Menos identidade. Mais independência.Crypto · Sem KYC · Root completo
Auto-hospedagem

Hospede seu cofre de senhas em um VPS privado

Escolha o Bitwarden ou o Vaultwarden, proteja o endpoint do HTTPS e crie uma rotina de backup testada para sua conta mais importante.

Visão geral

Um cofre de senhas auto-hospedado precisa de transporte protegido, registro restrito, administração segura e um processo de recuperação testado. Bitwarden e a implementação comunitária Vaultwarden têm modelos diferentes de documentação e suporte. Siga os requisitos do projeto escolhido e verifique se os backups preservam as informações necessárias para restaurar o cofre.

Decida se você quer a responsabilidade operacional

Um cofre de senhas pode desbloquear muitas outras contas, então sua disponibilidade e segurança merecem planejamento deliberado. Os clientes do Bitwarden criptografam os dados do cofre antes de sincronizá-los. Hospedar o backend você mesmo muda onde os dados criptografados e os metadados do serviço ficam; isso não remove a importância de uma senha mestra forte e de dispositivos clientes seguros.

Você ganha controle sobre a implantação, a retenção e a política de acesso, enquanto aceita a responsabilidade por patches, backups e recuperação. Uma pequena instância privada pode atrair menos atenção ampla do que um grande serviço compartilhado, mas uma configuração incorreta pode torná-la mais exposta. Escolha a auto-hospedagem porque você consegue mantê-la, não porque todo sistema auto-hospedado é automaticamente mais seguro.

Escolha o backend e verifique a compatibilidade

O Bitwarden oferece opções oficiais de auto-hospedagem com requisitos documentados, incluindo diferentes formatos de implantação. Compare os requisitos atuais de recursos e funcionalidades em vez de presumir que toda instalação oficial precisa da mesma pilha grande.

O Vaultwarden é uma implementação separada e não oficial compatível com clientes do Bitwarden. Seu design leve é atrativo para uma instância pessoal ou familiar, mas a compatibilidade de recursos e o momento dos lançamentos podem variar. As alegações de segurança e auditorias de produtos oficiais não devem ser atribuídas automaticamente a este backend independente.

Prepare o servidor, o nome e o caminho de acesso

Um pequeno VPS com Linux e 1 vCPU e 2 GB RAM pode ser um ponto de partida para uma instância modesta do Vaultwarden; anexos e outras cargas de trabalho determinam as necessidades de armazenamento. Acesso root total permite a configuração, mas o hipervisor permanece sob o controle do operador de hospedagem.

Aponte um hostname dedicado para o servidor com registros A apropriados e, se houver suporte e testes, registros AAAA. Planeje um HTTPS válido, administração protegida e uma rota de recuperação. O registro de domínio, as informações de contato do certificado e os endereços de e-mail dos usuários podem revelar vínculos além do cadastro de hospedagem.

Implante com armazenamento persistente e um backend local

Atualize o sistema operacional e estabeleça administração baseada em chaves antes de adicionar o vault. Use a imagem mantida do projeto Vaultwarden ou um método de instalação documentado pelo projeto. Monte o local de dados de forma persistente para que a substituição de um contêiner não apague o serviço.

Mantenha o backend da aplicação em localhost ou em uma rede privada de contêineres e, em seguida, coloque o Caddy ou o Nginx na frente para HTTPS. Confirme que a porta do contêiner não está exposta involuntariamente pelas regras de rede do Docker. Abra apenas os serviços necessários para usuários, certificados e a rota de gerenciamento escolhida.

Feche o cadastro e proteja cada conta

Crie sua conta pretendida usando um processo de onboarding controlado e depois defina SIGNUPS_ALLOWED=false. Gerencie usuários adicionais por meio de convites explícitos ou de um fluxo de administração protegido. Defina a URL do serviço corretamente para que clientes e links usem o endpoint HTTPS pretendido.

Proteja qualquer token de administração separadamente e siga as orientações do projeto para sua representação segura. Use uma senha mestra forte e habilite a autenticação de dois fatores apropriada em cada conta. Armazene os códigos de recuperação fora do próprio vault; precisar do vault indisponível para recuperá-lo cria uma dependência circular.

A URL de exemplo é intencionalmente não operacional. Substitua-a pelo hostname e pelo certificado que você configurou.

Terminal
DOMAIN=https://vault.example.invalid
SIGNUPS_ALLOWED=false

Faça backup de um conjunto consistente de dados

O backup precisa de mais do que uma cópia casual de um arquivo SQLite em uso. Use um método de backup online suportado ou um procedimento controlado com o serviço parado. Inclua anexos e a configuração ou chaves exigidas pela instalação escolhida, em vez de presumir que o banco de dados contém todos os arquivos.

Criptografe o arquivo antes de transferi-lo para fora do servidor, especialmente se a configuração contiver credenciais SMTP ou um token de administração. Mantenha uma cópia fora do servidor e a chave de descriptografia do backup separadamente. Alternativas de banco de dados, como PostgreSQL, precisam de seu próprio procedimento de dump consistente.

  • Faça backup do banco de dados por meio de um método consistente suportado.
  • Inclua anexos e arquivos persistentes relevantes do serviço.
  • Criptografe os arquivos antes que saiam da VPS.
  • Mantenha pelo menos uma cópia independente fora do servidor.
  • Teste a restauração e a sincronização do cliente em um ambiente isolado.

Mantenha o software atualizado e limite a exposição desnecessária

Acompanhe as versões do Vaultwarden e as versões de cliente que você usa. Aplique atualizações de segurança do host e revise as alterações da aplicação antes da implantação; a substituição cega de contêiner é um substituto ruim para um plano testado de atualização e recuperação. Verifique a integridade e os backups após cada alteração.

Limitação de taxa, cabeçalhos seguros de proxy e monitoramento proporcional podem ajudar a detectar tentativas indesejadas de login. Um serviço doméstico pode ser restrito a uma VPN se todos os clientes conseguirem alcançá-lo de forma confiável dessa maneira. Teste o acesso móvel e a recuperação antes de remover a acessibilidade pública. Escolha um registro limitado deliberadamente em vez de sacrificar todos os diagnósticos.

Conecte a privacidade da aplicação à privacidade da hospedagem

Dados mínimos de conta podem reduzir as informações vinculadas ao perfil da VPS. Um pagamento em ledger público, um domínio que você associa a si mesmo e os registros de usuário da aplicação ainda podem criar vínculos identificáveis. Examine toda a stack e evite promessas de que uma camada possa proteger todas as outras.

Um vault privado bem administrado combina criptografia do lado do cliente, HTTPS verificado, administração restrita, contas protegidas e recuperação testada. Mantenha um plano independente para credenciais essenciais caso o servidor fique indisponível. É isso que torna a implantação confiável o suficiente para guardar informações que você não pode perder.

Referências oficiais

Construa com cuidado. Mantenha o controle.Explore os planos de VPS
CONTINUE EXPLORANDO

Um próximo passo útil.

FAÇA SUA PRÓXIMA JOGADA EM SILÊNCIO

Sua infraestrutura. Sua identidade continua sendo sua.

Escolha os recursos de que você precisa. Guarde os dados pessoais que você não precisa compartilhar.

Encontre seu servidor