ایک password manager وہ ایک ایپ ہے جو سب کچھ جانتا ہے — ہر login، ہر recovery کوڈ، ہر secret جو آپ کے پاس ہے۔ زیادہ تر لوگ یہ ایک تیسرے-فریق cloud کو دیتے اور امید کرتے ہیں۔ آپ بجائے اسے خود چلا سکتے ہیں، ایک ایسے باکس پر جو آپ کنٹرول کریں۔ Vaultwarden ایک ہلکا، Bitwarden-مطابق سرور ہے جو بالکل یہی کرتا ہے۔ یہ رہا اسے صحیح کرنے کا ایماندار ورژن — بشمول وہ حصہ جہاں آپ security team بن جاتے ہیں۔
Vaultwarden کیا ہے
یہ ایک چھوٹا، self-hosted سرور ہے جو Bitwarden protocol بولتا ہے۔ آپ آفیشل Bitwarden apps اور browser extensions استعمال کرتے رہتے ہیں — آپ بس انہیں public cloud کے بجائے اپنے سرور پر لگاتے ہیں۔ یہ ہلکا ہونے کو لکھا گیا: یہ ایک 1 GB باکس پر آرام سے چلتا اور بمشکل آپ کو محسوس کرتا ہے۔
اسے self-host کیوں کریں
آپ کا vault آپ کے infrastructure پر رہتا ہے۔ کوئی تیسرا-فریق آپ کا encrypted ڈیٹا نہیں رکھتا، کسی اور کی breach آپ کا مسئلہ نہیں، اور آپ backup اور رسائی policy سیٹ کرتے ہیں۔ ایک نجی پن-پسند شخص کے لیے، وہ کنٹرول ہی نکتہ ہے۔ اس کے بدلے، uptime اور backups اب آپ کے اپنے ہیں — جس پر ہم ایمانداری سے آئیں گے۔
سیٹ اپ
ایک چھوٹا باکس۔ 1 GB RAM کافی ہے۔ ڈسک کی ضروریات معمولی ہیں — ایک vault متن ہے۔
Docker، ایک مستقل volume کے ساتھ۔ Vaultwarden container چلائیں اور اس کے ڈیٹا کے لیے ایک volume mount کریں۔ وہ volume آپ کا پورا vault ہے؛ اسے restarts، updates، اور reboots سے بچنا ہے۔
services:
vaultwarden:
image: vaultwarden/server:latest
restart: unless-stopped
volumes:
- ./vw-data:/data
environment:
- SIGNUPS_ALLOWED=true # register کرنے کے بعد اسے آف کریں
ports:
- "127.0.0.1:8080:80"
HTTPS ناقابلِ-مذاکرہ ہے secrets رکھتی کسی بھی چیز کے لیے۔ اپنے domain پر TLS terminate کرنے کو سامنے ایک reverse proxy رکھیں۔ Caddy خودبخود ایک مفت certificate لیتا ہے:
vault.yourdomain.com {
reverse_proxy 127.0.0.1:8080
}
vault.yourdomain.com کو اپنے VPS پر لگائیں۔ چونکہ ایک secrets سرور کو اپنا public HTTPS endpoint چاہیے، اسے ایک dedicated-IP پلان چاہیے — ایک NAT باکس، صرف ایک forwarded SSH port کے ساتھ، اسے سرو نہیں کر سکتا۔
اسے ایسے backup کریں جیسے یہ ناقابلِ-تبدیل ہو — کیونکہ یہ ہے
ڈیٹا volume ہی آپ کا vault ہے۔ اگر ڈسک مرے اور آپ کے پاس کوئی کاپی نہ ہو، تو ہر password اس کے ساتھ چلا گیا۔ یہ یہاں سب سے اہم واحد قدم ہے، کسی بھی tuning سے زیادہ: اُس volume کا ایک باقاعدہ backup باکس سے-باہر کہیں — ایک اور مشین، object storage، آپ کا اپنا لیپ ٹاپ — خودکار کریں۔ سرور پر کوئی حقیقی چیز کا بھروسہ کرنے سے پہلے یہ کریں۔
اسے سختی سے لاک کریں
یہ باکس آپ کے تمام passwords رکھتا ہے، تو اسے ایسے برتیں:
- register کرنے کے بعد signups بند کریں۔
SIGNUPS_ALLOWED=falseسیٹ کریں اور restart کریں، تاکہ کوئی اور آپ کے سرور پر ایک اکاؤنٹ نہ بنا سکے۔ - صرف-keys SSH، 443 اور اپنے SSH port تک firewall۔ (دس-منٹ checklist۔)
- اسے patched رکھیں۔ نئی images باقاعدگی سے pull کریں — ایک secrets سرور ایک قابلِ ذکر ہدف ہے۔
ایماندار حدود
- آپ اب security team ہیں اُس چیز کے لیے جو آپ کے تمام passwords رکھتی ہے۔ یہ حقیقی ذمہ داری ہے، ایک نعرہ نہیں — اسے سنجیدگی سے لیں یا اسے self-host نہ کریں۔
- کوئی backup نہ ہونے کا مطلب سب کچھ کھونے سے ایک ڈسک ناکامی دور ہے۔ کوئی undo نہیں۔ یہ ناقابلِ-مذاکرہ ہے۔
- public ہونے پر یہ ایک ہدف ہے۔ Auth، patching، اور بند signups وہ ہیں جو اسے بورنگ رکھتے ہیں۔
- اگر آپ اس کے مالک نہ ہونا چاہیں، تو ایک معتبر managed manager ایک بالکل جائز انتخاب ہے۔ Self-hosting کنٹرول خریدتا ہے، اور کنٹرول کی ایک maintenance لاگت ہے — یہ جانتے ہوئے جائیں۔
اس کے لیے ادائیگی
ایک ای میل سے sign up کریں اور USDC یا USDT میں ادا کریں — کوئی کارڈ، کوئی ID نہیں۔ موزوں، اُس باکس کے لیے جو باقی سب کی چابیاں کسی شناختی نشان سے دور رکھتا ہے۔
تبصرے
ابھی کوئی تبصرہ نہیں۔ پہلے بنیں۔