Menos identidad. Más independencia.Crypto · Sin KYC · Root completo
Autoalojamiento

Aloje su bóveda de contraseñas en un VPS privado

Elija Bitwarden o Vaultwarden, asegure el endpoint de HTTPS y cree una rutina de copia de seguridad probada para su cuenta más importante.

De un vistazo

Un gestor de contraseñas autoalojado necesita transporte protegido, registro restringido, administración segura y un proceso de recuperación probado. Bitwarden y la implementación comunitaria Vaultwarden tienen modelos de documentación y soporte diferentes. Sigue los requisitos del proyecto elegido y verifica que las copias de seguridad conserven la información necesaria para restaurar el gestor.

Decida si quiere la responsabilidad operativa

Una bóveda de contraseñas puede desbloquear muchas otras cuentas, por lo que su disponibilidad y seguridad merecen una planificación deliberada. Los clientes de Bitwarden cifran los datos de la bóveda antes de sincronizarlos. Alojar el backend usted mismo cambia dónde residen los datos cifrados y los metadatos del servicio; no elimina la importancia de una contraseña maestra fuerte y de dispositivos cliente seguros.

Usted gana control sobre el despliegue, la retención y la política de acceso, mientras acepta la responsabilidad de los parches, las copias de seguridad y la recuperación. Una instancia privada pequeña puede atraer menos atención amplia que un servicio compartido grande, pero una mala configuración puede hacerla más expuesta. Elija el autoalojamiento porque puede mantenerlo, no porque todo sistema autoalojado sea automáticamente más seguro.

Elija el backend y compruebe la compatibilidad

Bitwarden ofrece opciones oficiales de autoalojamiento con requisitos documentados, incluidos diferentes formatos de despliegue. Compare los requisitos actuales de recursos y funciones en lugar de asumir que toda instalación oficial necesita la misma pila grande.

Vaultwarden es una implementación separada y no oficial compatible con los clientes de Bitwarden. Su diseño ligero resulta atractivo para una instancia personal o familiar, pero la compatibilidad de funciones y el momento de las versiones pueden diferir. Las afirmaciones de seguridad y las auditorías de los productos oficiales no deben atribuirse automáticamente a este backend independiente.

Prepare el servidor, el nombre y la ruta de acceso

Un VPS pequeño con Linux 1 vCPU y 2 GB RAM puede ser un punto de partida para una instancia modesta de Vaultwarden; los archivos adjuntos y otras cargas de trabajo determinan las necesidades de almacenamiento. El acceso root completo permite la configuración, pero el hipervisor permanece bajo el control del operador de alojamiento.

Apunte un nombre de host dedicado al servidor con los registros A adecuados y, si es compatible y se ha probado, registros AAAA. Planifique HTTPS válidos, una administración protegida y una ruta de recuperación. El registro de dominio, la información de contacto del certificado y las direcciones de correo electrónico de los usuarios pueden revelar vínculos más allá del registro de alojamiento.

Despliegue con almacenamiento persistente y un backend local

Actualice el sistema operativo y establezca una administración basada en claves antes de añadir la bóveda. Utilice la imagen mantenida del proyecto Vaultwarden o un método de instalación documentado por el proyecto. Monte la ubicación de datos de forma persistente para que reemplazar un contenedor no borre el servicio.

Mantenga el backend de la aplicación en localhost o en una red de contenedores privada, y luego coloque Caddy o Nginx delante para HTTPS. Confirme que el puerto del contenedor no esté expuesto involuntariamente a través de las reglas de red de Docker. Abra solo los servicios necesarios para los usuarios, los certificados y la ruta de administración que elija.

Cierre el registro y proteja cada cuenta

Cree la cuenta que desea mediante un proceso de incorporación controlado y luego establezca SIGNUPS_ALLOWED=false. Gestione usuarios adicionales mediante invitaciones explícitas o un flujo de administración protegido. Establezca correctamente la URL del servicio para que los clientes y los enlaces utilicen el endpoint HTTPS previsto.

Proteja cualquier token de administración por separado y siga las indicaciones del proyecto para su representación segura. Utilice una contraseña maestra fuerte y habilite la autenticación de dos factores adecuada en cada cuenta. Guarde los códigos de recuperación fuera de la propia bóveda; necesitar la bóveda no disponible para recuperarla crea una dependencia circular.

La URL de ejemplo no es operativa de forma intencionada. Sustitúyala por el nombre de host y el certificado que haya configurado.

Terminal
DOMAIN=https://vault.example.invalid
SIGNUPS_ALLOWED=false

Haga una copia de seguridad de un conjunto de datos coherente

La copia de seguridad necesita más que una copia informal de un archivo SQLite en uso. Utilice un método de copia de seguridad en línea compatible o un procedimiento controlado con el servicio detenido. Incluya los archivos adjuntos y la configuración o las claves requeridas por la instalación que elija, en lugar de asumir que la base de datos contiene todos los archivos.

Cifre el archivo antes de transferirlo fuera del servidor, especialmente si la configuración contiene credenciales de SMTP o un token de administración. Mantenga una copia fuera del servidor y la clave de descifrado de la copia de seguridad por separado. Las alternativas de base de datos, como PostgreSQL, necesitan su propio procedimiento de volcado coherente.

  • Haga una copia de seguridad de la base de datos mediante un método coherente compatible.
  • Incluya los archivos adjuntos y los archivos persistentes relevantes del servicio.
  • Cifre los archivos antes de que salgan del VPS.
  • Mantenga al menos una copia independiente fuera del servidor.
  • Pruebe la restauración y la sincronización del cliente en un entorno aislado.

Mantenga el software y limite la exposición innecesaria

Siga las versiones de Vaultwarden y las versiones de cliente que utilice. Aplique actualizaciones de seguridad del host y revise los cambios de la aplicación antes del despliegue; reemplazar el contenedor a ciegas es un mal sustituto de un plan probado de actualización y recuperación. Verifique el estado y las copias de seguridad después de cada cambio.

La limitación de velocidad, las cabeceras de proxy seguras y una monitorización proporcionada pueden ayudar a detectar intentos de inicio de sesión no deseados. Un servicio doméstico puede restringirse a una VPN si todos los clientes pueden alcanzarlo de forma fiable así. Pruebe el acceso móvil y la recuperación antes de eliminar la accesibilidad pública. Elija un registro limitado de forma deliberada en lugar de sacrificar todos los diagnósticos.

Conecte la privacidad de la aplicación con la privacidad del alojamiento

Los datos mínimos de la cuenta pueden reducir la información asociada al perfil del VPS. Un pago en un libro contable público, un dominio que asocie con usted mismo y los registros de usuarios de la aplicación todavía pueden crear vínculos identificativos. Examine todo el conjunto y evite promesas de que una capa pueda proteger a todas las demás.

Una bóveda privada bien gestionada combina cifrado del lado del cliente, HTTPS verificados, administración restringida, cuentas protegidas y recuperación probada. Mantenga un plan independiente para las credenciales esenciales si el servidor no está disponible. Eso es lo que hace que el despliegue sea lo bastante fiable como para guardar información que no puede permitirse perder.

Referencias oficiales

Construya con cuidado. Mantenga el control.Explorar planes de VPS
SIGUE EXPLORANDO

Un siguiente paso útil.

HAZ TU PRÓXIMO MOVIMIENTO EN SILENCIO

Tu infraestructura. Tu identidad sigue siendo tuya.

Elige los recursos que necesitas. Guarda los datos personales que no necesitas compartir.

Encuentra tu servidor