بواسطة فريق HushVPS · تم التحديث 2026 · قراءة 8 دقائق
خزنة كلمات المرور الخاصة بك هي الحساب الأكثر حساسية الذي تملكه. اختراقها يعني أن المهاجم يرث بريدك الإلكتروني وبنكك وموفري هويتك — كل شيء لاحق. لذا فإن السؤال عن مكان وجود هذه الخزنة ليس أكاديميًا. إذا كنت تريد استضافة Bitwarden ذاتيًا على VPS بدون KYC، فأنت تختار الاحتفاظ بقاعدة البيانات المشفرة على أجهزة تتحكم فيها، مدفوعة anonymously، بدلاً من الاعتماد على سحابة طرف ثالث مرتبطة باسمك القانوني. يشرح هذا الدليل لماذا هذا الاختيار منطقي، وكيف يعمل الإعداد فعليًا على مستوى عالٍ، وأين تسد الاستضافة المجهولة فجوة تتركها الاستضافة الذاتية العادية مفتوحة.
خدمة Bitwarden المستضافة جيدة حقًا، وعملاؤها يستخدمون تشفيرًا من طرف إلى طرف مع معرفة صفرية، لذا لا ترى الشركة كلمات مرورك كنص واضح أبدًا. بالنسبة لمعظم الناس، هذا افتراضي معقول. لكن استضافة الخادم بنفسك تغير ثلاثة أشياء تستحق الاهتمام:
الجانب السلبي هو أنك ترث المسؤولية أيضًا — الترقيع والنسخ الاحتياطي والتحكم في الوصول أصبحت وظيفتك الآن. معظم هذا الدليل يدور حول القيام بهذه الأشياء الثلاثة بشكل صحيح.
هناك طريقتان لاستضافة نظام Bitwarden البيئي ذاتيًا. الأولى هي الخادم الرسمي المستضاف ذاتيًا من Bitwarden، وهو مكتمل الميزات لكنه أثقل — يتوقع عدة حاويات وذاكرة وصول عشوائي أكثر مما يعطيك VPS صغير بشكل مريح. الثانية، والتي يختارها معظم المستضيفين ذاتيًا المهتمين بالخصوصية، هي Vaultwarden، وهو خادم غير رسمي مبني على Rust يتحدث نفس API مثل العملاء الرسميين. يعمل بسعادة في حاوية واحدة على صندوق 1 vCPU / 2 GB، لذا فهو يناسب خطتنا للمبتدئين مع مساحة إضافية.
التفصيل المهم: نظرًا لأن Vaultwarden ينفذ Bitwarden API، فإنك لا تزال تستخدم تطبيقات Bitwarden الرسمية المدققة وإضافات المتصفح على أجهزتك. أنت فقط تستبدل الواجهة الخلفية. تبقى خزنتك مشفرة من طرف إلى طرف؛ الخادم يخزن ويزامن الكتلة المشفرة فقط. هذا هو الجاذبية الكاملة — أمان العميل الرسمي، وتحكم الاستضافة الذاتية.
المتطلبات متواضعة. تحتاج إلى VPS صغير بنظام Linux مع صلاحيات الروت الكاملة، واسم نطاق (أو نطاق فرعي) موجه إلى عنوان IP الخاص به، وحوالي عشرين دقيقة. البصمة الموردية لـ Vaultwarden صغيرة جدًا، لذا فإن أصغر خطة Phantom — 1 vCPU و 2 GB RAM و 30 GB NVMe أكثر من كافية لخزنة شخصية أو عائلية. التخزين بالكاد يتحرك؛ الخزنة التي تحتوي على مئات الإدخالات والمرفقات تُقاس بالميغابايت.
انشر الخادم، ولاحظ عناوين IPv4 و IPv6 التي نقدمها لك، وأنشئ سجل A (و AAAA) لـ vault.yourdomain.tld يشير إليها. هذا هو الاعتماد الخارجي الوحيد. كل شيء آخر يعيش على الخادم.
لا تعرض منفذ حاوية Vaultwarden مباشرة للإنترنت. النمط الآمن القياسي هو وكيل عكسي ينهي TLS أمامه. إليك شكله، دون تحويله إلى نص برمجي للنسخ واللصق لا يجب أن تثق به بشكل أعمى.
قبل تثبيت أي شيء، حدّث النظام، وأنشئ مستخدمًا غير جذر، وعطّل SSH بكلمة مرور لصالح تسجيل الدخول بالمفتاح فقط. فعّل جدار حماية (ufw أو nftables) يسمح فقط بالمنافذ 22 و 80 و 443. هذه هي النظافة الأساسية وتستغرق دقيقتين؛ تخطيها هو كيف يتم اختراق الخوادم المستضافة ذاتيًا.
ثبّت Docker، ثم شغّل صورة Vaultwarden الرسمية مع تثبيت دليل البيانات الخاص بها على وحدة تخزين دائمة على المضيف. هذا المجلد — عادةً /vw-data — يحتوي على قاعدة بيانات SQLite والملفات المرفقة ومفاتيح RSA. هو الشيء الوحيد الذي لا يجب أن تفقده أبدًا، ولهذا السبب تحصل النسخ الاحتياطية على قسم خاص بها أدناه.
استخدم Caddy أو Nginx كطبقة مواجهة للجمهور. Caddy هو المسار السهل: فهو يجلب ويجدد شهادة Let's Encrypt تلقائيًا، بحيث يتم تقديم خزنتك عبر HTTPS دون عناء إدارة الشهادات يدويًا. وجّه الوكيل إلى المنفذ الداخلي لـ Vaultwarden وانتهيت. لا ينبغي أبدًا أن يكون مدير كلمات المرور متاحًا عبر HTTP العادي — سترفض إضافات المتصفح التحدث إليه على أي حال.
بمجرد إنشاء حسابك الخاص، اضبط SIGNUPS_ALLOWED=false بحيث لا يمكن لأي شخص آخر التسجيل في مثيلك. إذا كنت تريد أفراد العائلة، قم بدعوتهم صراحةً أو استخدم صفحة الإدارة (المحمية برمزها الخاص) لإدارة المستخدمين. نقطة تسجيل مفتوحة على خزنة عامة هي دعوة لا تريد إرسالها.
الاستضافة الذاتية تعني أنك الآن قسم النسخ الاحتياطي. الخبر السار هو أن حالة Vaultwarden بأكملها هي دليل البيانات الواحد، وقاعدة البيانات هي ملف SQLite واحد. تبدو الروتين السليم كما يلي:
.backup بدلاً من نسخ الملف الحي، حتى لا تلتقط قاعدة بيانات نصف مكتوبة.نظرًا لأن الخزنة نفسها مشفرة بالفعل بكلمة المرور الرئيسية الخاصة بك، فإن النسخة خارج الموقع ليست تعرضًا جديدًا طالما قمت بتشفير النقل والتخزين أيضًا. حزام وأمان.
بعض العادات تبقي الخزنة ذاتية الاستضافة مملة، وهو بالضبط ما تريده أن تكون:
Vaultwarden يناسب أصغر خطة لدينا. بدون هوية، بدون بطاقة — ادفع بمونيرو واحصل على صلاحيات الروت الكاملة على خادم غير مرتبط باسمك.
هذا هو الجزء الذي تتركه أدلة الاستضافة الذاتية العادية. نقل خزنتك من مزود مُدار إلى خادمك الخاص يحسن جانب البرمجيات من الخصوصية. ولكن إذا استأجرت هذا الخادم باسمك الحقيقي وبطاقة ائتمان وعنوان منزلي، فقد قمت ببساطة بنقل رابط الهوية طبقة واحدة إلى الأسفل. شركة الاستضافة التي تقع تحت خزنتك تعرف الآن بالضبط لمن تنتمي كلمات المرور المشفرة.
مضيف مجهول بدون KYC يسد تلك الفجوة الأخيرة. عندما لا يكون هناك تحقق من الهوية، ولا بطاقة في الملف، وتقوم Monero بتسوية الفاتورة، لا يمكن للمزود الذي يدير المعدن ربط الخادم الذي يحمل بياناتك الأكثر حساسية بك من خلال سجل الفوترة. لا يوجد شيء في الحساب يمكن استدعاؤه أو بيعه أو تسريبه أو تسليمه — لأنه لم يتم جمعه أبدًا. هذا هو الفرق بين الخصوصية في التطبيق والخصوصية عبر المجموعة الكاملة. يغطي مقالنا الأوسع حول تشغيل خدماتك الخاصة على VPS مجهول نفس المنطق للبريد والتخزين السحابي.
لنكون واضحين بشأن ما يفعله هذا وما لا يفعله: الاستضافة المجهولة تحميك من أن تصبح طبقة الاستضافة أثرًا ورقيًا. إنها لا تجعلك غير مرئي ولا تعفي أي شيء غير قانوني — HushVPS قانونية في الخارج وتقلل من البيانات، وسياسة الاستخدام المقبول لدينا لا تزال تحظر البرامج الضارة والبريد العشوائي وهجمات الشبكة. الهدف واضح: حافظ على خزنة كلمات المرور الخاصة بك ملكًا لك، على أجهزة لا يمكن لأي شخص ربطها بهويتك بسهولة، مع نسخ احتياطي وتقوية بحيث تظل مملة لسنوات.
الاستضافة الذاتية لـ Bitwarden — عمليًا Vaultwarden — تضع أهم حساب تملكه على جهاز تتحكم فيه، وتشغل نفس العملاء المدققين الذين تثق بهم بالفعل. افعلها بشكل صحيح: قم بتأمين الخادم، وأنهِ TLS بوكيل عكسي، وعطّل إنشاء الحسابات المفتوح، وانسخ دليل البيانات احتياطيًا خارج الموقع مع التشفير، وحافظ على تحديث كل شيء. افعلها على VPS بدون KYC ومدفوع بمونيرو وستزيل أيضًا أثر الفوترة الذي كان سيربط تلك الخزنة باسمك. الخصوصية على طرفي المكدس، وهو بالضبط المكان الذي يستحق فيه مدير كلمات المرور أن يعيش.