Un gestionnaire de mots de passe est la seule app qui sait tout — chaque connexion, chaque code de récupération, chaque secret que vous avez. La plupart des gens confient cela à un cloud tiers et espèrent. Vous pouvez à la place le faire tourner vous-même, sur une machine que vous contrôlez. Vaultwarden est un serveur léger, compatible Bitwarden, qui fait exactement cela. Voici la version honnête de bien le faire — y compris la partie où vous devenez l'équipe de sécurité.
Ce qu'est Vaultwarden
C'est un petit serveur auto-hébergé qui parle le protocole Bitwarden. Vous continuez d'utiliser les applications et extensions de navigateur Bitwarden officielles — vous les pointez simplement vers votre serveur au lieu du cloud public. Il est écrit pour être léger : il tourne confortablement sur une machine de 1 Go et vous remarque à peine.
Pourquoi l'auto-héberger
Votre coffre-fort vit sur votre infrastructure. Aucun tiers ne détient vos données chiffrées, la fuite de personne d'autre n'est votre problème, et vous fixez la politique de sauvegarde et d'accès. Pour une personne soucieuse de sa vie privée, ce contrôle est l'objectif. En échange, la disponibilité et les sauvegardes sont désormais à vous — ce que nous aborderons honnêtement.
La configuration
Une petite machine. 1 Go de RAM suffit. Les besoins en disque sont minuscules — un coffre-fort, c'est du texte.
Docker, avec un volume persistant. Faites tourner le conteneur Vaultwarden et montez un volume pour ses données. Ce volume est votre coffre-fort entier ; il doit survivre aux redémarrages, aux mises à jour et aux reboots.
services:
vaultwarden:
image: vaultwarden/server:latest
restart: unless-stopped
volumes:
- ./vw-data:/data
environment:
- SIGNUPS_ALLOWED=true # désactivez ceci après votre inscription
ports:
- "127.0.0.1:8080:80"
Le HTTPS n'est pas négociable pour tout ce qui détient des secrets. Placez un reverse proxy devant pour terminer le TLS sur votre domaine. Caddy récupère un certificat gratuit automatiquement :
vault.yourdomain.com {
reverse_proxy 127.0.0.1:8080
}
Pointez vault.yourdomain.com vers votre VPS. Comme un serveur de secrets a besoin de son propre point de terminaison HTTPS public, cela réclame une offre à IP dédiée — une machine NAT, avec un seul port SSH redirigé, ne peut pas le servir.
Sauvegardez-le comme s'il était irremplaçable — parce qu'il l'est
Le volume de données est votre coffre-fort. Si le disque meurt et que vous n'avez pas de copie, chaque mot de passe disparaît avec lui. C'est l'étape la plus importante ici, plus que tout réglage : automatisez une sauvegarde régulière de ce volume vers un endroit hors de la machine — une autre machine, un stockage objet, votre propre portable. Faites-le avant de confier quoi que ce soit de réel au serveur.
Verrouillez-le sévèrement
Cette machine détient tous vos mots de passe, alors traitez-la comme telle :
- Fermez les inscriptions après votre inscription. Définissez
SIGNUPS_ALLOWED=falseet redémarrez, pour que personne d'autre ne puisse créer de compte sur votre serveur. - SSH par clés uniquement, pare-feu vers 443 et votre port SSH. (La checklist de dix minutes.)
- Gardez-le patché. Tirez de nouvelles images régulièrement — un serveur de secrets est une cible intéressante.
Les limites honnêtes
- Vous êtes désormais l'équipe de sécurité de la chose qui détient tous vos mots de passe. C'est une vraie responsabilité, pas un slogan — prenez-la au sérieux ou n'auto-hébergez pas celui-ci.
- Pas de sauvegarde signifie une panne de disque à un pas de tout perdre. Il n'y a pas d'annulation. C'est non négociable.
- C'est une cible dès qu'il est public. L'authentification, les correctifs et les inscriptions fermées sont ce qui le gardent ennuyeux.
- Si vous préférez ne pas posséder ça, un gestionnaire managé réputé est un choix parfaitement légitime. L'auto-hébergement achète du contrôle, et le contrôle a un coût de maintenance — allez-y en le sachant.
Le payer
Inscrivez-vous avec un e-mail et payez en USDC ou USDT — sans carte, sans pièce d'identité. Approprié, pour la machine qui garde les clés de tout le reste hors de toute trace d'identité.
Commentaires
Pas encore de commentaires. Soyez le premier.