Quản lý mật khẩu ngoại tuyến

KeePass

Kho mật khẩu nằm hẳn trên máy bạn, không có máy chủ nào để bị tấn công

Kho mật khẩu của hàng triệu người nằm chung một chỗ vẫn là mục tiêu hấp dẫn, và đã có nhà cung cấp lớn từng bị xâm nhập.

Hoàn toàn ngoại tuyếnMiễn phí, mã nguồn mởGiao diện cũ kỹ
8
ĐIỂM TOPỨNGDỤNG
Hạng #12 trong nhóm Bảo mật & mật khẩu
Nhà phát triển
Dominik Reichl
Nền tảng
Windows · macOS · Linux · iOS · Android
Giá
Miễn phí hoàn toàn, mã nguồn mở, không có gói trả phí · Windows và các bản cộng đồng cho hệ khác
Ngôn ngữ
Tiếng Việt, English và nhiều ngôn ngữ khác
NGƯỜI DÙNG CHẤM

Bạn đánh giá KeePass thế nào?

Điểm này độc lập với điểm của ban biên tập và quyết định thứ hạng ở tab “Người dùng bình chọn”.

Chưa có bình chọn
Bạn thấy sao?
Không cần đăng nhập. Mỗi người một phiếu, đổi lại được.
CHẤM ĐIỂM

Điểm từng tiêu chí

Điểm tổng là trung bình có trọng số của các tiêu chí bên dưới.

Kiểm soát dữ liệu
9.8
Chi phí
10
Hoạt động ngoại tuyến
9.5
Đồng bộ nhiều thiết bị
3
Dễ với người mới
4
REVIEW

Đánh giá chi tiết KeePass

Trả lời ngắn: KeePass lưu toàn bộ mật khẩu trong một tệp nằm trên máy bạn, không đồng bộ đi đâu cả — nên không có máy chủ nào để bị tấn công.

Mặt trái: mất tệp đó là mất hết, và việc dùng trên nhiều thiết bị hoàn toàn do bạn tự lo.

Đánh đổi giữa tiện lợi và kiểm soát

Các trình quản lý mật khẩu hiện đại lưu kho của bạn trên máy chủ của nhà cung cấp rồi đồng bộ xuống mọi thiết bị.

Cách đó rất tiện: đổi mật khẩu trên điện thoại là máy tính thấy ngay, và mất máy cũng không mất dữ liệu.

Nhưng nó cũng có nghĩa là kho mật khẩu của hàng triệu người nằm chung một chỗ. Dù được mã hoá, đó vẫn là mục tiêu hấp dẫn, và đã có nhà cung cấp lớn từng bị xâm nhập.

Công cụ này đi hướng ngược lại hoàn toàn: không có máy chủ, không có tài khoản, không có gì để bị tấn công từ xa. Đổi lại, mọi tiện lợi mà đồng bộ tự động mang lại đều biến mất.

KeePass làm được gì?

ViệcMức độGhi chú
Không có máy chủ để bị tấn công từ xaTốt nhấtĐiểm mạnh cốt lõi
Miễn phí hoàn toàn, mã nguồn mởTốt nhấtKhông có gói trả phí nào
Hoạt động hoàn toàn ngoại tuyếnRất tốtKhông cần mạng để mở kho
Mở rộng bằng tiện ích cộng đồngRất tốtRất nhiều tiện ích bổ sung
Khoá kho bằng cả mật khẩu và tệp khoáRất tốtHai lớp, phải có cả hai mới mở được
Định dạng tệp mở, nhiều ứng dụng đọc đượcTốtKhông bị khoá vào một nhà cung cấp
Đồng bộ nhiều thiết bịKémBạn phải tự lo bằng dịch vụ khác
Giao diệnKémTrông như phần mềm hai mươi năm trước
Điền tự động trong trình duyệtKháCần cài thêm tiện ích và cấu hình

Ai nên dùng KeePass?

  • Người tuyệt đối không muốn dữ liệu rời khỏi máy — nhóm nó phục vụ đúng nhất.
  • Ai làm việc trên máy không nối mạng — hoạt động hoàn toàn ngoại tuyến.
  • Đơn vị có quy định cấm lưu dữ liệu trên đám mây — đáp ứng được yêu cầu tuân thủ.
  • Người rành kỹ thuật muốn toàn quyền kiểm soát — tuỳ biến rất sâu.

Không phù hợp với người dùng phổ thông cần dùng trên cả điện thoại lẫn máy tính — Bitwarden lo phần đồng bộ giúp bạn.

Nên chọn kho trên máy hay kho trên đám mây?

Đây là quyết định nền tảng, và câu trả lời phụ thuộc vào việc bạn sợ rủi ro nào hơn.

Tình huống của bạnNên chọn kiểu nào
Dùng nhiều thiết bị, muốn tiệnKho trên đám mây
Không rành kỹ thuật, sợ mất tệpKho trên đám mây
Ngành có quy định cấm dữ liệu ra ngoàiKho trên máy
Máy làm việc không được nối mạngKho trên máy
Muốn kiểm soát tuyệt đối và biết cách sao lưuKho trên máy
Người dùng phổ thông muốn bắt đầu ngayKho trên đám mây
Rủi ro thực tế lớn nhất với kho trên máy không phải bị tấn công mà là bạn tự làm mất tệp. Ổ cứng hỏng, máy bị mất, hoặc bạn xoá nhầm trong một lần dọn dẹp — và không có ai để khôi phục giúp. Nếu chọn hướng này, việc sao lưu tệp kho không phải tuỳ chọn mà là bắt buộc: ít nhất hai bản ở hai nơi vật lý khác nhau, cập nhật đều đặn. Nhiều người chọn cách này vì lý do bảo mật rồi mất sạch mật khẩu vì một chiếc ổ cứng hỏng — một cách thất bại còn phổ biến hơn cả bị tấn công.

Quy trình dựng kho mật khẩu ngoại tuyến an toàn

  1. Tạo tệp kho và đặt mật khẩu chính (30 phút) — Ghi mật khẩu ra giấy cất nơi an toàn.
  2. Tạo thêm tệp khoá làm lớp thứ hai (15 phút) — Cất riêng, không cùng chỗ với tệp kho.
  3. Nhập mật khẩu từ trình duyệt vào (30 phút) — Rồi xoá khỏi trình duyệt.
  4. Sao lưu tệp kho ra ổ ngoài thứ nhất (15 phút) — Ổ cứng rời hoặc USB riêng.
  5. Sao lưu bản thứ hai ở nơi vật lý khác (30 phút) — Nhà người thân, két công ty.
  6. Đặt lịch sao lưu lại mỗi tháng (định kỳ) — Kho cũ không cứu được tài khoản mới.

Vì sao tệp khoá phải cất riêng khỏi tệp kho?

Đây là điểm nhiều người làm sai khiến lớp bảo vệ thứ hai mất hết tác dụng.

Tệp khoá hoạt động như một chiếc chìa khoá vật lý: kho chỉ mở được khi có đủ cả mật khẩu bạn nhớ trong đầu lẫn tệp khoá này. Kẻ tấn công lấy được tệp kho mà không có tệp khoá thì không dò được, dù mật khẩu của bạn có yếu.

Nhưng nếu bạn để hai tệp trong cùng một thư mục — điều rất tự nhiên vì cùng thuộc một phần mềm — thì bất kỳ ai lấy được thư mục đó đều có cả hai. Lớp bảo vệ thứ hai trở thành hình thức.

Cách làm đúng là để tệp kho ở nơi tiện dùng, còn tệp khoá trên một chiếc USB bạn cắm vào khi cần mở. Nếu thấy bất tiện, hãy chấp nhận rằng bạn đang chọn tiện lợi hơn bảo mật và bỏ hẳn tệp khoá, thay vì giữ nó ở chỗ vô nghĩa.

Hạn chế cần biết

Không có đồng bộ tự động giữa các thiết bị

Bạn phải tự chép tệp hoặc dùng dịch vụ lưu trữ bên ngoài.

Giao diện rất cũ

Nhiều người mới thấy nản ngay từ lần mở đầu.

Điền tự động cần cài thêm và cấu hình

Không hoạt động sẵn như các lựa chọn hiện đại.

Mất tệp kho là mất toàn bộ

Không có nhà cung cấp nào để khôi phục.

Bản chính thức chỉ có cho Windows

Trên hệ khác phải dùng ứng dụng do cộng đồng phát triển.

KeePass so với các trình quản lý khác

Tiêu chíKeePassBitwarden1Password
Kiểm soát dữ liệuTốt nhấtRất tốtKhá
Chi phíMiễn phíThấpVừa
Đồng bộ nhiều thiết bịKémRất tốtTốt nhất
Dễ với người mớiKémTốtTốt nhất
Hoạt động ngoại tuyếnTốt nhấtTốtTốt
Rủi ro mất dữ liệu do người dùngCaoThấpThấp

Xem thêm đánh giá Bitwarden, đánh giá 1Password, đánh giá Proton Pass, hoặc duyệt nhóm bảo mật và mật khẩu.

Kết luận

KeePass hợp với người có lý do cụ thể để không muốn dữ liệu rời khỏi máy — quy định ngành, máy không nối mạng, hoặc nguyên tắc cá nhân.

Về mặt kỹ thuật thì đây là lựa chọn an toàn nhất trong nhóm, đơn giản vì không tồn tại máy chủ nào để bị tấn công.

Nhưng hãy trung thực với bản thân về việc bạn có thực sự duy trì được thói quen sao lưu hay không. Nếu câu trả lời là không chắc, một dịch vụ có đồng bộ tự động an toàn hơn cho bạn trong thực tế — vì rủi ro lớn nhất của bạn là tự làm mất dữ liệu, không phải bị tấn công.

Về bài đánh giá này: KeePass có nhiều bản do cộng đồng phát triển với tính năng khác nhau. Kiểm tra thông tin hiện hành tại trang chủ KeePass.
ĐÁNH GIÁ

Điểm mạnh & điểm yếu

Điểm mạnh

  • Không có máy chủ nào để bị tấn công từ xa
  • Miễn phí hoàn toàn và không có gói trả phí nào
  • Hoạt động ngoại tuyến, không cần mạng để mở kho
  • Khoá kho bằng cả mật khẩu lẫn tệp khoá, phải có đủ hai mới mở được
  • Định dạng tệp mở nên không bị khoá vào một nhà cung cấp

Điểm yếu

  • Không có đồng bộ tự động, bạn phải tự chép tệp giữa các thiết bị
  • Giao diện trông như phần mềm hai mươi năm trước
  • Điền tự động cần cài thêm tiện ích và cấu hình
  • Mất tệp kho là mất toàn bộ, không có ai khôi phục giúp
  • Bản chính thức chỉ có cho Windows, hệ khác dùng bản cộng đồng
Phù hợp nhất với
Người tuyệt đối không muốn dữ liệu rời khỏi máyAi làm việc trên máy không nối mạngĐơn vị có quy định cấm lưu dữ liệu trên đám mâyNgười rành kỹ thuật muốn toàn quyền kiểm soát
HỎI ĐÁP

Câu hỏi thường gặp

Kho trên máy khác kho trên đám mây thế nào?

Kho trên đám mây đồng bộ tự động xuống mọi thiết bị và mất máy không mất dữ liệu; kho trên máy thì không có máy chủ nào để bị tấn công từ xa.

Rủi ro thực tế lớn nhất với kho trên máy là gì?

Không phải bị tấn công mà là bạn tự làm mất tệp — ổ cứng hỏng, máy bị mất, hoặc xoá nhầm khi dọn dẹp.

Vậy sao lưu nên làm thế nào?

Ít nhất hai bản ở hai nơi vật lý khác nhau, cập nhật đều đặn — đây là bắt buộc chứ không phải tuỳ chọn.

Tệp khoá có tác dụng gì?

Nó như một chiếc chìa khoá vật lý: kho chỉ mở được khi có đủ cả mật khẩu bạn nhớ lẫn tệp khoá này.

Vì sao tệp khoá phải cất riêng khỏi tệp kho?

Vì nếu để chung một thư mục thì ai lấy được thư mục đó đều có cả hai, và lớp bảo vệ thứ hai trở thành hình thức.

Nên cất tệp khoá ở đâu?

Trên một chiếc USB bạn cắm vào khi cần mở kho.

Nếu thấy cách đó bất tiện thì sao?

Hãy bỏ hẳn tệp khoá và chấp nhận rằng bạn chọn tiện lợi hơn bảo mật, thay vì giữ nó ở chỗ vô nghĩa.

Ai nên chọn kho trên đám mây thay vì kho trên máy?

Người dùng nhiều thiết bị muốn tiện, và người không rành kỹ thuật sợ mất tệp.

Bao lâu nên sao lưu lại một lần?

Mỗi tháng, vì kho cũ không cứu được các tài khoản bạn mới tạo.

KẾT LUẬN

Rủi ro lớn nhất của bạn là tự làm mất dữ liệu chứ không phải bị tấn công — hãy trung thực xem mình có duy trì được thói quen sao lưu không.