مدير كلمات المرور هو التطبيق الوحيد الذي يعرف كل شيء — كل تسجيل دخول، كل رمز استرداد، كل سرّ لديك. معظم الناس يسلّمون ذلك لسحابة طرف ثالث ويأملون. يمكنك بدلًا تشغيله بنفسك، على صندوق تتحكّم فيه. Vaultwarden خادم خفيف متوافق مع Bitwarden يفعل ذلك بالضبط. إليك النسخة الصادقة لفعله صحيحًا — بما فيها الجزء حيث تصير فريق الأمان.
ما هو Vaultwarden
إنه خادم صغير مستضاف ذاتيًا يتحدّث بروتوكول Bitwarden. تبقى تستخدم تطبيقات Bitwarden الرسمية وامتدادات المتصفّح — توجّهها فقط إلى خادمك بدل السحابة العامة. مكتوب ليكون خفيفًا: يعمل بأريحية على صندوق 1 GB ويكاد لا يلاحظك.
لماذا تستضيفه ذاتيًا
خزنتك تعيش على بنيتك التحتية. لا طرف ثالث يحمل بياناتك المشفّرة، ولا اختراق شخص آخر مشكلتك، وأنت تضع سياسة النسخ والوصول. لشخص مهتمّ بالخصوصية، ذلك التحكّم هو النقطة. في المقابل، وقت التشغيل والنسخ الاحتياطية صارت لك تمتلكها — وهو ما سنصل إليه بصدق.
الإعداد
صندوق صغير. 1 GB من الذاكرة كافٍ. حاجات القرص ضئيلة — الخزنة نصّ.
Docker، بمجلّد مستمرّ. شغّل حاوية Vaultwarden واربط مجلّدًا لبياناتها. ذلك المجلّد هو خزنتك كلها؛ يجب أن ينجو من إعادات التشغيل والتحديثات وإعادات الإقلاع.
services:
vaultwarden:
image: vaultwarden/server:latest
restart: unless-stopped
volumes:
- ./vw-data:/data
environment:
- SIGNUPS_ALLOWED=true # أطفئ هذا بعد أن تسجّل
ports:
- "127.0.0.1:8080:80"
HTTPS غير قابل للتفاوض لأي شيء يحمل أسرارًا. ضع وكيلًا عكسيًا أمامه لإنهاء TLS على نطاقك. Caddy يجلب شهادة مجانية تلقائيًا:
vault.yourdomain.com {
reverse_proxy 127.0.0.1:8080
}
وجّه vault.yourdomain.com إلى VPS الخاص بك. لأنّ خادم أسرار يحتاج نقطة HTTPS عامة خاصة به، هذا يريد خطة IP مخصّص — صندوق NAT، بمنفذ SSH مُحوَّل واحد فقط، لا يستطيع خدمته.
انسخه احتياطيًا كأنه لا يُعوَّض — لأنه كذلك
مجلّد البيانات هو خزنتك. إن مات القرص ولا نسخة لديك، فكل كلمة مرور ذهبت معه. هذه الخطوة الأهمّ هنا، أكثر من أي ضبط: أتمِت نسخًا احتياطيًا منتظمًا لذلك المجلّد إلى مكان خارج الصندوق — آلة أخرى، تخزين كائنات، حاسوبك المحمول. افعل هذا قبل أن تأتمن الخادم على أي شيء حقيقي.
أحكمه بشدّة
هذا الصندوق يحمل كل كلمات مرورك، فعامله كذلك:
- أغلق التسجيلات بعد أن تسجّل. اضبط
SIGNUPS_ALLOWED=falseوأعد التشغيل، كي لا يستطيع أحد آخر إنشاء حساب على خادمك. - SSH بالمفاتيح فقط، جدار حماية على 443 ومنفذ SSH لديك. (قائمة العشر دقائق.)
- أبقِه مُرقَّعًا. اسحب صورًا جديدة بانتظام — خادم أسرار هدف يستحقّ.
الحدود الصادقة
- أنت الآن فريق الأمان للشيء الذي يحمل كل كلمات مرورك. تلك مسؤولية حقيقية، لا شعار — خذها بجدّية أو لا تستضف هذا ذاتيًا.
- لا نسخة احتياطية يعني عطل قرص واحد من فقدان كل شيء. لا تراجع. هذا غير قابل للتفاوض.
- إنه هدف حالما يصير عامًا. المصادقة والترقيع والتسجيلات المغلقة هي ما يُبقيه مملًّا.
- إن فضّلت ألّا تمتلك هذا، فمدير مُدار موثوق خيار شرعي تمامًا. الاستضافة الذاتية تشتري التحكّم، وللتحكّم كلفة صيانة — ادخل عارفًا بذلك.
الدفع مقابله
سجّل ببريد وادفع بـ USDC أو USDT — بلا بطاقة، بلا هوية. مناسب، للصندوق الذي يحفظ مفاتيح كل شيء آخر بعيدًا عن أي أثر هوية.
التعليقات
لا تعليقات بعد. كن الأول.