Hospede seu cofre de senhas em um VPS privado
Escolha o Bitwarden ou o Vaultwarden, proteja o endpoint do HTTPS e crie uma rotina de backup testada para sua conta mais importante.
Visão geral
Um cofre de senhas auto-hospedado precisa de transporte protegido, registro restrito, administração segura e um processo de recuperação testado. Bitwarden e a implementação comunitária Vaultwarden têm modelos diferentes de documentação e suporte. Siga os requisitos do projeto escolhido e verifique se os backups preservam as informações necessárias para restaurar o cofre.
Decida se você quer a responsabilidade operacional
Um cofre de senhas pode desbloquear muitas outras contas, então sua disponibilidade e segurança merecem planejamento deliberado. Os clientes do Bitwarden criptografam os dados do cofre antes de sincronizá-los. Hospedar o backend você mesmo muda onde os dados criptografados e os metadados do serviço ficam; isso não remove a importância de uma senha mestra forte e de dispositivos clientes seguros.
Você ganha controle sobre a implantação, a retenção e a política de acesso, enquanto aceita a responsabilidade por patches, backups e recuperação. Uma pequena instância privada pode atrair menos atenção ampla do que um grande serviço compartilhado, mas uma configuração incorreta pode torná-la mais exposta. Escolha a auto-hospedagem porque você consegue mantê-la, não porque todo sistema auto-hospedado é automaticamente mais seguro.
Escolha o backend e verifique a compatibilidade
O Bitwarden oferece opções oficiais de auto-hospedagem com requisitos documentados, incluindo diferentes formatos de implantação. Compare os requisitos atuais de recursos e funcionalidades em vez de presumir que toda instalação oficial precisa da mesma pilha grande.
O Vaultwarden é uma implementação separada e não oficial compatível com clientes do Bitwarden. Seu design leve é atrativo para uma instância pessoal ou familiar, mas a compatibilidade de recursos e o momento dos lançamentos podem variar. As alegações de segurança e auditorias de produtos oficiais não devem ser atribuídas automaticamente a este backend independente.
Prepare o servidor, o nome e o caminho de acesso
Um pequeno VPS com Linux e 1 vCPU e 2 GB RAM pode ser um ponto de partida para uma instância modesta do Vaultwarden; anexos e outras cargas de trabalho determinam as necessidades de armazenamento. Acesso root total permite a configuração, mas o hipervisor permanece sob o controle do operador de hospedagem.
Aponte um hostname dedicado para o servidor com registros A apropriados e, se houver suporte e testes, registros AAAA. Planeje um HTTPS válido, administração protegida e uma rota de recuperação. O registro de domínio, as informações de contato do certificado e os endereços de e-mail dos usuários podem revelar vínculos além do cadastro de hospedagem.
Implante com armazenamento persistente e um backend local
Atualize o sistema operacional e estabeleça administração baseada em chaves antes de adicionar o vault. Use a imagem mantida do projeto Vaultwarden ou um método de instalação documentado pelo projeto. Monte o local de dados de forma persistente para que a substituição de um contêiner não apague o serviço.
Mantenha o backend da aplicação em localhost ou em uma rede privada de contêineres e, em seguida, coloque o Caddy ou o Nginx na frente para HTTPS. Confirme que a porta do contêiner não está exposta involuntariamente pelas regras de rede do Docker. Abra apenas os serviços necessários para usuários, certificados e a rota de gerenciamento escolhida.
Feche o cadastro e proteja cada conta
Crie sua conta pretendida usando um processo de onboarding controlado e depois defina SIGNUPS_ALLOWED=false. Gerencie usuários adicionais por meio de convites explícitos ou de um fluxo de administração protegido. Defina a URL do serviço corretamente para que clientes e links usem o endpoint HTTPS pretendido.
Proteja qualquer token de administração separadamente e siga as orientações do projeto para sua representação segura. Use uma senha mestra forte e habilite a autenticação de dois fatores apropriada em cada conta. Armazene os códigos de recuperação fora do próprio vault; precisar do vault indisponível para recuperá-lo cria uma dependência circular.
A URL de exemplo é intencionalmente não operacional. Substitua-a pelo hostname e pelo certificado que você configurou.
DOMAIN=https://vault.example.invalid
SIGNUPS_ALLOWED=falseFaça backup de um conjunto consistente de dados
O backup precisa de mais do que uma cópia casual de um arquivo SQLite em uso. Use um método de backup online suportado ou um procedimento controlado com o serviço parado. Inclua anexos e a configuração ou chaves exigidas pela instalação escolhida, em vez de presumir que o banco de dados contém todos os arquivos.
Criptografe o arquivo antes de transferi-lo para fora do servidor, especialmente se a configuração contiver credenciais SMTP ou um token de administração. Mantenha uma cópia fora do servidor e a chave de descriptografia do backup separadamente. Alternativas de banco de dados, como PostgreSQL, precisam de seu próprio procedimento de dump consistente.
- Faça backup do banco de dados por meio de um método consistente suportado.
- Inclua anexos e arquivos persistentes relevantes do serviço.
- Criptografe os arquivos antes que saiam da VPS.
- Mantenha pelo menos uma cópia independente fora do servidor.
- Teste a restauração e a sincronização do cliente em um ambiente isolado.
Mantenha o software atualizado e limite a exposição desnecessária
Acompanhe as versões do Vaultwarden e as versões de cliente que você usa. Aplique atualizações de segurança do host e revise as alterações da aplicação antes da implantação; a substituição cega de contêiner é um substituto ruim para um plano testado de atualização e recuperação. Verifique a integridade e os backups após cada alteração.
Limitação de taxa, cabeçalhos seguros de proxy e monitoramento proporcional podem ajudar a detectar tentativas indesejadas de login. Um serviço doméstico pode ser restrito a uma VPN se todos os clientes conseguirem alcançá-lo de forma confiável dessa maneira. Teste o acesso móvel e a recuperação antes de remover a acessibilidade pública. Escolha um registro limitado deliberadamente em vez de sacrificar todos os diagnósticos.
Conecte a privacidade da aplicação à privacidade da hospedagem
Dados mínimos de conta podem reduzir as informações vinculadas ao perfil da VPS. Um pagamento em ledger público, um domínio que você associa a si mesmo e os registros de usuário da aplicação ainda podem criar vínculos identificáveis. Examine toda a stack e evite promessas de que uma camada possa proteger todas as outras.
Um vault privado bem administrado combina criptografia do lado do cliente, HTTPS verificado, administração restrita, contas protegidas e recuperação testada. Mantenha um plano independente para credenciais essenciais caso o servidor fique indisponível. É isso que torna a implantação confiável o suficiente para guardar informações que você não pode perder.