Un gestore di password è l'unica app che sa tutto — ogni login, ogni codice di recupero, ogni segreto che hai. La maggior parte delle persone consegna questo a un cloud di terze parti e spera. Puoi invece gestirlo da solo, su una macchina che controlli. Vaultwarden è un server leggero e compatibile con Bitwarden che fa esattamente questo. Ecco la versione onesta del farlo bene — inclusa la parte in cui diventi tu il team di sicurezza.
Cos'è Vaultwarden
È un piccolo server self-hosted che parla il protocollo Bitwarden. Continui a usare le app ufficiali Bitwarden e le estensioni del browser — le punti semplicemente al tuo server invece che al cloud pubblico. È scritto per essere leggero: gira comodamente su una macchina da 1 GB e ti nota a malapena.
Perché farne self-hosting
Il tuo vault vive sulla tua infrastruttura. Nessuna terza parte detiene i tuoi dati cifrati, la violazione di nessun altro è un tuo problema, e imposti tu la policy di backup e accesso. Per una persona attenta alla privacy, quel controllo è il punto. In cambio, l'uptime e i backup sono ora tuoi da gestire — a cui arriveremo onestamente.
Il setup
Una piccola macchina. 1 GB di RAM basta. Le esigenze di disco sono minime — un vault è testo.
Docker, con un volume persistente. Esegui il container Vaultwarden e monta un volume per i suoi dati. Quel volume è il tuo intero vault; deve sopravvivere a riavvii, aggiornamenti e reboot.
services:
vaultwarden:
image: vaultwarden/server:latest
restart: unless-stopped
volumes:
- ./vw-data:/data
environment:
- SIGNUPS_ALLOWED=true # disattivalo dopo esserti registrato
ports:
- "127.0.0.1:8080:80"
L'HTTPS non è negoziabile per qualsiasi cosa contenga segreti. Metti un reverse proxy davanti per terminare il TLS sul tuo dominio. Caddy prende un certificato gratuito automaticamente:
vault.yourdomain.com {
reverse_proxy 127.0.0.1:8080
}
Punta vault.yourdomain.com al tuo VPS. Poiché un server di segreti ha bisogno del proprio endpoint HTTPS pubblico, questo vuole un piano con IP dedicato — una macchina NAT, con una sola porta SSH inoltrata, non può servirlo.
Fanne il backup come se fosse insostituibile — perché lo è
Il volume dei dati è il tuo vault. Se il disco muore e non hai una copia, ogni password se ne va con esso. Questo è il singolo passo più importante qui, più di qualsiasi tuning: automatizza un backup regolare di quel volume verso qualche posto fuori dalla macchina — un'altra macchina, object storage, il tuo laptop. Fallo prima di affidare al server qualcosa di reale.
Blindalo duramente
Questa macchina contiene tutte le tue password, quindi trattala così:
- Chiudi le registrazioni dopo esserti registrato. Imposta
SIGNUPS_ALLOWED=falsee riavvia, così nessun altro può creare un account sul tuo server. - SSH solo-chiavi, firewall alla 443 e alla tua porta SSH. (La checklist di dieci minuti.)
- Tienilo aggiornato. Scarica nuove immagini regolarmente — un server di segreti è un bersaglio degno.
I limiti onesti
- Sei ora il team di sicurezza per la cosa che contiene tutte le tue password. È una responsabilità reale, non uno slogan — prendila sul serio o non fare self-hosting di questa.
- Nessun backup significa un guasto del disco dal perdere tutto. Non c'è annulla. Non è negoziabile.
- È un bersaglio una volta pubblico. Autenticazione, patching e registrazioni chiuse sono ciò che lo mantiene noioso.
- Se preferisci non gestire questo, un gestore gestito e serio è una scelta del tutto legittima. Il self-hosting compra controllo, e il controllo ha un costo di manutenzione — entra sapendolo.
Pagarlo
Registrati con un'email e paga in USDC o USDT — niente carta, niente ID. Appropriato, per la macchina che tiene le chiavi di tutto il resto fuori da qualsiasi traccia d'identità.
Commenti
Ancora nessun commento. Sii il primo.