מנהל סיסמאות הוא האפליקציה האחת שיודעת הכל — כל התחברות, כל קוד שחזור, כל סוד שיש לכם. רוב האנשים מוסרים את זה לענן צד-שלישי ומקווים. אתם יכולים במקום זאת להריץ אותו בעצמכם, על ארגז שאתם שולטים בו. Vaultwarden הוא שרת קליל ותואם-Bitwarden שעושה בדיוק את זה. הנה הגרסה הכנה של עשיית זה נכון — כולל החלק שבו אתם הופכים לצוות האבטחה.
מה זה Vaultwarden
זה שרת קטן באחסון-עצמי שמדבר את פרוטוקול Bitwarden. אתם ממשיכים להשתמש באפליקציות Bitwarden הרשמיות ובתוספי הדפדפן — אתם פשוט מכוונים אותם לשרת שלכם במקום לענן הציבורי. הוא כתוב להיות קל: הוא רץ בנוחות על ארגז 1 GB ובקושי שם לב אליכם.
למה לאחסן-בעצמי אותו
הכספת שלכם חיה על התשתית שלכם. אף צד שלישי לא מחזיק את הנתונים המוצפנים שלכם, הפריצה של אף אחד אחר אינה הבעיה שלכם, ואתם קובעים את מדיניות הגיבוי והגישה. לאדם מודע-פרטיות, השליטה הזו היא הנקודה. בתמורה, זמן הפעילות והגיבויים עכשיו שלכם להחזיק — שאליו נגיע בכנות.
ההגדרה
ארגז קטן. 1 GB של RAM מספיק. צרכי דיסק זעירים — כספת היא טקסט.
Docker, עם volume מתמשך. הריצו את קונטיינר ה-Vaultwarden ועגנו volume לנתונים שלו. ה-volume הזה הוא כל הכספת שלכם; הוא חייב לשרוד restarts, עדכונים, ואתחולים.
services:
vaultwarden:
image: vaultwarden/server:latest
restart: unless-stopped
volumes:
- ./vw-data:/data
environment:
- SIGNUPS_ALLOWED=true # turn this off after you register
ports:
- "127.0.0.1:8080:80"
HTTPS אינו ניתן-למשא-ומתן לכל דבר שמחזיק סודות. שימו reverse proxy מלפנים כדי לסיים TLS על הדומיין שלכם. Caddy מביא תעודה חינם אוטומטית:
vault.yourdomain.com {
reverse_proxy 127.0.0.1:8080
}
כוונו את vault.yourdomain.com ל-VPS שלכם. מכיוון ששרת סודות צריך נקודת קצה HTTPS ציבורית משלו, זה רוצה תוכנית עם IP ייעודי — ארגז NAT, עם רק פורט SSH מועבר אחד, לא יכול להגיש אותו.
גבו אותו כאילו הוא בלתי-ניתן-להחלפה — כי הוא כן
ה-volume של הנתונים הוא הכספת שלכם. אם הדיסק מת ואין לכם עותק, כל סיסמה נעלמה איתו. זה הצעד הבודד החשוב ביותר כאן, יותר מכל כיוונון: הפכו לאוטומטי גיבוי קבוע של ה-volume הזה למקום מחוץ לארגז — מכונה אחרת, אחסון אובייקטים, המחשב הנייד שלכם. עשו את זה לפני שאתם בוטחים בשרת עם משהו אמיתי.
נעלו את זה בחוזקה
הארגז הזה מחזיק את כל הסיסמאות שלכם, אז התייחסו לזה ככה:
- סגרו רישומים אחרי שאתם נרשמים. הגדירו
SIGNUPS_ALLOWED=falseוהפעילו מחדש, כך שאף אחד אחר לא יכול ליצור חשבון על השרת שלכם. - SSH מפתחות-בלבד, חומת אש ל-443 ולפורט ה-SSH שלכם. (רשימת התיוג של עשר הדקות.)
- שמרו אותו מעודכן. משכו images חדשים באופן קבוע — שרת סודות הוא מטרה שווה.
המגבלות הכנות
- אתם עכשיו צוות האבטחה לדבר שמחזיק את כל הסיסמאות שלכם. זו אחריות אמיתית, לא סיסמה — קחו אותה ברצינות או אל תאחסנו-בעצמכם את זה.
- ללא גיבוי אתם כשל דיסק אחד מלאבד הכל. אין undo. זה בלתי-ניתן-למשא-ומתן.
- זה מטרה ברגע שהוא ציבורי. אימות, עדכון, ורישומים סגורים הם מה ששומר אותו משעמם.
- אם אתם מעדיפים לא להחזיק את זה, מנהל מנוהל ומכובד הוא בחירה לגיטימית לחלוטין. אחסון-עצמי קונה שליטה, ולשליטה יש עלות תחזוקה — גשו לזה בידיעה זו.
תשלום עליו
הירשמו עם אימייל ושלמו ב-USDC או USDT — ללא כרטיס, ללא תעודה. הולם, לארגז ששומר את המפתחות לכל השאר מחוץ לכל שובל זהות.
תגובות
אין עדיין תגובות. היו הראשונים.