Oleh tim HushVPS · Diperbarui 2026 · 8 menit baca
Vault kata sandi Anda adalah akun paling sensitif yang Anda miliki. Jika diretas, penyerang mewarisi email, bank, penyedia identitas Anda — semua yang ada di hilir. Jadi pertanyaan tentang di mana vault itu berada bukanlah hal akademis. Jika Anda ingin self-host Bitwarden di VPS tanpa KYC, Anda memilih untuk menyimpan database terenkripsi di perangkat keras yang Anda kendalikan, dibayar secara anonim, alih-alih di cloud pihak ketiga yang terikat dengan nama resmi Anda. Panduan ini menjelaskan mengapa trade-off itu masuk akal, bagaimana pengaturannya bekerja pada tingkat tinggi, dan di mana hosting anonim menutup celah yang ditinggalkan oleh self-hosting biasa.
Layanan hosted Bitwarden benar-benar bagus, dan kliennya menggunakan enkripsi zero-knowledge, end-to-end, sehingga perusahaan tidak pernah melihat kata sandi teks biasa Anda. Bagi kebanyakan orang itu adalah default yang masuk akal. Tetapi hosting server sendiri mengubah tiga hal yang perlu diperhatikan:
Tangkapannya adalah Anda juga mewarisi tanggung jawab — penambalan, cadangan, dan kontrol akses sekarang menjadi tugas Anda. Sebagian besar panduan ini tentang melakukan tiga hal itu dengan benar.
Ada dua cara untuk self-host ekosistem Bitwarden. Yang pertama adalah server self-host resmi dari Bitwarden, yang lengkap fiturnya tetapi lebih berat — ia membutuhkan beberapa kontainer dan lebih banyak RAM daripada yang nyaman diberikan oleh VPS kecil. Yang kedua, dan yang paling banyak dipilih oleh self-hoster yang sadar privasi, adalah Vaultwarden, server berbasis Rust yang tidak resmi yang berbicara API yang sama dengan klien resmi. Ia berjalan dengan nyaman dalam satu kontainer di server 1 vCPU / 2 GB, sehingga cocok dengan paket entry-level kami dengan ruang tersisa.
Detail penting: karena Vaultwarden mengimplementasikan API Bitwarden, Anda masih menggunakan aplikasi Bitwarden resmi dan ekstensi browser yang diaudit di perangkat Anda. Anda hanya mengganti backend. Brankas Anda tetap terenkripsi end-to-end; server hanya menyimpan dan menyinkronkan blob terenkripsi. Itulah daya tariknya — keamanan klien resmi, kontrol self-hosted.
Persyaratannya sederhana. Anda memerlukan VPS Linux kecil dengan akses root, nama domain (atau subdomain) yang menunjuk ke IP-nya, dan sekitar dua puluh menit. Jejak sumber daya Vaultwarden sangat kecil, sehingga paket Phantom terkecil kami — 1 vCPU, 2 GB RAM, dan 30 GB NVMe lebih dari cukup untuk brankas pribadi atau keluarga. Penyimpanan hampir tidak bergerak; brankas dengan ratusan entri dan lampiran diukur dalam megabyte.
Deploy server, catat alamat IPv4 dan IPv6 yang kami berikan, dan buat catatan A (dan AAAA) untuk vault.yourdomain.tld yang menunjuk ke alamat tersebut. Itu satu-satunya ketergantungan eksternal. Semua yang lain ada di server.
Jangan ekspos port kontainer Vaultwarden langsung ke internet. Pola yang aman dan standar adalah reverse proxy yang menghentikan TLS di depannya. Berikut bentuknya, tanpa mengubah ini menjadi skrip salin-tempel yang sebaiknya tidak Anda percaya begitu saja.
Sebelum menginstal apa pun, perbarui sistem, buat pengguna non-root, dan nonaktifkan SSH dengan kata sandi demi login khusus kunci. Aktifkan firewall (ufw atau nftables) yang hanya mengizinkan port 22, 80, dan 443. Ini kebersihan dasar dan hanya butuh dua menit; melewatkannya adalah cara server self-hosting bisa dikuasai orang lain.
Instal Docker, lalu jalankan image Vaultwarden resmi dengan direktori datanya dipasang ke volume persisten di host. Volume itu — biasanya /vw-data — menyimpan database SQLite, lampiran, dan kunci RSA. Itu satu-satunya hal yang tidak boleh hilang, itulah mengapa cadangan memiliki bagian tersendiri di bawah.
Gunakan Caddy atau Nginx sebagai lapisan publik. Caddy adalah jalur termudah: ia mengambil dan memperbarui sertifikat Let's Encrypt secara otomatis, sehingga vault Anda dilayani melalui HTTPS tanpa perlu mengurus sertifikat manual. Arahkan proxy ke port internal Vaultwarden dan selesai. Pengelola kata sandi tidak boleh diakses melalui HTTP biasa — ekstensi peramban akan menolak untuk berbicara dengannya.
Setelah akun Anda sendiri dibuat, atur SIGNUPS_ALLOWED=false agar orang lain tidak dapat mendaftar di instance Anda. Jika ingin anggota keluarga, undang mereka secara eksplisit atau gunakan halaman admin (dilindungi oleh token sendiri) untuk mengelola pengguna. Endpoint registrasi terbuka di vault publik adalah undangan yang tidak ingin Anda kirim.
Self-hosting berarti Anda sekarang adalah departemen cadangan. Kabar baiknya adalah seluruh status Vaultwarden ada di satu direktori data, dan database adalah satu file SQLite. Rutinitas yang baik terlihat seperti ini:
.backup daripada menyalin file langsung, agar Anda tidak pernah menangkap database yang setengah tertulis.Karena vault itu sendiri sudah dienkripsi dengan kata sandi utama Anda, salinan di luar lokasi bukanlah paparan baru selama Anda juga mengenkripsi transportasi dan penyimpanannya. Sabuk dan pengaman.
Beberapa kebiasaan menjaga vault self-hosting tetap membosankan, yang justru Anda inginkan:
Vaultwarden cocok dengan paket terkecil kami. Tanpa identitas, tanpa kartu — bayar dengan Monero dan dapatkan akses root di server yang tidak terikat dengan nama Anda.
Inilah bagian yang dilewatkan oleh panduan self-hosting biasa. Memindahkan vault Anda dari penyedia terkelola ke server sendiri meningkatkan sisi perangkat lunak dari privasi. Tetapi jika Anda menyewa server itu dengan nama asli, kartu kredit, dan alamat rumah, Anda hanya memindahkan tautan identitas satu lapis ke bawah. Perusahaan hosting di bawah vault Anda sekarang tahu persis milik siapa kata sandi terenkripsi itu.
Host anonim tanpa KYC menutup celah terakhir itu. Ketika tidak ada verifikasi identitas, tidak ada kartu yang tersimpan, dan Monero menyelesaikan faktur, penyedia yang menjalankan metal tidak dapat menghubungkan server yang menyimpan data paling sensitif Anda kembali kepada Anda melalui catatan penagihan. Tidak ada apa pun di akun untuk menjadi perintah pengadilan, dijual, bocor, atau diserahkan — karena tidak pernah dikumpulkan. Itulah perbedaan antara privasi dalam aplikasi dan privasi di seluruh tumpukan. Tulisan kami yang lebih luas tentang menjalankan layanan pribadi Anda sendiri di VPS anonim mencakup logika yang sama untuk email dan penyimpanan cloud.
Untuk memperjelas apa yang dilakukan dan tidak dilakukan: hosting anonim melindungi Anda dari lapisan hosting menjadi jejak kertas. Itu tidak membuat Anda tidak terlihat atau memaafkan hal ilegal — HushVPS legal di luar negeri dan meminimalkan data, dan kebijakan penggunaan kami tetap melarang malware, spam, dan serangan jaringan. Tujuannya sederhana: jaga vault kata sandi Anda tetap milik Anda, di perangkat keras yang tidak dapat dengan mudah dihubungkan orang ke identitas Anda, dicadangkan dan diperkuat sehingga tetap membosankan selama bertahun-tahun.
Self-hosting Bitwarden — dalam praktiknya, Vaultwarden — menempatkan akun terpenting yang Anda miliki di mesin yang Anda kendalikan, menjalankan klien teraudit yang sama yang sudah Anda percayai. Lakukan dengan benar: kunci server, akhiri TLS dengan reverse proxy, nonaktifkan pendaftaran terbuka, cadangkan direktori data di luar situs dengan enkripsi, dan jaga semuanya tetap diperbarui. Lakukan di VPS tanpa KYC yang dibayar dengan Monero dan Anda juga menghapus jejak penagihan yang seharusnya menghubungkan vault itu ke nama Anda. Privasi di kedua ujung tumpukan, yang merupakan tempat yang tepat untuk manajer kata sandi.