Um gerenciador de senhas é o único app que sabe tudo — cada login, cada código de recuperação, cada segredo que você tem. A maioria das pessoas entrega isso a uma nuvem de terceiros e torce. Você pode em vez disso rodá-lo você mesmo, numa máquina que você controla. O Vaultwarden é um servidor leve e compatível com o Bitwarden que faz exatamente isso. Eis a versão honesta de fazê-lo direito — incluindo a parte em que você vira a equipe de segurança.
O que é o Vaultwarden
É um pequeno servidor auto-hospedado que fala o protocolo do Bitwarden. Você continua usando os apps oficiais do Bitwarden e as extensões de navegador — você só os aponta para o seu servidor em vez da nuvem pública. Ele é escrito para ser leve: roda confortavelmente numa máquina de 1 GB e mal te nota.
Por que auto-hospedar
Seu cofre mora na sua infraestrutura. Nenhum terceiro guarda seus dados criptografados, a violação de mais ninguém é problema seu, e você define a política de backup e acesso. Para uma pessoa preocupada com privacidade, esse controle é o ponto. Em troca, o uptime e os backups agora são seus — sobre o que vamos falar honestamente.
O setup
Uma máquina pequena. 1 GB de RAM é suficiente. As necessidades de disco são minúsculas — um cofre é texto.
Docker, com um volume persistente. Rode o container do Vaultwarden e monte um volume para os dados dele. Esse volume é o seu cofre inteiro; ele precisa sobreviver a reinícios, atualizações e reboots.
services:
vaultwarden:
image: vaultwarden/server:latest
restart: unless-stopped
volumes:
- ./vw-data:/data
environment:
- SIGNUPS_ALLOWED=true # desligue isto depois de se registrar
ports:
- "127.0.0.1:8080:80"
O HTTPS é inegociável para qualquer coisa que guarda segredos. Coloque um reverse proxy na frente para terminar o TLS no seu domínio. O Caddy busca um certificado gratuito automaticamente:
vault.seudominio.com {
reverse_proxy 127.0.0.1:8080
}
Aponte vault.seudominio.com para o seu VPS. Como um servidor de segredos precisa do próprio endpoint HTTPS público, isto quer um plano com IP dedicado — uma máquina NAT, com apenas uma porta SSH encaminhada, não consegue servi-lo.
Faça backup como se fosse insubstituível — porque é
O volume de dados é o seu cofre. Se o disco morrer e você não tem cópia, cada senha se foi com ele. Este é o passo mais importante aqui, mais que qualquer ajuste: automatize um backup regular desse volume para algum lugar fora da máquina — outra máquina, armazenamento de objetos, seu próprio notebook. Faça isto antes de confiar ao servidor qualquer coisa de verdade.
Tranque com força
Esta máquina guarda todas as suas senhas, então trate-a assim:
- Feche os cadastros depois de se registrar. Defina
SIGNUPS_ALLOWED=falsee reinicie, para que mais ninguém possa criar uma conta no seu servidor. - SSH só por chaves, firewall na 443 e sua porta SSH. (O checklist de dez minutos.)
- Mantenha-o atualizado. Puxe imagens novas regularmente — um servidor de segredos é um alvo que vale a pena.
Os limites honestos
- Você agora é a equipe de segurança da coisa que guarda todas as suas senhas. Isso é responsabilidade real, não um slogan — leve a sério ou não auto-hospede esta.
- Sem backup significa uma falha de disco de perder tudo. Não há desfazer. Isso é inegociável.
- É um alvo assim que fica público. Autenticação, patching e cadastros fechados são o que o mantêm entediante.
- Se você preferir não ser dono disto, um gerenciador gerenciado respeitável é uma escolha completamente legítima. Auto-hospedar compra controle, e controle tem um custo de manutenção — entre sabendo disso.
Pagando por ele
Cadastre-se com um e-mail e pague em USDC ou USDT — sem cartão, sem documento. Apropriado, para a máquina que mantém as chaves de todo o resto fora de qualquer rastro de identidade.
Comentários
Nenhum comentário ainda. Seja o primeiro.