Meno identità. Più indipendenza.Crypto · Nessun KYC · Root completo
Self-hosting

Ospita il tuo caveau di password su un VPS privato

Scegli Bitwarden o Vaultwarden, proteggi l'endpoint di HTTPS e crea una routine di backup testata per il tuo account più importante.

In breve

Un portachiavi password self-hosted necessita di trasporto protetto, registrazione limitata, amministrazione sicura e un processo di ripristino testato. Bitwarden e l'implementazione Vaultwarden della community hanno documentazione e modelli di supporto diversi. Segui i requisiti del progetto scelto e verifica che i backup preservino le informazioni necessarie a ripristinare il portachiavi.

Decidi se vuoi la responsabilità operativa

Un caveau di password può sbloccare molti altri account, quindi la sua disponibilità e sicurezza meritano una pianificazione deliberata. I client di Bitwarden crittografano i dati del caveau prima di sincronizzarli. Ospitare tu stesso il backend cambia dove risiedono i dati crittografati e i metadati del servizio; non elimina l'importanza di una password principale forte e di dispositivi client sicuri.

Ottieni il controllo sulla distribuzione, sulla conservazione e sulla politica di accesso, accettando la responsabilità per patch, backup e ripristino. Una piccola istanza privata può attirare meno attenzione generale rispetto a un grande servizio condiviso, ma una configurazione errata può renderla più esposta. Scegli l'auto-hosting perché puoi mantenerlo, non perché ogni sistema auto-ospitato sia automaticamente più sicuro.

Scegli il backend e verifica la compatibilità

Bitwarden fornisce opzioni ufficiali di auto-hosting con requisiti documentati, inclusi diversi formati di distribuzione. Confronta gli attuali requisiti di risorse e funzionalità invece di presumere che ogni installazione ufficiale necessiti dello stesso grande stack.

Vaultwarden è un'implementazione separata e non ufficiale compatibile con i client di Bitwarden. Il suo design leggero è attraente per un'istanza personale o familiare, ma la compatibilità delle funzionalità e i tempi di rilascio possono differire. Le dichiarazioni di sicurezza e gli audit dei prodotti ufficiali non dovrebbero essere attribuiti automaticamente a questo backend indipendente.

Prepara il server, il nome e il percorso di accesso

Un piccolo VPS Linux con 1 vCPU e 2 GB RAM può essere un punto di partenza per una modesta istanza Vaultwarden; gli allegati e altri carichi di lavoro determinano le esigenze di archiviazione. L'accesso root completo consente la configurazione, ma l'hypervisor rimane sotto il controllo dell'operatore di hosting.

Punta un hostname dedicato al server con record A appropriati e, se supportati e testati, record AAAA. Pianifica HTTPS validi, un'amministrazione protetta e un percorso di ripristino. La registrazione del dominio, le informazioni di contatto del certificato e gli indirizzi email degli utenti possono rivelare collegamenti oltre alla registrazione all'hosting.

Distribuisci con archiviazione persistente e un backend locale

Aggiorna il sistema operativo e stabilisci l'amministrazione basata su chiave prima di aggiungere il vault. Usa l'immagine mantenuta del progetto Vaultwarden o un metodo di installazione documentato dal progetto. Monta la posizione dei dati in modo persistente affinché la sostituzione di un container non cancelli il servizio.

Mantieni il backend dell'applicazione su localhost o su una rete di container privata, poi posiziona Caddy o Nginx davanti per HTTPS. Conferma che la porta del container non sia esposta involontariamente tramite le regole di rete di Docker. Apri solo i servizi necessari per gli utenti, i certificati e la tua modalità di gestione scelta.

Chiudi la registrazione e proteggi ogni account

Crea l'account che intendi utilizzare tramite un processo di onboarding controllato, poi imposta SIGNUPS_ALLOWED=false. Gestisci gli utenti aggiuntivi tramite inviti espliciti o un flusso di amministrazione protetto. Imposta correttamente l'URL del servizio affinché i client e i link utilizzino l'endpoint HTTPS previsto.

Proteggi separatamente qualsiasi token di amministrazione e segui le linee guida del progetto per la sua rappresentazione sicura. Usa una password principale forte e abilita un'autenticazione a due fattori appropriata su ogni account. Conserva i codici di recupero al di fuori del vault stesso; aver bisogno del vault non disponibile per recuperarlo crea una dipendenza circolare.

L'URL di esempio è intenzionalmente non operativo. Sostituiscilo con l'hostname e il certificato che hai configurato.

Terminale
DOMAIN=https://vault.example.invalid
SIGNUPS_ALLOWED=false

Esegui il backup di un insieme coerente di dati

Il backup richiede più di una semplice copia di un file SQLite attivo. Usa un metodo di backup online supportato o una procedura controllata a servizio arrestato. Includi gli allegati e la configurazione o le chiavi richieste dall'installazione scelta, invece di presumere che il database contenga ogni file.

Crittografa l'archivio prima di trasferirlo fuori dal server, soprattutto se la configurazione contiene credenziali SMTP o un token di amministrazione. Conserva una copia fuori dalla macchina e la chiave di decrittografia del backup separatamente. Le alternative al database come PostgreSQL richiedono una propria procedura di dump coerente.

  • Esegui il backup del database tramite un metodo coerente supportato.
  • Includi gli allegati e i relativi file di servizio persistenti.
  • Crittografa gli archivi prima che lascino il VPS.
  • Mantieni almeno una copia indipendente fuori dalla macchina.
  • Testa il ripristino e la sincronizzazione dei client in un ambiente isolato.

Mantieni aggiornato il software e limita l'esposizione non necessaria

Monitora le release di Vaultwarden e le versioni dei client che utilizzi. Applica gli aggiornamenti di sicurezza dell'host e rivedi le modifiche dell'applicazione prima del rollout; la sostituzione cieca del container è un povero sostituto di un piano di aggiornamento e ripristino testato. Verifica lo stato di salute e i backup dopo ogni modifica.

La limitazione della frequenza, le intestazioni sicure del proxy e un monitoraggio proporzionato possono aiutare a rilevare tentativi di accesso indesiderati. Un servizio domestico può essere limitato a una VPN se ogni client può raggiungerlo in modo affidabile in quel modo. Testa l'accesso mobile e il ripristino prima di rimuovere la raggiungibilità pubblica. Scegli deliberatamente un logging limitato invece di sacrificare tutta la diagnostica.

Collega la privacy dell'applicazione alla privacy dell'hosting

Dati account minimi possono ridurre le informazioni associate al profilo del VPS. Un pagamento su registro pubblico, un dominio che associ a te stesso e i record utente dell'applicazione possono comunque creare collegamenti identificativi. Esamina l'intero stack ed evita promesse che uno strato possa proteggere tutti gli altri.

Un vault privato ben gestito combina crittografia lato client, HTTPS verificato, amministrazione ristretta, account protetti e ripristino testato. Mantieni un piano indipendente per le credenziali essenziali se il server non è disponibile. Questo è ciò che rende il deployment abbastanza affidabile da conservare informazioni che non puoi permetterti di perdere.

Riferimenti ufficiali

Costruisci con cura. Mantieni il controllo.Esplora i piani VPS
CONTINUA A ESPLORARE

Un utile passo successivo.

FAI LA TUA PROSSIMA MOSSA IN SILENZIO

La tua infrastruttura. La tua identità rimane tua.

Scegli le risorse di cui hai bisogno. Conserva i dati personali che non devi condividere.

Trova il tuo server