password manager ሁሉንም ነገር የሚያውቀው አንዱ app ነው — እያንዳንዱ login፣ እያንዳንዱ recovery code፣ ያለዎት እያንዳንዱ ሚስጥር። አብዛኞቹ ሰዎች ያንን ለthird-party cloud ይሰጣሉ እና ተስፋ ያደርጋሉ። በምትኩ ራስዎ ማሄድ ይችላሉ፣ በሚቆጣጠሩት box ላይ። Vaultwarden በትክክል ያንን የሚያደርግ lightweight፣ Bitwarden-compatible server ነው። በትክክል ማድረግ ግልጹ ስሪት ይኸውና — security team የሚሆኑበትን ክፍል ጨምሮ።
Vaultwarden ምንድን ነው
Bitwarden protocol የሚናገር ትንሽ፣ self-hosted server ነው። official Bitwarden apps እና browser extensions መጠቀም ይቀጥላሉ — ከpublic cloud ይልቅ ወደ የእርስዎ server ብቻ ይምሯቸው። ቀላል እንዲሆን ተጽፏል: በ1 GB box ላይ በምቾት ይሮጣል እና እርስዎን ብዙም አያስተውልም።
ለምን self-host ማድረግ
vaultዎ በinfrastructureዎ ላይ ይኖራል። ምንም third party የencrypted dataዎን አይይዝም፣ የሌላ ሰው breach የእርስዎ ችግር አይደለም፣ እና backup እና access policy እርስዎ ያዘጋጃሉ። privacy-አስተዋይ ለሆነ ሰው፣ ያ ቁጥጥር ራሱ ነጥቡ ነው። በምላሹ፣ uptime እና backups አሁን የእርስዎ ናቸው — በሐቀኝነት የምንደርስበት።
setupው
ትንሽ box። 1 GB RAM በቂ ነው። የdisk ፍላጎቶች ጥቃቅን ናቸው — vault text ነው።
Docker፣ ከpersistent volume ጋር። Vaultwarden containerን ያሂዱ እና ለdata volume ያmount ያድርጉ። ያ volume ሙሉ vaultዎ ነው፤ restarts፣ updates፣ እና reboots መትረፍ አለበት።
services:
vaultwarden:
image: vaultwarden/server:latest
restart: unless-stopped
volumes:
- ./vw-data:/data
environment:
- SIGNUPS_ALLOWED=true # turn this off after you register
ports:
- "127.0.0.1:8080:80"
secrets ለሚይዝ ማንኛውም HTTPS የማይደራደር ነው። TLSን በdomainዎ ላይ ለterminate ከፊት reverse proxy ያስቀምጡ። Caddy free certificate በራስ-ሰር ይጎትታል:
vault.yourdomain.com {
reverse_proxy 127.0.0.1:8080
}
vault.yourdomain.comን ወደ VPSዎ ይምሩ። secrets server የራሱ public HTTPS endpoint ስለሚፈልግ፣ ይህ dedicated-IP plan ይፈልጋል — አንድ የተላለፈ SSH port ብቻ ያለው NAT box ማገልገል አይችልም።
ሊተካ እንደማይችል backup ያድርጉት — ምክንያቱም አይችልም
data volume ራሱ vaultዎ ነው። disk ከሞተ እና copy ከሌልዎ፣ እያንዳንዱ password ከእሱ ጋር ጠፍቷል። ይህ እዚህ ብቸኛው በጣም አስፈላጊ ደረጃ ነው፣ ከማንኛውም tuning በላይ: የዚያን volume መደበኛ backup ከbox ውጭ ወደ የሆነ ቦታ automate ያድርጉ — ሌላ machine፣ object storage፣ የራስዎ laptop። serverን በእውነተኛ ነገር ከመተማመንዎ በፊት ይህን ያድርጉ።
በጠንካራ ይቆልፉት
ይህ box ሁሉንም passwordsዎን ይይዛል፣ ስለዚህ እንዲሁ ይያዙት:
- ከተመዘገቡ በኋላ signups ይዝጉ።
SIGNUPS_ALLOWED=falseያዘጋጁ እና ይrestart ያድርጉ፣ ሌላ ማንም በserverዎ ላይ account መፍጠር እንዳይችል። - keys-only SSH፣ firewall ወደ 443 እና SSH portዎ። (የአስር-ደቂቃ checklist።)
- Patched ያድርጉት። አዲስ images በመደበኛ ይጎትቱ — secrets server ዋጋ ያለው target ነው።
ግልጹ ገደቦች
- አሁን security team ነዎት ሁሉንም passwordsዎን ለሚይዘው ነገር። ያ እውነተኛ ኃላፊነት ነው፣ slogan አይደለም — በቁም ነገር ይውሰዱት ወይም ይህን self-host አያድርጉ።
- backup አለመኖር አንድ disk failure ከሁሉም ማጣት ማለት ነው። undo የለም። ይህ የማይደራደር ነው።
- public ሲሆን target ነው። Auth፣ patching፣ እና የተዘጉ signups አሰልቺ የሚያደርጉት ናቸው።
- ይህን መያዝ ካልፈለጉ፣ ታማኝ managed manager ሙሉ በሙሉ ሕጋዊ ምርጫ ነው። Self-hosting ቁጥጥር ይገዛል፣ እና ቁጥጥር የmaintenance cost አለው — ያንን እያወቁ ይግቡ።
ለእሱ መክፈል
በኢሜይል ይመዝገቡ እና በUSDC ወይም USDT ይክፈሉ — ካርድ የለም፣ ID የለም። ለሁሉም ሌላ ነገር keys የሚይዘውን box ከማንኛውም identity trail ለሚያርቀው፣ ተስማሚ።
አስተያየቶች
እስካሁን አስተያየቶች የሉም። መጀመሪያ ይሁኑ።