匿名VPSでBitwardenをセルフホスティングする

HushVPSチーム著 · 2026年更新 · 読了8分

パスワードボールトは、あなたが所有する中で最も機密性の高いアカウントです。それをクラックされると、攻撃者はあなたのメール、銀行、身元プロバイダーなど、下流のすべてを手に入れます。したがって、ボールトがどこにあるかという問題は、理論上の話ではありません。KYC不要のVPSでBitwardenをセルフホストしたい場合、あなたは、暗号化されたデータベースを、匿名で支払われた、あなたが管理するハードウェアに保持することを選択しているのです。第三者のクラウドに本名で結び付けられる代わりに。このガイドでは、そのトレードオフが理にかなっている理由、セットアップが実際にどのように機能するか、そして匿名ホスティングが通常のセルフホスティングが残すギャップをどのように埋めるかについて説明します。

そもそもなぜパスワードマネージャーをセルフホストするのか

Bitwardenのホスト型サービスは本当に優れており、そのクライアントはゼロ知識のエンドツーエンド暗号化を使用しているため、同社があなたの平文のパスワードを見ることはありません。ほとんどの人にとって、それは合理的なデフォルトです。しかし、サーバーを自分でホストすると、気にかける価値のある3つのことが変わります。

  • ターゲットを排除します。 管理されたボールトプロバイダーは価値の高いハニーポットです。何百万もの暗号化されたブロブが一箇所にあると、決意のある攻撃者を引き付けます。あなたの単一のセルフホストインスタンスは、はるかに興味のない賞品です。
  • 可用性を制御します。 アカウント停止、予期しないポリシー変更、リージョンロックアウトはありません。サーバーが稼働している限り、サービスは稼働し続けます。
  • あなたはメタデータを所有します。ゼロ知識暗号化を使用しても、プロバイダーはあなたのログインIP、タイムスタンプ、デバイスのフィンガープリント、請求先の身元を依然として見ることができます。セルフホスティングにより、そのテレメトリはあなた自身のボックスに保持されます。

欠点は、あなたも責任を引き継ぐことです。パッチ適用、バックアップ、アクセス制御は今やあなたの仕事です。このガイドのほとんどは、これら3つのことを適切に行うことについてです。

Bitwarden vs Vaultwarden:実際に実行するもの

Bitwardenエコシステムをセルフホストするには2つの方法があります。1つ目はBitwardenの公式セルフホストサーバーで、機能は完全ですが、より重く、小さなVPSが快適に与えるよりも多くのコンテナとRAMを期待します。2つ目は、プライバシーを重視するセルフホスターのほとんどが選ぶもので、Vaultwardenです。これは非公式のRustベースのサーバーで、公式クライアントと同じAPIを話します。1 vCPU / 2 GBのボックスで単一のコンテナで問題なく実行できるため、エントリーレベルのプランに余裕を持って適合します。

重要な詳細:VaultwardenはBitwarden APIを実装しているため、デバイスでは公式の監査済みBitwardenアプリとブラウザ拡張機能を引き続き使用します。バックエンドを置き換えるだけです。ボールトはエンドツーエンドで暗号化されたままです。サーバーは暗号化されたブロブを保存して同期するだけです。それがすべての魅力です。公式クライアントのセキュリティ、セルフホストの制御。

始める前に必要なもの

要件は控えめです。rootアクセス権を持つ小さなLinux VPS、そのIPを指すドメイン名(またはサブドメイン)、そして約20分が必要です。Vaultwardenのリソースフットプリントは小さいため、当社の最小のPhantomプラン(1 vCPU、2 GB RAM、30 GB NVMe)で、個人用または家族用のボールトには十分すぎるほどです。ストレージはほとんど移動しません。数百のエントリと添付ファイルを持つボールトは、メガバイト単位で測定されます。

サーバーをデプロイし、提供されるIPv4およびIPv6アドレスをメモし、vault.yourdomain.tldA(およびAAAA)レコードをそれらに向けて作成します。それが唯一の外部依存です。それ以外はすべてボックス上にあります。

高レベルのセットアップ

Vaultwardenのコンテナポートをインターネットに直接公開しないでください。標準的で安全なパターンは、その前にTLSを終端するリバースプロキシを置くことです。ここでは、盲目的に信頼すべきではないコピーペーストスクリプトにせず、その形を示します。

1. まずボックスをロックダウンする

何かをインストールする前に、システムを更新し、非rootユーザーを作成し、パスワードSSHを無効にしてキーのみのログインにします。ポート22、80、443のみを許可するファイアウォール(ufwまたはnftables)を有効にします。これは基本的な衛生管理で2分で済みます。これをスキップすると、セルフホストのボックスが乗っ取られる方法です。

2. コンテナでVaultwardenをデプロイする

Dockerをインストールし、公式のVaultwardenイメージを、データディレクトリをホスト上の永続ボリュームにマウントして実行します。そのボリューム(通常は/vw-data)には、SQLiteデータベース、添付ファイル、RSAキーが保持されます。これは絶対に失ってはならないものであり、そのためバックアップには以下の専用セクションがあります。

3. リバースプロキシとHTTPSを前面に置く

公開層としてCaddyまたはNginxを使用します。Caddyは簡単な方法です。Let's Encrypt証明書を自動的に取得して更新するため、手動で証明書を管理することなく、ボールトがHTTPSで提供されます。プロキシをVaultwardenの内部ポートに向ければ完了です。パスワードマネージャーは平文のHTTPで到達可能であってはなりません。ブラウザ拡張機能はそもそも通信を拒否します。

4. 後ろのドアを閉める

自分のアカウントが作成されたら、SIGNUPS_ALLOWED=falseを設定して、他の誰もインスタンスに登録できないようにします。家族を追加したい場合は、明示的に招待するか、独自のトークンで保護された管理ページを使用してユーザーを管理します。公開ボールトのオープンな登録エンドポイントは、送りたくない招待状です。

バックアップ:人々がスキップする部分

セルフホスティングは、あなたがバックアップ部門になることを意味します。良いニュースは、Vaultwardenの状態全体がその1つのデータディレクトリであり、データベースが単一のSQLiteファイルであることです。健全なルーチンは次のようになります:

  • データディレクトリの夜間スナップショットを取得します。ライブファイルをコピーするのではなく、SQLiteの.backupコマンドを使用して、書き込み途中のデータベースを取得しないようにします。
  • サーバーから出るにバックアップを暗号化します(ageまたはGPG)。暗号化されたボールトとそのキーが含まれているためです。
  • 暗号化されたアーカイブを外部に送信します:2台目のHushVPSサーバー、オブジェクトストレージバケット、またはSSH経由の自分のマシン。
  • 少なくとも一度はリストアをテストします。復元したことのないバックアップは、計画ではなく希望です。

ボールト自体はマスターパスワードで既に暗号化されているため、転送とストレージも暗号化すれば、オフサイトコピーは新たな露出にはなりません。二重の安全策です。

実行中のサービスの強化

いくつかの習慣により、セルフホストのボールトを退屈なものに保つことができます。それがまさに望ましいことです:

  • 定期的にパッチを適用します。最新のVaultwardenイメージを定期的にプルし、ホストOSを最新の状態に保ちます。Unattended-upgradesはOSを処理し、単純なcronまたはWatchtowerポリシーはコンテナを処理します。
  • すべてのアカウントで2要素認証を有効にします。セルフホストのインスタンスでも大きな効果があります。漏洩したマスターパスワードを大惨事から危機一髪に変えます。
  • VPNの背後に隠すことを検討します。あなたと家族だけがボールトを使用する場合、WireGuardインターフェースにバインドして、オープンインターネットからは決して到達できないようにできます。これをアクセス記録を保持しないログなしVPSと組み合わせると、攻撃者が見える表面はほぼゼロに縮小します。
  • レート制限と監視。Vaultwardenはログインスロットリングをサポートしています。有効にしてください。ログで繰り返される失敗した試行を監視します。

数分でボールト用のボックスをデプロイ

Vaultwardenは最小プランに適合します。ID不要、カード不要 — Moneroで支払い、あなたの名前に関連付けられていないサーバーでルートアクセスを取得します。

プランを見る

匿名でKYC不要のホストでこれを行うことが重要な理由

ここが、通常のセルフホスティングガイドが省いている部分です。管理されたプロバイダーから自分のサーバーにボールトを移すことで、プライバシーのソフトウェア面は改善されます。しかし、そのサーバーを本名、クレジットカード、自宅住所でレンタルしたなら、身元のリンクを一段下に移したにすぎません。ボールトの下にあるホスティング会社は、その暗号化されたブロブが誰のパスワードであるかを正確に知ることになります。

匿名のKYC不要ホストが、その最後のギャップを埋めます。本人確認がなく、カードも登録されておらず、Moneroで請求書が支払われる場合、メタルを運営するプロバイダーは、最も機密性の高いデータを保持するサーバーを、請求記録を通じてあなたに結び付けることはできません。アカウントには、召喚、販売、漏洩、引き渡しの対象となるものは何もありません。なぜなら、それは決して収集されなかったからです。それが、アプリ内のプライバシーとスタック全体のプライバシーの違いです。匿名VPSで独自のプライベートサービスを実行するに関する詳細な記事では、メールとクラウドストレージについても同じロジックを説明しています。

これが何をするのか、何をしないのかを明確にしておきます。匿名ホスティングは、ホスティング層が証跡になることからあなたを守ります。それはあなたを見えなくしたり、違法行為を正当化したりするものではありません。HushVPSはオフショア合法でデータ最小化を実践しており、利用規約は依然としてマルウェア、スパム、ネットワーク攻撃を禁止しています。目標は単純です。パスワードボールトをあなたのものに保ち、誰もあなたの身元に簡単に結び付けられないハードウェア上に置き、バックアップと堅牢化を施して、何年も問題なく稼働させ続けることです。

要約

Bitwarden — 実際にはVaultwarden — をセルフホストすることは、あなたが所有する最も重要なアカウントを、あなたが制御するマシンに置き、すでに信頼している監査済みのクライアントを実行することを意味します。正しく行ってください:ボックスをロックダウンし、リバースプロキシでTLSを終端し、オープンサインアップを無効にし、データディレクトリを暗号化してオフサイトにバックアップし、すべてをパッチし続けてください。KYC不要でMonero支払いのVPSで行えば、ボールトをあなたの名前に結び付ける請求の証跡も削除されます。スタックの両端でのプライバシー、それはまさにパスワードマネージャーが存在すべき場所です。