একটি password manager সেই একটি অ্যাপ যা সব জানে — প্রতিটি login, প্রতিটি recovery কোড, আপনার প্রতিটি secret। বেশিরভাগ মানুষ তা একটি তৃতীয়-পক্ষের cloud-কে দেয় ও আশা করে। আপনি বরং এটি নিজে চালাতে পারেন, আপনার নিয়ন্ত্রিত একটি বক্সে। Vaultwarden একটি হালকা, Bitwarden-সঙ্গতিপূর্ণ সার্ভার যা ঠিক তাই করে। এই যে এটি সঠিকভাবে করার সৎ সংস্করণ — যে অংশে আপনি security team হয়ে ওঠেন তা সহ।
Vaultwarden কী
এটি একটি ছোট, সেলফ-হোস্টেড সার্ভার যা Bitwarden protocol বলে। আপনি অফিসিয়াল Bitwarden অ্যাপ ও browser extension ব্যবহার করতে থাকেন — আপনি কেবল পাবলিক cloud-এর বদলে এদের আপনার সার্ভারে তাক করেন। এটি হালকা হতে লেখা: একটি 1 GB বক্সে আরামে চলে ও আপনাকে খুব একটা লক্ষ্য করে না।
এটি সেলফ-হোস্ট কেন
আপনার vault আপনার অবকাঠামোতে থাকে। কোনো তৃতীয় পক্ষ আপনার encrypted ডেটা ধরে না, অন্য কারো breach আপনার সমস্যা নয়, আর আপনি backup ও access policy সেট করেন। একজন প্রাইভেসি-মনস্ক ব্যক্তির জন্য, সেই নিয়ন্ত্রণই মূল বিষয়। বিনিময়ে, uptime ও backup এখন আপনার — যা আমরা সৎভাবে আসব।
সেটআপ
একটি ছোট বক্স। 1 GB RAM যথেষ্ট। ডিস্ক-প্রয়োজন ক্ষুদ্র — একটি vault হলো টেক্সট।
Docker, একটি স্থায়ী volume সহ। Vaultwarden container চালান ও এর ডেটার জন্য একটি volume mount করুন। সেই volume-ই আপনার পুরো vault; এটিকে restart, update ও reboot টেকাতে হবে।
services:
vaultwarden:
image: vaultwarden/server:latest
restart: unless-stopped
volumes:
- ./vw-data:/data
environment:
- SIGNUPS_ALLOWED=true # register করার পরে এটি বন্ধ করুন
ports:
- "127.0.0.1:8080:80"
secret ধরে রাখা যেকোনো কিছুর জন্য HTTPS অ-আলোচনাযোগ্য। আপনার ডোমেইনে TLS terminate করতে সামনে একটি reverse proxy বসান। Caddy স্বয়ংক্রিয়ভাবে একটি বিনামূল্যের সার্টিফিকেট আনে:
vault.yourdomain.com {
reverse_proxy 127.0.0.1:8080
}
vault.yourdomain.com-কে আপনার VPS-এ তাক করুন। যেহেতু একটি secret সার্ভারের নিজের পাবলিক HTTPS endpoint দরকার, এটি একটি dedicated-IP প্ল্যান চায় — শুধু একটি forwarded SSH পোর্ট সহ একটি NAT বক্স এটি পরিবেশন করতে পারে না।
এটিকে অপরিবর্তনীয় ভেবে backup করুন — কারণ এটি তাই
data volume-ই আপনার vault। disk মরলে ও আপনার কোনো কপি না-থাকলে, প্রতিটি password এর সাথে চলে গেল। এটি এখানে একক সবচেয়ে গুরুত্বপূর্ণ ধাপ, যেকোনো tuning-এর চেয়ে বেশি: সেই volume-এর একটি নিয়মিত backup বক্স থেকে দূরে কোথাও স্বয়ংক্রিয় করুন — অন্য মেশিন, object storage, আপনার নিজের ল্যাপটপ। সার্ভারকে আসল কিছু দিয়ে বিশ্বাস করার আগে এটি করুন।
এটি কঠোরভাবে লক করুন
এই বক্স আপনার সব password ধরে, তাই সেভাবে ভাবুন:
- register করার পরে signup বন্ধ করুন।
SIGNUPS_ALLOWED=falseসেট ও restart করুন, যাতে আর কেউ আপনার সার্ভারে একটি অ্যাকাউন্ট তৈরি করতে না পারে। - শুধু-key SSH, 443 ও আপনার SSH পোর্টে firewall। (দশ-মিনিটের checklist।)
- এটি patched রাখুন। নিয়মিত নতুন image টানুন — একটি secret সার্ভার একটি সার্থক লক্ষ্য।
সৎ সীমা
- আপনি এখন সেই জিনিসের security team যা আপনার সব password ধরে। সেটি আসল দায়িত্ব, একটি স্লোগান নয় — গুরুত্ব দিন বা এটি সেলফ-হোস্ট করবেন না।
- কোনো backup নেই মানে সব হারানো থেকে একটি disk failure দূরে। কোনো undo নেই। এটি অ-আলোচনাযোগ্য।
- এটি পাবলিক হলে এটি একটি লক্ষ্য। Auth, patching, ও বন্ধ signup-ই এটিকে একঘেয়ে রাখে।
- আপনি এটির মালিক হতে না চাইলে, একটি সম্মানজনক managed manager একটি সম্পূর্ণ বৈধ পছন্দ। সেলফ-হোস্টিং নিয়ন্ত্রণ কেনে, আর নিয়ন্ত্রণের একটি রক্ষণাবেক্ষণ-খরচ আছে — তা জেনে ঢুকুন।
এর জন্য পরিশোধ
একটি ইমেল দিয়ে sign up করুন ও USDC বা USDT-তে পরিশোধ করুন — কোনো কার্ড, ID নয়। মানানসই, সেই বক্সের জন্য যা বাকি সবকিছুর চাবি কোনো পরিচয়-চিহ্নের বাইরে রাখে।
মন্তব্য
এখনো কোনো মন্তব্য নেই। প্রথম হোন।