En adgangskode-manager er den ene app, der ved alt — hvert login, hver gendannelseskode, hver hemmelighed du har. De fleste folk afleverer det til en tredjeparts-sky og håber. Du kan i stedet køre det selv, på en boks du kontrollerer. Vaultwarden er en letvægts, Bitwarden-kompatibel server, der gør præcis det. Her er den ærlige version af at gøre det rigtigt — inklusive den del, hvor du bliver sikkerhedsteamet.
Hvad Vaultwarden er
Det er en lille, self-hostet server, der taler Bitwarden-protokollen. Du bliver ved med at bruge de officielle Bitwarden-apps og browser-udvidelser — du peger dem bare mod din server i stedet for den offentlige sky. Den er skrevet til at være let: den kører komfortabelt på en 1 GB-boks og bemærker dig knap nok.
Hvorfor self-hoste den
Din boks bor på din infrastruktur. Ingen tredjepart holder dine krypterede data, ingen andens brud er dit problem, og du sætter backup- og adgangspolitikken. For en privatlivsbevidst person er den kontrol pointen. Til gengæld er oppetiden og backuppene nu dine at eje — hvilket vi kommer til ærligt.
Opsætningen
En lille boks. 1 GB RAM er nok. Disk-behov er små — en boks er tekst.
Docker, med en persistent volumen. Kør Vaultwarden-containeren og montér en volumen til dens data. Den volumen er hele din boks; den skal overleve genstarter, opdateringer og reboots.
services:
vaultwarden:
image: vaultwarden/server:latest
restart: unless-stopped
volumes:
- ./vw-data:/data
environment:
- SIGNUPS_ALLOWED=true # slå dette fra efter du registrerer
ports:
- "127.0.0.1:8080:80"
HTTPS er ikke til forhandling for noget, der holder hemmeligheder. Sæt en reverse proxy foran til at terminere TLS på dit domæne. Caddy henter et gratis certifikat automatisk:
vault.yourdomain.com {
reverse_proxy 127.0.0.1:8080
}
Peg vault.yourdomain.com mod din VPS. Fordi en hemmeligheds-server har brug for sit eget offentlige HTTPS-endpoint, vil dette have et dedikeret-IP-abonnement — en NAT-boks, med kun én videresendt SSH-port, kan ikke servere det.
Backup den, som om den er uerstattelig — for det er den
Data-volumenen er din boks. Hvis disken dør, og du ikke har en kopi, er hver adgangskode væk med den. Dette er det enkelt vigtigste trin her, mere end nogen tuning: automatisér en regelmæssig backup af den volumen til et sted væk fra boksen — en anden maskine, objektlager, din egen bærbar. Gør dette, før du betror serveren noget rigtigt.
Lås den hårdt ned
Denne boks holder alle dine adgangskoder, så behandl den sådan:
- Luk tilmeldinger efter du registrerer. Sæt
SIGNUPS_ALLOWED=falseog genstart, så ingen andre kan oprette en konto på din server. - Kun-nøgler SSH, firewall til 443 og din SSH-port. (Ti-minutters-tjeklisten.)
- Hold den opdateret. Træk nye images regelmæssigt — en hemmeligheds-server er et umagen værd mål.
De ærlige grænser
- Du er nu sikkerhedsteamet for den ting, der holder alle dine adgangskoder. Det er reelt ansvar, ikke et slogan — tag det alvorligt, eller self-host ikke lige denne.
- Ingen backup betyder ét disknedbrud fra at miste alt. Der er ingen fortryd. Dette er ikke til forhandling.
- Den er et mål, når den er offentlig. Auth, opdatering og lukkede tilmeldinger er, hvad der holder den kedelig.
- Hvis du helst ikke vil eje dette, er en anset managed manager et fuldstændig legitimt valg. Self-hosting køber kontrol, og kontrol har en vedligeholdelsesomkostning — gå ind vidende om det.
At betale for det
Tilmeld dig med en e-mail og betal i USDC eller USDT — intet kort, intet ID. Passende, for den boks der holder nøglerne til alt andet væk fra ethvert identitetsspor.
Kommentarer
Ingen kommentarer endnu. Vær den første.