Een wachtwoordmanager is de ene app die alles weet — elke login, elke recovery-code, elk geheim dat je hebt. De meeste mensen geven dat aan een derde-partij-cloud en hopen. Je kunt het in plaats daarvan zelf draaien, op een box die je beheert. Vaultwarden is een lichtgewicht, Bitwarden-compatibele server die precies dat doet. Hier is de eerlijke versie van het goed doen — inclusief het deel waar je het security-team wordt.
Wat Vaultwarden is
Het is een kleine, self-hosted server die het Bitwarden-protocol spreekt. Je blijft de officiële Bitwarden-apps en browser-extensies gebruiken — je richt ze gewoon op jouw server in plaats van de publieke cloud. Het is geschreven om licht te zijn: het draait comfortabel op een 1 GB-box en merkt je nauwelijks op.
Waarom het zelf-hosten
Je kluis leeft op jouw infrastructuur. Geen derde partij houdt je versleutelde data, niemand anders zijn breach is jouw probleem, en jij stelt het back-up- en toegangsbeleid in. Voor een privacy-bewust persoon is die controle het punt. In ruil zijn de uptime en de back-ups nu van jou om te bezitten — waar we eerlijk op terugkomen.
De setup
Een kleine box. 1 GB RAM is genoeg. Schijfbehoeften zijn minuscuul — een kluis is tekst.
Docker, met een persistent volume. Draai de Vaultwarden-container en mount een volume voor zijn data. Dat volume is je hele kluis; het moet herstarts, updates en reboots overleven.
services:
vaultwarden:
image: vaultwarden/server:latest
restart: unless-stopped
volumes:
- ./vw-data:/data
environment:
- SIGNUPS_ALLOWED=true # turn this off after you register
ports:
- "127.0.0.1:8080:80"
HTTPS is niet-onderhandelbaar voor alles dat geheimen houdt. Zet een reverse proxy ervoor om TLS op je domein te termineren. Caddy haalt automatisch een gratis certificaat:
vault.yourdomain.com {
reverse_proxy 127.0.0.1:8080
}
Richt vault.yourdomain.com op je VPS. Omdat een secrets-server zijn eigen publieke HTTPS-endpoint nodig heeft, wil dit een dedicated-IP-plan — een NAT-box, met slechts één doorgestuurde SSH-poort, kan het niet serveren.
Back het up alsof het onvervangbaar is — want dat is het
Het data-volume is je kluis. Als de schijf sterft en je geen kopie hebt, is elk wachtwoord ermee weg. Dit is de allerbelangrijkste stap hier, meer dan enige tuning: automatiseer een reguliere back-up van dat volume naar ergens off de box — een andere machine, object storage, je eigen laptop. Doe dit voordat je de server met iets echts vertrouwt.
Zet het hard op slot
Deze box houdt al je wachtwoorden, dus behandel het zo:
- Sluit signups na registratie. Zet
SIGNUPS_ALLOWED=falseen herstart, zodat niemand anders een account op je server kan maken. - Alleen-keys SSH, firewall naar 443 en je SSH-poort. (De tien-minuten-checklist.)
- Houd het gepatcht. Pull regelmatig nieuwe images — een secrets-server is een lonend doelwit.
De eerlijke grenzen
- Jij bent nu het security-team voor het ding dat al je wachtwoorden houdt. Dat is echte verantwoordelijkheid, geen slogan — neem het serieus of zelf-host deze niet.
- Geen back-up betekent één schijffalen van alles verliezen. Er is geen undo. Dit is niet-onderhandelbaar.
- Het is een doelwit zodra het publiek is. Auth, patchen, en gesloten signups zijn wat het saai houdt.
- Als je dit liever niet bezit, is een gerenommeerde managed manager een volledig legitieme keuze. Zelf-hosten koopt controle, en controle heeft een onderhoudskost — ga erin wetend dat.
Ervoor betalen
Meld je aan met een e-mail en betaal in USDC of USDT — geen kaart, geen ID. Passend, voor de box die de sleutels tot al het andere van elk identiteitsspoor af houdt.
Reacties
Nog geen reacties. Wees de eerste.