Menedżer haseł to jedyna aplikacja, która wie wszystko — każdy login, każdy kod odzyskiwania, każdy sekret, jaki masz. Większość ludzi wręcza to chmurze osoby trzeciej i ma nadzieję. Możesz zamiast tego uruchomić to sam, na maszynie, którą kontrolujesz. Vaultwarden to lekki, kompatybilny z Bitwarden serwer, który robi dokładnie to. Oto uczciwa wersja robienia tego poprawnie — w tym część, w której stajesz się zespołem bezpieczeństwa.
Czym jest Vaultwarden
To mały, samodzielnie hostowany serwer, który mówi w protokole Bitwarden. Nadal używasz oficjalnych aplikacji i rozszerzeń przeglądarki Bitwarden — po prostu kierujesz je na swój serwer zamiast na publiczną chmurę. Jest napisany, by być lekki: działa wygodnie na maszynie 1 GB i ledwie Cię zauważa.
Po co hostować to samodzielnie
Twój sejf żyje na Twojej infrastrukturze. Żadna osoba trzecia nie trzyma Twoich zaszyfrowanych danych, cudze naruszenie nie jest Twoim problemem, a Ty ustawiasz politykę kopii zapasowych i dostępu. Dla osoby dbającej o prywatność ta kontrola jest sensem. W zamian dostępność i kopie zapasowe są teraz Twoje do posiadania — do czego dojdziemy uczciwie.
Konfiguracja
Mała maszyna. 1 GB RAM wystarczy. Potrzeby dysku są malutkie — sejf to tekst.
Docker, z trwałym wolumenem. Uruchom kontener Vaultwarden i zamontuj wolumen na jego dane. Ten wolumen to cały Twój sejf; musi przetrwać restarty, aktualizacje i ponowne uruchomienia.
services:
vaultwarden:
image: vaultwarden/server:latest
restart: unless-stopped
volumes:
- ./vw-data:/data
environment:
- SIGNUPS_ALLOWED=true # wyłącz to po rejestracji
ports:
- "127.0.0.1:8080:80"
HTTPS jest nienegocjowalne dla czegokolwiek trzymającego sekrety. Postaw z przodu reverse proxy, by zakończyć TLS na Twojej domenie. Caddy automatycznie pobiera darmowy certyfikat:
vault.yourdomain.com {
reverse_proxy 127.0.0.1:8080
}
Skieruj vault.yourdomain.com na swój VPS. Ponieważ serwer sekretów potrzebuje własnego publicznego punktu końcowego HTTPS, chce to planu z dedykowanym IP — maszyna NAT, z tylko jednym przekierowanym portem SSH, nie może go serwować.
Twórz kopię, jakby był niezastąpiony — bo jest
Wolumen danych jest Twoim sejfem. Jeśli dysk umrze, a nie masz kopii, każde hasło idzie z nim. To pojedynczy najważniejszy krok tutaj, ważniejszy niż jakiekolwiek strojenie: zautomatyzuj regularną kopię tego wolumenu gdzieś poza maszynę — inną maszynę, magazyn obiektowy, własny laptop. Zrób to, zanim zaufasz serwerowi czymkolwiek prawdziwym.
Zablokuj to mocno
Ta maszyna trzyma wszystkie Twoje hasła, więc traktuj ją tak:
- Zamknij rejestracje po rejestracji. Ustaw
SIGNUPS_ALLOWED=falsei zrestartuj, by nikt inny nie mógł utworzyć konta na Twoim serwerze. - SSH tylko klucze, zapora do 443 i Twojego portu SSH. (Lista kontrolna na dziesięć minut.)
- Utrzymuj załatane. Pobieraj nowe obrazy regularnie — serwer sekretów to wartościowy cel.
Uczciwe granice
- Jesteś teraz zespołem bezpieczeństwa dla rzeczy trzymającej wszystkie Twoje hasła. To prawdziwa odpowiedzialność, nie slogan — potraktuj to poważnie albo nie hostuj tego samodzielnie.
- Brak kopii zapasowej oznacza jedną awarię dysku od utraty wszystkiego. Nie ma cofnięcia. To nienegocjowalne.
- To cel, gdy jest publiczne. Uwierzytelnianie, łatanie i zamknięte rejestracje to, co utrzymuje go nudnym.
- Jeśli wolałbyś tego nie posiadać, renomowany zarządzany menedżer to całkowicie legalny wybór. Samodzielny hosting kupuje kontrolę, a kontrola ma koszt utrzymania — wejdź, wiedząc to.
Płacenie za to
Zarejestruj się e-mailem i płać w USDC lub USDT — bez karty, bez dokumentu. Pasujące dla maszyny, która trzyma klucze do wszystkiego innego z dala od jakiegokolwiek śladu tożsamości.
Komentarze
Brak komentarzy. Bądź pierwszy.