannan luonnin. Täydellinen tekninen dokumentaatio löytyy käyttöoppaasta, ja lähdekoodi on avoimesti luettavissa GitHubissa. CVE-tietueet voi tarkistaa suoraan CVE.org:sta, ja ANSSI-sertifioinnista kertoo tarkemmin Privacy Guidesin uutinen aiheesta.
Milloin KeePassXC ei ole oikea valinta
Rehellisyyden nimissä KeePassXC ei sovi kaikille tilanteille, ja se kannattaa myöntää ennen kuin suosittelee sitä eteenpäin. Jos organisaatiosi tarvitsee keskitettyä hallintaa, jossa IT-osasto voi peruuttaa yhden työntekijän pääsyn kaikkiin jaettuihin tunnuksiin yhdellä klikkauksella, KeePassXC:n hajautettu malli tekee tästä hankalampaa. Manuaalinen jakaminen ja peruuttaminen tarkoittaa käytännössä sitä, että jaettu tietue täytyy vaihtaa ja jakaa uudelleen jokaisen henkilöstömuutoksen yhteydessä.
Sama koskee käyttäjiä, jotka eivät halua ottaa vastuuta omasta varmuuskopioinnistaan. Pilvipalvelu hoitaa tämän automaattisesti taustalla, kun taas KeePassXC:ssä unohdettu tai epäonnistunut varmuuskopiointiskripti voi tarkoittaa vuosien tunnusten menettämistä yhdellä levyrikolla. Jos et ole valmis asettamaan cron-ajastusta tai muistamaan säännöllistä manuaalista kopiointia, hallinnoitu pilvipalvelu on todennäköisesti turvallisempi valinta juuri sinulle, vaikka se tarkoittaisikin luottamista kolmanteen osapuoleen.
Kolmas tilanne on täysin uudet, teknisesti kokemattomat käyttäjät, joille jo pelkkä käsite tiedostopohjaisesta tietokannasta on vieras. Pilvipohjaiset kilpailijat piilottavat monimutkaisuuden onnistuneesti sovelluksen sisään, kun taas KeePassXC olettaa käyttäjän ymmärtävän edes karkealla tasolla, mitä synkronointi, avaintiedosto ja tietokantamuoto tarkoittavat. Tässä oppaassa käydyt 12 vaihetta ovat suunniteltu madaltamaan tätä kynnystä, mutta jatkuva ylläpito jää silti käyttäjän omalle vastuulle.
Yhteenveto: valmis, paikallinen salasanaholvi
Kun olet käynyt läpi kaikki 12 vaihetta, sinulla on käytössä täysin toimiva kokonaisuus: asennettu ja päivitetty KeePassXC 2.7.12, Argon2id-suojattu tietokanta, selainintegraatio TOTP-tuella, valinnainen YubiKey-lukitus, laitteiden välinen synkronointi Syncthingillä ja automatisoitu varmuuskopiointi cronilla. Tämä on kokonainen, tuotantokäyttöön kelpaava salasananhallintaratkaisu, joka ei ole riippuvainen yhdenkään yrityksen palvelimesta.
Seuraava askel on sopia itsellesi kiinteä muistutus, esimerkiksi kerran kuukaudessa, jolloin tarkistat KeePassXC:n ja selainlaajennuksen version, käyt läpi vanhentuneet tunnisteet ja testaat, että viimeisin varmuuskopio yhä avautuu. Paikallinen malli antaa hallinnan takaisin sinulle, mutta se hallinta tulee mukana vastuuna, jota pilvipalvelu olisi hoitanut puolestasi.
Paikallinen malli ei sovi kaikille. Jos tarvitset tiiminlaajuista jakamista suoraan sovelluksen sisällä tai et halua koskaan huolehtia synkronoinnista itse, pilvipohjainen vaihtoehto kuten Bitwarden voi silti olla järkevämpi valinta. Moni käyttäjä myös yhdistää molempia: KeePassXC kriittisimmille, harvoin tarvituille tunnuksille, ja pilvipalvelu arjen nopeaan käyttöön. Jos päädyt itse ylläpitämään omaa palvelinpohjaista holvia esimerkiksi Vaultwardenilla, kannattaa verrata molempien mallien hyökkäyspintaa ennen päätöstä.
Usein kysytyt kysymykset
Onko KeePassXC turvallisempi kuin Bitwarden?
Kumpikin käyttää vahvaa, nykyaikaista salausta. Ero ei ole niinkään salauksen vahvuudessa vaan hyökkäyspinnassa: KeePassXC:llä ei ole keskitettyä palvelinta, jota vastaan hyökätä, mutta vastuu varmuuskopioinnista ja synkronoinnista on kokonaan käyttäjällä itsellään. Valinta riippuu siis siitä, luotatko enemmän omaan ylläpitokykyysi vai palveluntarjoajan infrastruktuuriin.
Voiko KeePassXC:tä käyttää puhelimessa?
KeePassXC itsessään on työpöytäsovellus, mutta se tallentaa tietokannan avoimeen KDBX4-muotoon, jota useat kolmannen osapuolen mobiilisovellukset (kuten KeePassDX Androidilla tai Strongbox iOS:llä) osaavat avata. Varmista yhteensopivuus testaamalla ennen kuin luotat siihen matkalla, ja pidä sekä työpöytä- että mobiilisovellus ajan tasalla erikseen, koska ne päivittyvät omilla aikatauluillaan.
Mitä tapahtuu, jos unohdan pääsalasanan?
Ilman toimivaa varmuuskopiota ja ilman pääsalasanaa tietokanta on käytännössä palautumattomasti lukossa, koska Argon2id on nimenomaan suunniteltu tekemään arvaamisesta äärimmäisen hidasta. KeePassXC:llä ei ole palvelinta, jolle voisi pyytää palautuslinkkiä, joten pääsalasanan fyysinen tallentaminen turvalliseen paikkaan on välttämätöntä.
Toimiiko KeePassXC ilman internetyhteyttä kokonaan?
Kyllä. Koko sovellus, tietokannan avaus, salasanageneraattori ja TOTP-laskenta toimivat täysin paikallisesti, eikä sovellus lähetä mitään dataa mihinkään taustapalveluun. Ainoa verkkoyhteyttä tarvitseva osa on itse valitsemasi synkronointimekanismi, jos otat sellaisen käyttöön.
Voinko tuoda salasanani Bitwardenista tai LastPassista KeePassXC:hen?
Kyllä, molemmista onnistuu CSV-vienti, jonka KeePassXC osaa tuoda suoraan. Muista poistaa väliaikainen CSV-tiedosto pysyvästi tuonnin jälkeen, koska se sisältää kaikki tunnukset selväkielisenä.
Onko KeePassXC-Browser-laajennus turvallinen CVE-2025-65203:n jälkeen?
Kyllä, kunhan käytät korjattua, ajantasaista laajennusversiota. Haavoittuvuus koski vanhempia versioita 1.9.9.2 asti, ja pidä automaattipäivitykset päällä selaimessasi, jotta korjaus asentuu itsestään.
Kannattaako YubiKey hankkia, jos käytän jo vahvaa pääsalasanaa?
YubiKey lisää toisen tekijän, joka suojaa tilanteessa, jossa pääsalasana vuotaisi esimerkiksi näppäinlukijan (keylogger) kautta. Se ei korvaa vahvaa salasanaa, vaan täydentää sitä laitteistopohjaisella lukolla, ja se on erityisen perusteltu hankinta, jos avaat tietokantaasi säännöllisesti julkisilla tai jaetuilla laitteilla.
Miten synkronoin tietokannan turvallisesti useiden laitteiden välillä?
Suosituin tapa ilman kolmannen osapuolen pilveä on Syncthing, joka siirtää tiedoston suoraan laitteesta toiseen salattua yhteyttä pitkin ilman keskuspalvelinta. Vaihtoehtoisesti voit käyttää Nextcloudia tai mitä tahansa pilvitallennusta, koska tietokanta on jo itsessään vahvasti salattu ennen latausta, jolloin pilvipalveluntarjoaja näkee vain satunnaiselta näyttävän binääritiedoston.
Onko KeePassXC ilmainen myös yrityskäytössä?
Kyllä, se on avoimen lähdekoodin ohjelmisto eikä sisällä maksullista yritystasoa tai käyttäjäkohtaisia lisenssimaksuja, toisin kuin useimmat pilvipohjaiset kilpailijat.




