პაროლის მენეჯერი ის ერთი აპლიკაციაა, რომელმაც ყველაფერი იცის — ყოველი login, ყოველი აღდგენის კოდი, ყოველი საიდუმლო, რომელიც გაქვთ. ხალხის უმეტესობა ამას მესამე-მხარის cloud-ს გადასცემს და იმედოვნებს. ამის ნაცვლად შეგიძლიათ ის თავად გაუშვათ, box-ზე, რომელსაც აკონტროლებთ. Vaultwarden მსუბუქი, Bitwarden-თავსებადი სერვერია, რომელიც ზუსტად ამას აკეთებს. აი გულწრფელი ვერსია მისი სწორად გაკეთებისა — მათ შორის ნაწილი, სადაც უსაფრთხოების გუნდი ხდებით.
რა არის Vaultwarden
ის პატარა, თვით-ჰოსტინგ სერვერია, რომელიც Bitwarden პროტოკოლს საუბრობს. აგრძელებთ ოფიციალური Bitwarden აპლიკაციებისა და ბრაუზერის გაფართოებების გამოყენებას — უბრალოდ მიმართავთ მათ თქვენს სერვერზე საჯარო cloud-ის ნაცვლად. ის მსუბუქად დაწერილია: ის კომფორტულად მუშაობს 1 GB box-ზე და ძლივს გამჩნევთ.
რატომ თვით-ჰოსტინგოთ ის
თქვენი vault ცხოვრობს თქვენს ინფრასტრუქტურაზე. არავითარი მესამე მხარე არ ინახავს თქვენს დაშიფრულ მონაცემებს, სხვისი breach თქვენი პრობლემა არ არის, და თქვენ აყენებთ სარეზერვო ასლისა და წვდომის პოლიტიკას. კონფიდენციალურობაზე ორიენტირებული ადამიანისთვის ის კონტროლი არის აზრი. სანაცვლოდ, uptime და სარეზერვო ასლები ახლა თქვენ უნდა ფლობდეთ — რასაც გულწრფელად მივადგებით.
დაყენება
პატარა box. 1 GB RAM საკმარისია. დისკის საჭიროებები პაწაწინაა — vault ტექსტია.
Docker, მუდმივი volume-ით. გაუშვით Vaultwarden კონტეინერი და mount გააკეთეთ volume მისი მონაცემებისთვის. ის volume არის თქვენი მთელი vault; ის უნდა გადარჩეს რესტარტებს, განახლებებსა და გადატვირთვებს.
services:
vaultwarden:
image: vaultwarden/server:latest
restart: unless-stopped
volumes:
- ./vw-data:/data
environment:
- SIGNUPS_ALLOWED=true # turn this off after you register
ports:
- "127.0.0.1:8080:80"
HTTPS არასავალდებულო არ არის ყველაფრისთვის, რაც საიდუმლოებს ინახავს. დააყენეთ reverse proxy წინ TLS-ის ტერმინაციისთვის თქვენს დომენზე. Caddy იღებს უფასო სერტიფიკატს ავტომატურად:
vault.yourdomain.com {
reverse_proxy 127.0.0.1:8080
}
მიმართეთ vault.yourdomain.com თქვენს VPS-ზე. რადგან საიდუმლოების სერვერს სჭირდება საკუთარი საჯარო HTTPS endpoint, ეს ითხოვს dedicated-IP ტარიფს — NAT box-ს, მხოლოდ ერთი გადამისამართებული SSH პორტით, ვერ ემსახურება მას.
Back up ის, თითქოს ის შეუცვლელია — რადგან ის არის
data volume არის თქვენი vault. თუ დისკი კვდება და ასლი არ გაქვთ, ყოველი პაროლი მასთან ერთად წასულია. ეს ერთი ყველაზე მნიშვნელოვანი ნაბიჯია აქ, ნებისმიერ tuning-ზე მეტი: ავტომატიზირეთ ამ volume-ის რეგულარული სარეზერვო ასლი სადმე box-იდან — სხვა მანქანა, object storage, თქვენი საკუთარი laptop. გააკეთეთ ეს, სანამ სერვერს რამე ნამდვილს ანდობთ.
დაბლოკეთ ის მკაცრად
ეს box ინახავს თქვენს ყველა პაროლს, ასე რომ ისე მოეპყარით:
- დახურეთ signup-ები რეგისტრაციის შემდეგ. დააყენეთ
SIGNUPS_ALLOWED=falseდა გადატვირთეთ, რომ სხვამ ვერ შექმნას ანგარიში თქვენს სერვერზე. - მხოლოდ-გასაღები SSH, firewall 443-ზე და თქვენს SSH პორტზე. (ათწუთიანი ჩეკ-ლისტი.)
- შეინახეთ ის patched. გამოწიეთ ახალი image-ები რეგულარულად — საიდუმლოების სერვერი ღირსეული სამიზნეა.
გულწრფელი შეზღუდვები
- ახლა თქვენ ხართ უსაფრთხოების გუნდი იმ საგნისთვის, რომელიც თქვენს ყველა პაროლს ინახავს. ეს ნამდვილი პასუხისმგებლობაა, არა ლოზუნგი — მიიღეთ ის სერიოზულად ან ნუ თვით-ჰოსტინგებთ ამას.
- სარეზერვო ასლის გარეშე ერთი დისკის ავარიაა ყველაფრის დაკარგვამდე. არ არსებობს undo. ეს არასავალდებულო არ არის.
- ის სამიზნეა, როგორც კი საჯარო გახდება. Auth, patching და დახურული signup-ები ის არის, რაც მას მოსაწყენად ინახავს.
- თუ გირჩევნიათ ამის არ-ფლობა, ღირსეული managed მენეჯერი სრულიად ლეგიტიმური არჩევანია. თვით-ჰოსტინგი ყიდულობს კონტროლს, და კონტროლს აქვს maintenance ღირებულება — შედით ამის ცოდნით.
მისი გადახდა
დარეგისტრირდით ელფოსტით და გადაიხადეთ USDC-ით ან USDT-ით — ბარათის, ID-ის გარეშე. შესაფერისი box-ისთვის, რომელიც ყველაფრის სხვისკენ გასაღებებს ნებისმიერი ვინაობის კვალისგან შორს ინახავს.
კომენტარები
ჯერ არ არის კომენტარები. იყავით პირველი.