deinen Benutzer "hake" (nur theoretisch) dann könnte ich doch per FileStation oder DS File die Datenbank klauen
Jein. Hacken geht nur mit einem 2. Faktor -> Yubikey als Hardwareschlüssel
. Solange du den nicht hast, dann "kommst du net rein".
Ich gehe mal davon aus, du hättest es an der 2FA vorbei auf mein NAS geschafft und hättest meine Datenbank bei dir auf dem PC/Laptop ->
Dann fehlte mir "nur" noch das Masterpasswort um die Datei entschlüsseln zu können. Stimmt das?
NEIN!!! Zusätzlich zum Masterpasswort benötigt du zum Entschlüsseln immer noch MEIN Yubikey. Der stellt den 2. Faktor für die Datenbank dar. Ich habe eine Sicherheitskopie der Datenbank bei mir auf Arbeit. Eine Sicherheitskopie - wo auch immer - halte ich für Pflicht. Bei meiner Frau und meinen Kindern ist der 2. Faktor der Datenbank das KEYFILE. Und das liegt nur auf dem Endgerät. Also müsstest du dort nicht nur auf das NAS kommen, um die Unterdatenbank zu stehlen, sondern auch noch auf das Handy bzw. den Laptop, müsstest schauen, was das KEYFILE ist und auch dort das Masterpasswort haben. Wie wahrscheinlich ist das für dich???
Vielleicht könnte ich einen Benutzer anlegen, der keine Dienste und keine Rechte an sonstigen Ordnern hat, nur diesen einen Ordner (auch kein home) benutzen darf
Kannst du natürlich > Freigabeordner KEEPASS -> Benutzer A1 und B1, zum Beispiel.
sperre ich auch für alle anderen Benutzer
Perfekt.
Dieser "Geheimbenutzer" darf nur WebDAV. Den Port für WebDAV lasse ich im Router und der Firewall geschlossen.
Würde ich nicht machen. Nutze SFTP und KEINE Portweiterleitung. Nutze die VPN auf deinem Router. Wenn du eine Fritzbox hast -> Wireguard. Somit kommen nur Nutzer, die auch VPN dürfen auf dein NAS, müssen den Ordner kennen, dürfen SFTP nutzen, müssten das Passwort kennen und im Idealfall die 2FA im NAS überwinden. Dann das Masterpasswort kennen und haben auch noch den 2. Faktor der Datenbank. Wenn er ALL DAS schafft, hat er meine Datenbank auch verdient.
Vermutlich (ganz sicher) könnte trotzdem jemand mit dem Benutzer root Zugriff erlangen
Nochmal: Dann hat er deine Datenbank. Aber das Masterpasswort und den 2. Faktor der Datenbank hat er immer noch nicht.
Oder bin ich paranoid :-( ?
Naja, ist ja nicht immer schlimm, vorsichtig zu sein.
Darf ich mal neugierig sein.
Bisher gibt es 2 kdbx Dateien, je eine für je einen Benutzer
Bist das du und dein(e) Partner(in), ob mit Ring oder ohne? Pflegt dein "Gegenüber" die Datenbank selbst? Meine Frau macht das ungern. Daher bei mir Export von meiner Hauptdatenbank und Import bei ihr. Ändere ICH einen Eintrag bei mir, welchen auch sie nutzt, dann wird der automatisch bei ihr aktualisiert. Dafür gibt es ein Keepass SHARE, welches ein 80-stelliges Passwort hat. Du siehst: "Paranoid" liegt im Auge des Betrachters.
Nutzt du Keepass2 oder KeepassXC?