必须勾选“导出密码”才能在.ncx文件中获取有效密文,否则password字段为空或为占位符;navicat 11及更早用blowfish加密,12+版本用aes-128-cbc,密钥为"libcckeylibcckey",iv为"libcciv libcciv "(含末尾空格);解密后明文密码须存入密码管理器而非普通文本文件。
navicat导出连接时必须勾选“导出密码”
不勾选这个选项,.ncx 文件里的 password 标签内容为空或为占位符(如 ******),后续所有解密操作都无从谈起。这是最常被跳过的一步,尤其在批量导出时容易忽略。
导出路径建议单独建文件夹,避免和日常文档混放;导出后立即检查生成的 .ncx 文件是否包含类似 <password encoding="hex">A26C4BB8258A03A9...</password> 的结构——有 Encoding="hex" 且内容为长十六进制字符串,说明导出成功。
不同 Navicat 版本对应不同解密密钥
Navicat 11 及更早用 Blowfish + SHA1("3DC5CA39") 密钥;12–15 版本普遍用 AES-128-CBC,固定密钥是 libcckeylibcckey,IV 是 libcciv libcciv (注意末尾空格);16/17 虽升级为 AES-256-CBC,但公开解密工具仍沿用同一套密钥参数,实际差异极小。
误用版本会导致解密结果乱码或报错 ValueError: Input strings must be a multiple of 16 in length。实操中建议:先按 Navicat 12+ 的密钥试解,失败再换 Blowfish 方案;不要依赖自动识别版本的网页工具,手动指定更稳。
解密后密码不能直接存文本文件
解密得到的明文密码一旦落地为 .txt 或 .csv,就脱离了任何访问控制。Windows 上普通用户可读、备份软件可能同步、云盘同步更危险。
推荐做法:
- 用密码管理器(如 Bitwarden、1Password)新建条目,字段填 Host、Port、UserName、Password,标题写清数据库用途(如 prod-mysql-appdb);
- 若必须本地存,用 gpg 加密单个文件,密钥由团队统一保管;
- 绝对不要把解密脚本和 .ncx 文件放在同一目录下,防止被一键拖走。
MySQL/PostgreSQL/Oracle 连接密码解密无本质区别
Navicat 对所有支持的数据库类型(MySQL、PostgreSQL、Oracle、SQL Server 等)均采用同一套加密逻辑,Password 字段的编码方式、密钥、算法完全一致。区别只在于 .ncx 中的 ConnectionType 值不同,不影响解密过程。
常见误区:
- 认为 Oracle 连接需额外处理(实际不需要);
- 在解密脚本里手动替换数据库类型参数(纯属冗余);
- 因看到 ConnectionType="ORACLE" 就放弃尝试——它和 MYSQL 一样,密码字段解法相同。
真正麻烦的是导出后没及时清理临时文件,以及把解密结果复制到剪贴板后忘了清空。这些操作痕迹比解密本身更容易留下安全隐患。











