Vom HushVPS-Team · Aktualisiert 2026 · 8 Min. Lesezeit
Ihr Passwort-Tresor ist das sensibelste Konto, das Sie besitzen. Wird er geknackt, erbt ein Angreifer Ihre E-Mail, Ihre Bank, Ihre Identitätsanbieter – alles, was davon abhängt. Die Frage, wo dieser Tresor lebt, ist also nicht akademisch. Wenn Sie Bitwarden auf einem VPS ohne KYC selbst hosten möchten, entscheiden Sie sich dafür, die verschlüsselte Datenbank auf Hardware zu behalten, die Sie kontrollieren, anonym bezahlt, statt in der Cloud eines Dritten, die mit Ihrem Klarnamen verbunden ist. Dieser Leitfaden erklärt, warum dieser Tausch sinnvoll ist, wie das Setup auf hoher Ebene funktioniert und wo anonymes Hosting eine Lücke schließt, die normales Self-Hosting offen lässt.
Bitwardens gehosteter Dienst ist wirklich gut, und seine Clients verwenden Zero-Knowledge, Ende-zu-Ende-Verschlüsselung, sodass das Unternehmen nie Ihre Klartext-Passwörter sieht. Für die meisten Menschen ist das eine vernünftige Standardeinstellung. Aber den Server selbst zu hosten, ändert drei Dinge, die es wert sind, beachtet zu werden:
Der Haken ist, dass Sie auch die Verantwortung übernehmen — Patchen, Backups und Zugriffskontrolle sind jetzt Ihre Aufgabe. Der Großteil dieses Leitfadens dreht sich darum, diese drei Dinge richtig zu machen.
Es gibt zwei Möglichkeiten, das Bitwarden-Ökosystem selbst zu hosten. Die erste ist der offizielle Self-Hosted-Server von Bitwarden, der funktionsvoll, aber schwerer ist – er erwartet mehrere Container und mehr RAM, als ein kleiner VPS bequem bietet. Die zweite, und die, die die meisten datenschutzbewussten Self-Hoster wählen, ist Vaultwarden, ein inoffizieller, auf Rust basierender Server, der dieselbe API wie die offiziellen Clients spricht. Er läuft problemlos in einem einzigen Container auf einer Box mit 1 vCPU / 2 GB RAM, passt also in unseren Einstiegstarif mit Platz zum Atmen.
Das wichtige Detail: Da Vaultwarden die Bitwarden-API implementiert, verwenden Sie weiterhin die offiziellen, geprüften Bitwarden-Apps und Browsererweiterungen auf Ihren Geräten. Sie ersetzen nur das Backend. Ihr Tresor bleibt Ende-zu-Ende verschlüsselt; der Server speichert und synchronisiert lediglich den verschlüsselten Blob. Das ist der ganze Reiz — offizielle Client-Sicherheit, Self-Hosted-Kontrolle.
Die Anforderungen sind bescheiden. Sie benötigen einen kleinen Linux-VPS mit Root-Zugriff, einen Domainnamen (oder eine Subdomain), der auf seine IP zeigt, und etwa zwanzig Minuten. Vaultwardens Ressourcen-Fußabdruck ist winzig, daher ist unser kleinster Phantom-Tarif — 1 vCPU, 2 GB RAM und 30 GB NVMe mehr als genug für einen persönlichen oder Familien-Tresor. Der Speicher bewegt sich kaum; ein Tresor mit Hunderten von Einträgen und Anhängen wird in Megabyte gemessen.
Stellen Sie den Server bereit, notieren Sie sich die IPv4- und IPv6-Adressen, die wir Ihnen geben, und erstellen Sie einen A- (und AAAA-) Eintrag für vault.yourdomain.tld, der auf diese verweist. Das ist die einzige externe Abhängigkeit. Alles andere lebt auf der Box.
Setzen Sie den Container-Port von Vaultwarden nicht direkt dem Internet aus. Das übliche, sichere Muster ist ein Reverse-Proxy, der TLS davor terminiert. Hier ist die Form, ohne daraus ein Copy-Paste-Skript zu machen, dem Sie nicht blind vertrauen sollten.
Bevor Sie etwas installieren, aktualisieren Sie das System, erstellen Sie einen Nicht-Root-Benutzer und deaktivieren Sie das SSH-Passwort zugunsten eines reinen Schlüssel-Logins. Aktivieren Sie eine Firewall (ufw oder nftables), die nur die Ports 22, 80 und 443 zulässt. Das ist Grundausstattung und dauert zwei Minuten; wer das überspringt, dessen Self-Hosted-Box wird schnell kompromittiert.
Installieren Sie Docker und führen Sie dann das offizielle Vaultwarden-Image aus, wobei das Datenverzeichnis auf ein persistentes Volume auf dem Anbieter gemountet wird. Dieses Volume – typischerweise /vw-data – enthält die SQLite-Datenbank, Anhänge und RSA-Schlüssel. Es ist das Einzige, was Sie niemals verlieren dürfen, weshalb Backups weiter unten einen eigenen Abschnitt bekommen.
Verwenden Sie Caddy oder Nginx als öffentlich zugängliche Schicht. Caddy ist der einfache Weg: Es holt und erneuert automatisch ein Let's-Encrypt-Zertifikat, sodass Ihr Tresor über HTTPS ausgeliefert wird, ohne manuelles Zertifikats-Gefummel. Richten Sie den Proxy auf den internen Port von Vaultwarden und Sie sind fertig. Ein Passwort-Manager sollte niemals über einfaches HTTP erreichbar sein – die Browser-Erweiterungen weigern sich ohnehin, mit ihm zu sprechen.
Sobald Ihr eigenes Konto erstellt ist, setzen Sie SIGNUPS_ALLOWED=false, damit niemand anderes sich auf Ihrer Instanz registrieren kann. Wenn Sie Familienmitglieder einladen möchten, laden Sie sie explizit ein oder verwenden Sie die Admin-Seite (geschützt durch ein eigenes Token), um Benutzer zu verwalten. Ein offener Registrierungs-Endpunkt auf einem öffentlichen Tresor ist eine Einladung, die Sie nicht senden möchten.
Self-Hosting bedeutet, dass Sie jetzt die Backup-Abteilung sind. Die gute Nachricht ist, dass der gesamte Zustand von Vaultwarden in diesem einen Datenverzeichnis liegt und die Datenbank eine einzelne SQLite-Datei ist. Eine solide Routine sieht so aus:
.backup-Befehl, anstatt die Live-Datei zu kopieren, damit Sie nie eine halb geschriebene Datenbank erwischen.Da der Tresor selbst bereits mit Ihrem Master-Passwort verschlüsselt ist, ist eine Off-Site-Kopie keine neue Gefährdung, solange Sie auch Transport und Speicherung verschlüsseln. Gürtel und Hosenträger.
Ein paar Gewohnheiten halten einen selbst gehosteten Tresor langweilig, was genau das ist, was Sie wollen:
Vaultwarden passt in unseren kleinsten Tarif. Ohne ID, ohne Karte – mit Monero bezahlen und Root-Zugriff auf einem Server erhalten, der nicht mit Ihrem Namen verbunden ist.
Hier ist der Teil, den gewöhnliche Self-Hosting-Anleitungen auslassen. Wenn Sie Ihren Tresor von einem verwalteten Anbieter auf Ihren eigenen Server verlagern, verbessert das die Software-Seite der Privatsphäre. Aber wenn Sie diesen Server mit Ihrem echten Namen, einer Kreditkarte und einer Privatadresse gemietet haben, haben Sie die Identitätsverknüpfung nur eine Ebene tiefer verlagert. Das Hosting-Unternehmen unter Ihrem Tresor weiß jetzt genau, wessen Passwörter diese verschlüsselten Blobs gehören.
Ein anonymer Host ohne KYC schließt diese letzte Lücke. Wenn es keine Identitätsprüfung gibt, keine Karte hinterlegt ist und Monero die Rechnung begleicht, kann der Anbieter, der die Hardware betreibt, den Server, der Ihre sensibelsten Daten enthält, nicht über einen Zahlungsdatensatz mit Ihnen in Verbindung bringen. Es gibt nichts im Konto, das man vorladen, verkaufen, leaken oder übergeben könnte – weil es nie erhoben wurde. Das ist der Unterschied zwischen Datenschutz in der App und Datenschutz im gesamten Stack. Unser ausführlicherer Artikel über das Betreiben eigener privater Dienste auf einem anonymen VPS behandelt dieselbe Logik für E-Mail und Cloud-Speicher.
Um klar zu sagen, was das tut und was nicht: Anonymes Hosting schützt Sie davor, dass die Hosting-Ebene zu einer Papierspur wird. Es macht Sie nicht unsichtbar und entschuldigt nichts Illegales – HushVPS ist offshore-legal und datenminimierend, und unsere Acceptable Use Policy verbietet weiterhin Malware, Spam und Netzwerkangriffe. Das Ziel ist einfach: Halten Sie Ihren Passwort-Tresor zu Ihrem, auf Hardware, die niemand trivial mit Ihrer Identität verbinden kann, gesichert und gehärtet, damit er jahrelang langweilig bleibt.
Self-Hosting von Bitwarden – in der Praxis Vaultwarden – bringt das wichtigste Konto, das Sie besitzen, auf eine Maschine, die Sie kontrollieren, mit denselben geprüften Clients, denen Sie bereits vertrauen. Machen Sie es richtig: Sichern Sie die Box ab, terminieren Sie TLS mit einem Reverse-Proxy, deaktivieren Sie offene Anmeldungen, sichern Sie das Datenverzeichnis verschlüsselt außer Haus und halten Sie alles gepatcht. Tun Sie es auf einem ohne-KYC-, mit-Monero-bezahlten VPS und Sie entfernen auch die Abrechnungsspur, die diesen Tresor sonst mit Ihrem Namen verbinden würde. Privatsphäre an beiden Enden des Stacks, was genau der Ort ist, an dem ein Passwort-Manager leben sollte.