Ένας διαχειριστής κωδικών είναι η μία εφαρμογή που ξέρει τα πάντα — κάθε login, κάθε recovery code, κάθε secret που έχετε. Οι περισσότεροι το παραδίδουν σε ένα cloud τρίτου μέρους και ελπίζουν. Μπορείτε αντ' αυτού να το τρέξετε μόνοι σας, σε ένα box που ελέγχετε. Το Vaultwarden είναι ένας ελαφρύς, συμβατός με Bitwarden server που κάνει ακριβώς αυτό. Ιδού η έντιμη εκδοχή του να το κάνετε σωστά — συμπεριλαμβανομένου του μέρους όπου γίνεστε η ομάδα ασφαλείας.
Τι είναι το Vaultwarden
Είναι ένας μικρός, self-hosted server που μιλά το πρωτόκολλο Bitwarden. Συνεχίζετε να χρησιμοποιείτε τις επίσημες εφαρμογές Bitwarden και τις επεκτάσεις browser — απλώς τις στρέφετε στον δικό σας server αντί για το δημόσιο cloud. Είναι γραμμένο για να είναι ελαφρύ: τρέχει άνετα σε ένα box 1 GB και ελάχιστα σας παρατηρεί.
Γιατί να το κάνετε self-host
Το vault σας ζει στην υποδομή σας. Κανένα τρίτο μέρος δεν κρατά τα κρυπτογραφημένα δεδομένα σας, η παραβίαση κανενός άλλου δεν είναι πρόβλημά σας, και εσείς ορίζετε την πολιτική backup και πρόσβασης. Για έναν άνθρωπο με νου στην ιδιωτικότητα, αυτός ο έλεγχος είναι το νόημα. Σε αντάλλαγμα, το uptime και τα backups είναι τώρα δικά σας να τα κατέχετε — που θα το φτάσουμε έντιμα.
Η εγκατάσταση
Ένα μικρό box. 1 GB RAM είναι αρκετό. Οι ανάγκες δίσκου είναι μικροσκοπικές — ένα vault είναι κείμενο.
Docker, με ένα μόνιμο volume. Τρέξτε το container Vaultwarden και mount-άρετε ένα volume για τα δεδομένα του. Αυτό το volume είναι ολόκληρο το vault σας· πρέπει να επιβιώνει επανεκκινήσεων, ενημερώσεων, και reboots.
services:
vaultwarden:
image: vaultwarden/server:latest
restart: unless-stopped
volumes:
- ./vw-data:/data
environment:
- SIGNUPS_ALLOWED=true # turn this off after you register
ports:
- "127.0.0.1:8080:80"
Το HTTPS είναι μη διαπραγματεύσιμο για οτιδήποτε κρατά secrets. Βάλτε ένα reverse proxy μπροστά για να τερματίσει το TLS στο domain σας. Το Caddy φέρνει ένα δωρεάν πιστοποιητικό αυτόματα:
vault.yourdomain.com {
reverse_proxy 127.0.0.1:8080
}
Στρέψτε το vault.yourdomain.com στο VPS σας. Επειδή ένας server secrets χρειάζεται το δικό του δημόσιο HTTPS endpoint, αυτό θέλει ένα πακέτο αποκλειστικού IP — ένα NAT box, με μόνο ένα προωθημένο port SSH, δεν μπορεί να το εξυπηρετήσει.
Κάντε το backup σαν να είναι αναντικατάστατο — γιατί είναι
Το data volume είναι το vault σας. Αν ο δίσκος πεθάνει και δεν έχετε αντίγραφο, κάθε κωδικός χάθηκε μαζί του. Αυτό είναι το μοναδικό πιο σημαντικό βήμα εδώ, περισσότερο από οποιοδήποτε tuning: αυτοματοποιήστε ένα τακτικό backup αυτού του volume κάπου εκτός του box — μια άλλη μηχανή, object storage, το δικό σας laptop. Κάντε το πριν εμπιστευτείτε τον server με οτιδήποτε πραγματικό.
Κλειδώστε το σκληρά
Αυτό το box κρατά όλους τους κωδικούς σας, οπότε αντιμετωπίστε το έτσι:
- Κλείστε τις εγγραφές μετά την καταχώρησή σας. Ορίστε
SIGNUPS_ALLOWED=falseκαι επανεκκινήστε, ώστε κανείς άλλος να μη μπορεί να δημιουργήσει λογαριασμό στον server σας. - Keys-only SSH, firewall στο 443 και το SSH port σας. (Η δεκάλεπτη checklist.)
- Κρατήστε το ενημερωμένο. Τραβήξτε νέες images τακτικά — ένας server secrets είναι αξιόλογος στόχος.
Τα έντιμα όρια
- Είστε τώρα η ομάδα ασφαλείας για το πράγμα που κρατά όλους τους κωδικούς σας. Αυτό είναι πραγματική ευθύνη, όχι σλόγκαν — πάρτε το στα σοβαρά ή μην κάνετε self-host αυτό.
- Καθόλου backup σημαίνει μία αστοχία δίσκου από το να χάσετε τα πάντα. Δεν υπάρχει undo. Αυτό είναι μη διαπραγματεύσιμο.
- Είναι στόχος μόλις γίνει δημόσιο. Το auth, το patching, και οι κλειστές εγγραφές είναι αυτά που το κρατούν βαρετό.
- Αν προτιμάτε να μην το κατέχετε, ένας αξιόπιστος managed διαχειριστής είναι μια απόλυτα νόμιμη επιλογή. Το self-hosting αγοράζει έλεγχο, και ο έλεγχος έχει κόστος συντήρησης — μπείτε ξέροντάς το.
Η πληρωμή του
Εγγραφείτε με ένα email και πληρώστε σε USDC ή USDT — χωρίς κάρτα, χωρίς ID. Ταιριαστό, για το box που κρατά τα κλειδιά για όλα τα άλλα μακριά από κάθε ίχνος ταυτότητας.
Σχόλια
Δεν υπάρχουν ακόμη σχόλια. Γίνετε ο πρώτος.