KeePassXC als Passwortmanager und 2FA-Token

Anleitung für Studierende und Mitarbeitende der Bergischen Universität Wuppertal

Kurzfassung KeePassXC kann Passwörter sicher in einer verschlüsselten Datenbank speichern und zusätzlich zeitbasierte Einmalpasswörter (TOTP) erzeugen. Damit lässt sich der zweite Faktor am Rechner erzeugen, sofern der OTP-Schlüssel aus dem BUW-2FA-Portal in KeePassXC hinterlegt wird.

1. Ziel und Einsatzbereich
Diese Anleitung beschreibt, wie Sie KeePassXC für zwei Zwecke nutzen: Passwortverwaltung und Erzeugung von 2FA-
Codes über TOTP. KeePassXC ist dafür besonders praktisch, wenn kein zusätzliches Smartphone mit OTP-App verwendet
werden soll oder wenn der Arbeitsplatzrechner der primäre Arbeitsort ist.

  • Zielgruppe: Studierende und Mitarbeitende der Bergischen Universität Wuppertal.
  •  BUW-2FA-Kontext: Für Mitarbeitende ist 2FA erforderlich; Studierenden wird die Nutzung empfohlen und ab November 2026 verpflichtend eingeführt.
  • Typische Nutzung: VPN-Login mit zusätzlicher 6-stelliger TOTP-Ziffernfolge, die alle 30 Sekunden neu berechnet wird.

2. Voraussetzungen

  • Installiertes KeePassXC auf Windows, macOS oder Linux.
  •  Persönlicher ZIM-Account und gültige ZIM-PIN für das Registrierungsportal.
  • Zugriff auf die BUW-Seiten zur 2FA-Registrierung: Registrierungscode im OTP Self Service und anschließende Einrichtung im OTP-Manager.
  •  Korrekte Uhrzeit auf dem Rechner. TOTP funktioniert nur zuverlässig, wenn Systemzeit und Zeitzone übereinstimmen.
  •  Für VPN-Nutzung: installierter Cisco Secure Client und das 2FA-VPN-Profil gemäß ZIM-Anleitung.

3. KeePassXC installieren und starten
Laden Sie KeePassXC nur aus einer vertrauenswürdigen Quelle herunter, idealerweise von der offiziellen KeePassXC-
Webseite.. Nach dem Start erscheint die Startansicht. Wählen Sie Datenbank erstellen, wenn Sie noch keine KeePassXC-
Datenbank besitzen.

4. Neue KeePassXC-Datenbank anlegen
  1. Klicken Sie auf „Datenbank erstellen“.
  2. Vergeben Sie einen nachvollziehbaren Datenbanknamen, zum Beispiel „BUW-Passwortdatenbank“.
  3. Belassen Sie das Datenbankformat bei „KDBX 4 (empfohlen)“ und ändern Sie die Verschlüsselungseinstellungen nur,
      wenn Sie wissen, welche Auswirkungen dies hat.
  4. Vergeben Sie ein langes, nur Ihnen bekanntes Masterpasswort. Geeignet ist eine Passphrase aus mehreren zufälligen
      Wörtern plus zusätzlichen Zeichen.
  5. Speichern Sie die Datei an einem Ort, auf den nur Sie Zugriff haben. Nutzen Sie keine gemeinsam bearbeiteten Ordner
      für die produktive Datenbank.

Masterpasswort nicht vergessen Das Masterpasswort schützt alle gespeicherten Passwörter und TOTP-Geheimnisse. Ohne Masterpasswort kann die Datenbank in der Regel nicht wiederhergestellt werden.

5. Zugangsdaten in KeePassXC speichern
Um KeePassXC als Passwortmanager zu verwenden, legen Sie für jeden Dienst einen eigenen Eintrag an. Für BUW-
Dienste kann ein Eintrag etwa „BUW-Moodle-Zugang“ heißen. Verwenden Sie keine echten Zugangsdaten in Schulungs-
oder Testdatenbanken.
1. Öffnen Sie die Datenbank und klicken Sie auf das Plus-Symbol oder wählen Sie „Einträge“ > „Neuer Eintrag“.
2. Tragen Sie einen eindeutigen Titel, den Benutzernamen, optional das Passwort und die URL des Dienstes ein.
3. Speichern Sie den Eintrag mit „OK“

6. BUW-2FA für KeePassXC vorbereiten
Die BUW-2FA-Einrichtung erfolgt in zwei Schritten: Zuerst wird im Registrierungsportal ein Registrierungscode erzeugt,
danach wird im 2FA-Portal der OTP-Schlüssel ausgerollt. KeePassXC ersetzt in dieser Anleitung die Smartphone-App,
indem der geheime OTP-Schlüssel in KeePassXC hinterlegt wird.

Nr. Aktion Hinweise
1. https://otprc.uni-wuppertal.de/ Registrierungsportal öffnen Rufen Sie das OTP Self Service Portal auf und melden Sie sich mit Accountname und ZIM-PIN an. Verwenden Sie hier die ZIM- PIN, nicht das normale ZIM-Passwort
2. https://otprc.uni-wuppertal.de/ Registrierungscode erzeugen Erzeugen Sie einen neuen Registrierungscode. Der Code ist zeitlich begrenzt gültig; die ZIM-Anleitung nennt eine Gültigkeit von einer Stunde.
3. https://otpm.uni-wuppertal.de/ 2FA-Portal öffnen Melden Sie sich im OTP-Manager mit Accountname und dem gerade erzeugten Registrierungscode als Einmalpasswort an
4. https://otpm.uni-wuppertal.de/ OTP-Schlüssel ausrollen Belassen Sie den Hashalgorithmus auf SHA-1, sofern das Portal nichts anderes vorgibt. Vergeben Sie eine Beschreibung, zum Beispiel „KeePassXC-Arbeitsplatz“
  Geheimen Schlüssel übernehmen Öffnen Sie, falls vorhanden, die manuelle Einrichtung bzw. den geheimen Schlüssel/otpauth-Link. Diesen Wert benötigen Sie in KeePassXC. Wenn nur ein QR-Code angezeigt wird, prüfen Sie, ob sich der hinterlegte otpauth-Link anzeigen oder kopieren lässt. Speichern oder teilen Sie den Code nicht.

7. TOTP in KeePassXC einrichten
1. Markieren Sie den Eintrag, für den der 2FA-Code gespeichert werden soll, zum Beispiel „BUW-Zugang“.
2. Öffnen Sie per Rechtsklick das Kontextmenü und wählen Sie „TOTP“ > „TOTP einrichten…“.
3. Fügen Sie den geheimen Schlüssel oder den otpauth-Link aus dem BUW-2FA-Portal in das Feld „Geheimer Schlüssel“
ein.
4. Belassen Sie die Standardeinstellungen nach RFC 6238, wenn das BUW-Portal keine abweichenden Werte vorgibt.
5. Bestätigen Sie mit „OK“.

Hinweis zum geheimen Schlüssel Der geheime Schlüssel ist genauso schützenswert wie ein Passwort.

8. 2FA-Code anzeigen, kopieren und verwenden
1. Öffnen und entsperren Sie Ihre KeePassXC-Datenbank.
2. Klicken Sie den Eintrag mit der rechten Maustaste an.
3. Wählen Sie „TOTP“ > „TOTP anzeigen“ oder „TOTP kopieren“.
4. Geben Sie die angezeigte 6-stellige Ziffernfolge im BUW-Login- oder VPN-Dialog ein.
5. Warten Sie bei nur wenigen verbleibenden Sekunden besser auf den nächsten Code, damit die Eingabe nicht während
des Logins abläuft.

9. Browser-Integration für die Passwortverwaltung
KeePassXC kann Zugangsdaten mit der Browser-Erweiterung automatisch in Webformulare eintragen. Dafür muss die
Integration sowohl in KeePassXC als auch im Browser aktiviert sein. Diese Funktion ist optional und betrifft vor allem die
Passwortverwaltung; für die TOTP-Nutzung ist sie nicht zwingend erforderlich.
1. Installieren Sie die Erweiterung „KeePassXC-Browser“ aus dem offiziellen Erweiterungskatalog Ihres Browsers.
2. Öffnen Sie in KeePassXC „Werkzeuge“ > „Einstellungen“ > „Browser-Integration“.
3. Aktivieren Sie „Browserintegration aktivieren“ und wählen Sie den genutzten Browser aus.
4. Starten Sie den Browser neu und verbinden Sie die Browser-Erweiterung mit der entsperrten KeePassXC-Datenbank.
5. Erlauben Sie den Zugriff nur für passende Webseiten und prüfen Sie vor dem Ausfüllen immer die URL.

10. Backup, Wiederherstellung und Sicherheit

  •  Backup: Sichern Sie die KeePassXC-Datenbank regelmäßig. Ein Backup ohne Masterpasswort ist nutzlos; ein Backup mit bekanntem Masterpasswort schützt vor Datenverlust.
  • Zugriffsrechte: Speichern Sie die produktive Datenbank nur in einem privaten Bereich. Vermeiden Sie geteilte Ordner und unverschlüsselte Wechseldatenträger.
  • Trennung der Faktoren: Für höhere Sicherheit können Passwort und TOTP in getrennten KeePassXC-Datenbanken liegen. Die TOTP-Datenbank wird dann nur bei Bedarf geöffnet.
  • QR-Code/Secret: Drucken, speichern oder versenden Sie den QR-Code bzw. den geheimen Schlüssel nicht. Nach erfolgreicher Einrichtung sollte er nicht weiter vorliegen.
  • Gerätewechsel: Vor einem Gerätewechsel sicherstellen, dass die Datenbank und ggf. die separate TOTP-Datenbank gesichert sind und auf dem neuen Gerät geöffnet werden können