Pengelola kata sandi adalah satu aplikasi yang tahu segalanya — setiap login, setiap kode pemulihan, setiap rahasia yang Anda punya. Kebanyakan orang menyerahkan itu ke cloud pihak-ketiga dan berharap. Anda malah bisa menjalankannya sendiri, di mesin yang Anda kendalikan. Vaultwarden adalah server ringan yang kompatibel dengan Bitwarden yang melakukan persis itu. Berikut versi jujur melakukannya dengan benar — termasuk bagian di mana Anda menjadi tim keamanan.
Apa itu Vaultwarden
Ia adalah server kecil swa-hosting yang berbicara protokol Bitwarden. Anda tetap memakai aplikasi Bitwarden resmi dan ekstensi peramban — Anda cukup mengarahkannya ke server Anda alih-alih cloud publik. Ia ditulis untuk ringan: ia berjalan nyaman pada mesin 1 GB dan nyaris tidak menyadari Anda.
Mengapa swa-hosting
Brankas Anda tinggal di infrastruktur Anda. Tidak ada pihak ketiga yang memegang data terenkripsi Anda, pelanggaran orang lain bukan masalah Anda, dan Anda menetapkan kebijakan cadangan dan akses. Untuk orang yang berpikiran privasi, kendali itulah intinya. Sebagai gantinya, uptime dan cadangan sekarang milik Anda — yang akan kami bahas dengan jujur.
Setup
Mesin kecil. 1 GB RAM sudah cukup. Kebutuhan disk mungil — brankas adalah teks.
Docker, dengan volume persisten. Jalankan kontainer Vaultwarden dan mount volume untuk datanya. Volume itu adalah seluruh brankas Anda; ia harus bertahan dari restart, pembaruan, dan reboot.
services:
vaultwarden:
image: vaultwarden/server:latest
restart: unless-stopped
volumes:
- ./vw-data:/data
environment:
- SIGNUPS_ALLOWED=true # matikan ini setelah Anda mendaftar
ports:
- "127.0.0.1:8080:80"
HTTPS tidak bisa ditawar untuk apa pun yang memegang rahasia. Taruh reverse proxy di depan untuk mengakhiri TLS di domain Anda. Caddy mengambil sertifikat gratis otomatis:
vault.yourdomain.com {
reverse_proxy 127.0.0.1:8080
}
Arahkan vault.yourdomain.com ke VPS Anda. Karena server rahasia butuh endpoint HTTPS publiknya sendiri, ini mau paket IP-khusus — mesin NAT, dengan hanya satu port SSH yang diteruskan, tidak bisa menyajikannya.
Cadangkan seolah tak tergantikan — karena memang begitu
Volume data adalah brankas Anda. Jika disk mati dan Anda tidak punya salinan, setiap kata sandi hilang bersamanya. Ini langkah paling penting di sini, lebih dari penyetelan apa pun: otomatiskan cadangan rutin volume itu ke suatu tempat di luar mesin — mesin lain, penyimpanan objek, laptop Anda sendiri. Lakukan ini sebelum Anda mempercayakan server dengan apa pun yang nyata.
Kunci dengan keras
Mesin ini memegang semua kata sandi Anda, jadi perlakukan begitu:
- Tutup pendaftaran setelah Anda mendaftar. Atur
SIGNUPS_ALLOWED=falsedan restart, agar tidak ada orang lain yang bisa membuat akun di server Anda. - SSH kunci-saja, firewall ke 443 dan port SSH Anda. (Daftar periksa sepuluh menit.)
- Jaga tetap ter-patch. Tarik citra baru secara rutin — server rahasia adalah target yang layak.
Batasan jujur
- Anda sekarang adalah tim keamanan untuk hal yang memegang semua kata sandi Anda. Itu tanggung jawab nyata, bukan slogan — anggap serius atau jangan swa-hosting yang satu ini.
- Tanpa cadangan berarti satu kegagalan disk dari kehilangan segalanya. Tidak ada urungkan. Ini tidak bisa ditawar.
- Ia target begitu ia publik. Auth, patching, dan pendaftaran tertutup adalah yang menjaganya membosankan.
- Jika Anda lebih suka tidak memiliki ini, pengelola terkelola bereputasi adalah pilihan yang sepenuhnya sah. Swa-hosting membeli kendali, dan kendali punya biaya pemeliharaan — masuklah dengan mengetahui itu.
Membayarnya
Daftar dengan email dan bayar dengan USDC atau USDT — tanpa kartu, tanpa identitas. Cocok, untuk mesin yang menjaga kunci ke segala hal lain keluar dari jejak identitas apa pun.
Komentar
Belum ada komentar. Jadilah yang pertama.