Un gestor de contraseñas que no tiene servidor. La base de datos es un fichero cifrado en tu disco, y lo que hagas con él —copiarlo, sincronizarlo, dejarlo donde está— es asunto tuyo. Eso resuelve de golpe la pregunta incómoda de qué pasa si quien guarda tus contraseñas cambia de precio, de dueño o de idea.
En corto. Si te sobra un servicio y te falta control, éste es el camino. A cambio, la sincronización entre aparatos y las copias de seguridad las montas tú, y si pierdes el fichero maestro no hay nadie a quien llamar.
Ficha técnica de KeePassXC
Qué es
Gestor de contraseñas local, sin servicio detrás
Licencia
GPL, software libre
Formato
Base de datos KDBX, estándar del ecosistema KeePass
Cifrado
AES o ChaCha20, con derivación de clave configurable
Sincronización
Ninguna incluida: la pones tú
Navegador
Extensión oficial que habla con la aplicación
Móvil
Aplicaciones de terceros que leen el mismo formato
Qué cambia respecto a un servicio
Un gestor con servicio guarda tu bóveda cifrada en sus servidores y se encarga de que aparezca en todos tus aparatos. Uno local guarda un fichero y no se encarga de nada más.
La diferencia práctica es quién tiene el problema. Con servicio, el problema es confiar en una empresa y en su política de precios. Sin servicio, el problema es que si el fichero desaparece y no tenías copia, las contraseñas desaparecen con él.
Gestor con servicio
- Sincroniza solo entre aparatos.
- Recuperación de cuenta si hay problemas.
- Dependes de sus precios y sus decisiones.
- La bóveda vive en sus servidores, cifrada.
KeePassXC
- Sincronizas tú, con lo que quieras.
- Si pierdes el fichero, no hay recuperación.
- No depende de ninguna empresa.
- El fichero está donde tú lo pongas.

Cómo se usa en varios aparatos
El truco está en que el fichero KDBX es un formato estándar que lee mucho programa distinto. Se pone en una carpeta sincronizada, y cada aparato abre el mismo fichero con su propia aplicación.
Eso funciona bien si la sincronización es fiable y si no editas desde dos sitios a la vez. Ese segundo punto es el que da los sustos: dos versiones del mismo fichero en conflicto son mucho más molestas aquí que en un documento de texto.
- El fichero. Una base de datos KDBX cifrada con tu contraseña maestra.
- La carpeta. Va a un sitio que se sincronice entre tus equipos.
- Los clientes. Cada aparato la abre con la aplicación que prefiera.
- La disciplina. No editar desde dos sitios a la vez. Aquí sí importa.
Lo que hace mejor que la media
Tiene dos cosas que en los gestores comerciales se pagan o directamente no están: generación de códigos de verificación en dos pasos dentro de la misma entrada, y soporte de llaves físicas como segundo factor para abrir la base de datos.
Y el detalle que más se agradece a diario: la extensión del navegador no manda nada a ningún sitio, habla directamente con el programa que tienes abierto en el mismo equipo.
Sin servidor no hay filtración de servidor

Los riesgos reales
El primero es obvio y no tiene arreglo: si pierdes la contraseña maestra, se acabó. No hay recuperación, y eso es exactamente lo que lo hace seguro.
El segundo es más traicionero: la copia de seguridad. Un fichero único en una carpeta sincronizada no es una copia, porque si se corrompe se sincroniza corrupto a todas partes. Hace falta al menos una copia con histórico.
- Apunta la contraseña maestra en papel y guárdala fuera del ordenador.
- Ten una copia del fichero con histórico, no sólo sincronizada.
- No edites desde dos aparatos a la vez.
- Y si compartes contraseñas con alguien, esto no es la herramienta.
Preguntas frecuentes
¿Es más seguro que un gestor con servicio?
Es distinto. Elimina el riesgo de que filtren el servidor de un tercero y añade el de que pierdas el fichero o la contraseña maestra. Cuál pesa más depende de tus hábitos con las copias de seguridad.
¿Cómo lo uso en el móvil?
Poniendo el fichero en una carpeta sincronizada y abriéndolo con una aplicación compatible con el formato KDBX. Hay varias, y la base de datos es la misma.
¿Y si pierdo la contraseña maestra?
No hay recuperación posible. Es la consecuencia directa de que nadie más tenga la clave, y la razón de apuntarla en papel y guardarla en un sitio seguro.
¿Sirve para compartir contraseñas en un equipo de trabajo?
Se puede hacer con una base de datos compartida, pero es incómodo y propenso a conflictos. Para compartir de forma ordenada, un gestor con servicio está mejor resuelto.
Veredicto: control a cambio de disciplina
KeePassXC hace lo que promete y lo hace sin intermediarios. Es una herramienta seria, mantenida y con detalles que los gestores comerciales cobran.
Pero traslada el trabajo de sincronizar y respaldar a quien lo usa, y ahí es donde se pierde la gente. Si te ves haciendo copias con histórico, adelante. Si no, mejor un servicio.
De poner ese fichero en una carpeta que se sincronice sola, Syncthing.
Imagen destacada: listado de entradas en KeePassXC 2.7.7, captura de Vitaly Zdanevich, licencia CC BY-SA 4.0 vía Wikimedia Commons.




Deja tu comentario