En lösenordshanterare är den enda app som vet allt — varje login, varje recovery-kod, varje hemlighet du har. De flesta ger det till ett tredjeparts-moln och hoppas. Du kan istället köra det själv, på en box du kontrollerar. Vaultwarden är en lättviktig, Bitwarden-kompatibel server som gör precis det. Här är den ärliga versionen av att göra det rätt — inklusive delen där du blir security-teamet.
Vad Vaultwarden är
Det är en liten, self-hostad server som talar Bitwarden-protokollet. Du fortsätter använda de officiella Bitwarden-apparna och webbläsartilläggen — du riktar dem bara mot din server istället för det publika molnet. Den är skriven för att vara lätt: den körs bekvämt på en 1 GB-box och märker dig knappt.
Varför self-hosta det
Ditt valv lever på din infrastruktur. Ingen tredje part håller din krypterade data, ingen annans intrång är ditt problem, och du sätter säkerhetskopie- och åtkomstpolicyn. För en integritetsmedveten person är den kontrollen poängen. I utbyte är uptimen och säkerhetskopiorna nu dina att äga — vilket vi kommer till ärligt.
Uppsättningen
En liten box. 1 GB RAM räcker. Diskbehoven är minimala — ett valv är text.
Docker, med en persistent volym. Kör Vaultwarden-containern och montera en volym för dess data. Den volymen är hela ditt valv; den måste överleva omstarter, uppdateringar och reboots.
services:
vaultwarden:
image: vaultwarden/server:latest
restart: unless-stopped
volumes:
- ./vw-data:/data
environment:
- SIGNUPS_ALLOWED=true # turn this off after you register
ports:
- "127.0.0.1:8080:80"
HTTPS är icke-förhandlingsbart för allt som håller hemligheter. Sätt en reverse proxy framför för att terminera TLS på din domän. Caddy hämtar automatiskt ett gratis certifikat:
vault.yourdomain.com {
reverse_proxy 127.0.0.1:8080
}
Rikta vault.yourdomain.com mot din VPS. Eftersom en secrets-server behöver sin egen publika HTTPS-endpoint, vill detta ha ett dedikerad-IP-plan — en NAT-box, med bara en vidarebefordrad SSH-port, kan inte servera det.
Säkerhetskopiera det som om det är oersättligt — för det är det
Data-volymen är ditt valv. Om disken dör och du inte har någon kopia är varje lösenord borta med den. Detta är det enskilt viktigaste steget här, mer än någon tuning: automatisera en regelbunden säkerhetskopia av den volymen till någonstans bort från boxen — en annan maskin, object storage, din egen laptop. Gör detta innan du litar på servern med något riktigt.
Lås ner det hårt
Denna box håller alla dina lösenord, så behandla den så:
- Stäng registreringar efter att du registrerat. Sätt
SIGNUPS_ALLOWED=falseoch starta om, så att ingen annan kan skapa ett konto på din server. - Endast-nycklar SSH, brandvägg till 443 och din SSH-port. (Tio-minuters-checklistan.)
- Håll det patchat. Hämta nya images regelbundet — en secrets-server är ett värt mål.
De ärliga gränserna
- Du är nu security-teamet för saken som håller alla dina lösenord. Det är verkligt ansvar, inte en slogan — ta det på allvar eller self-hosta inte denna.
- Ingen säkerhetskopia betyder ett diskfel från att förlora allt. Det finns ingen undo. Detta är icke-förhandlingsbart.
- Det är ett mål så snart det är publikt. Auth, patchning, och stängda registreringar är vad som håller det tråkigt.
- Om du hellre inte äger detta, är en ansedd managed hanterare ett fullt legitimt val. Self-hosting köper kontroll, och kontroll har en underhållskostnad — gå in vetande det.
Att betala för det
Registrera dig med en e-post och betala i USDC eller USDT — inget kort, inget ID. Passande, för boxen som håller nycklarna till allt annat borta från varje identitetsspår.
Kommentarer
Inga kommentarer än. Bli först.