HushVPSチーム著 · 2026年更新 · 読了8分
パスワードボールトは、あなたが所有する中で最も機密性の高いアカウントです。それをクラックされると、攻撃者はあなたのメール、銀行、身元プロバイダーなど、下流のすべてを手に入れます。したがって、ボールトがどこにあるかという問題は、理論上の話ではありません。KYC不要のVPSでBitwardenをセルフホストしたい場合、あなたは、暗号化されたデータベースを、匿名で支払われた、あなたが管理するハードウェアに保持することを選択しているのです。第三者のクラウドに本名で結び付けられる代わりに。このガイドでは、そのトレードオフが理にかなっている理由、セットアップが実際にどのように機能するか、そして匿名ホスティングが通常のセルフホスティングが残すギャップをどのように埋めるかについて説明します。
Bitwardenのホスト型サービスは本当に優れており、そのクライアントはゼロ知識のエンドツーエンド暗号化を使用しているため、同社があなたの平文のパスワードを見ることはありません。ほとんどの人にとって、それは合理的なデフォルトです。しかし、サーバーを自分でホストすると、気にかける価値のある3つのことが変わります。
欠点は、あなたも責任を引き継ぐことです。パッチ適用、バックアップ、アクセス制御は今やあなたの仕事です。このガイドのほとんどは、これら3つのことを適切に行うことについてです。
Bitwardenエコシステムをセルフホストするには2つの方法があります。1つ目はBitwardenの公式セルフホストサーバーで、機能は完全ですが、より重く、小さなVPSが快適に与えるよりも多くのコンテナとRAMを期待します。2つ目は、プライバシーを重視するセルフホスターのほとんどが選ぶもので、Vaultwardenです。これは非公式のRustベースのサーバーで、公式クライアントと同じAPIを話します。1 vCPU / 2 GBのボックスで単一のコンテナで問題なく実行できるため、エントリーレベルのプランに余裕を持って適合します。
重要な詳細:VaultwardenはBitwarden APIを実装しているため、デバイスでは公式の監査済みBitwardenアプリとブラウザ拡張機能を引き続き使用します。バックエンドを置き換えるだけです。ボールトはエンドツーエンドで暗号化されたままです。サーバーは暗号化されたブロブを保存して同期するだけです。それがすべての魅力です。公式クライアントのセキュリティ、セルフホストの制御。
要件は控えめです。rootアクセス権を持つ小さなLinux VPS、そのIPを指すドメイン名(またはサブドメイン)、そして約20分が必要です。Vaultwardenのリソースフットプリントは小さいため、当社の最小のPhantomプラン(1 vCPU、2 GB RAM、30 GB NVMe)で、個人用または家族用のボールトには十分すぎるほどです。ストレージはほとんど移動しません。数百のエントリと添付ファイルを持つボールトは、メガバイト単位で測定されます。
サーバーをデプロイし、提供されるIPv4およびIPv6アドレスをメモし、vault.yourdomain.tldのA(およびAAAA)レコードをそれらに向けて作成します。それが唯一の外部依存です。それ以外はすべてボックス上にあります。
Vaultwardenのコンテナポートをインターネットに直接公開しないでください。標準的で安全なパターンは、その前にTLSを終端するリバースプロキシを置くことです。ここでは、盲目的に信頼すべきではないコピーペーストスクリプトにせず、その形を示します。
何かをインストールする前に、システムを更新し、非rootユーザーを作成し、パスワードSSHを無効にしてキーのみのログインにします。ポート22、80、443のみを許可するファイアウォール(ufwまたはnftables)を有効にします。これは基本的な衛生管理で2分で済みます。これをスキップすると、セルフホストのボックスが乗っ取られる方法です。
Dockerをインストールし、公式のVaultwardenイメージを、データディレクトリをホスト上の永続ボリュームにマウントして実行します。そのボリューム(通常は/vw-data)には、SQLiteデータベース、添付ファイル、RSAキーが保持されます。これは絶対に失ってはならないものであり、そのためバックアップには以下の専用セクションがあります。
公開層としてCaddyまたはNginxを使用します。Caddyは簡単な方法です。Let's Encrypt証明書を自動的に取得して更新するため、手動で証明書を管理することなく、ボールトがHTTPSで提供されます。プロキシをVaultwardenの内部ポートに向ければ完了です。パスワードマネージャーは平文のHTTPで到達可能であってはなりません。ブラウザ拡張機能はそもそも通信を拒否します。
自分のアカウントが作成されたら、SIGNUPS_ALLOWED=falseを設定して、他の誰もインスタンスに登録できないようにします。家族を追加したい場合は、明示的に招待するか、独自のトークンで保護された管理ページを使用してユーザーを管理します。公開ボールトのオープンな登録エンドポイントは、送りたくない招待状です。
セルフホスティングは、あなたがバックアップ部門になることを意味します。良いニュースは、Vaultwardenの状態全体がその1つのデータディレクトリであり、データベースが単一のSQLiteファイルであることです。健全なルーチンは次のようになります:
.backupコマンドを使用して、書き込み途中のデータベースを取得しないようにします。ボールト自体はマスターパスワードで既に暗号化されているため、転送とストレージも暗号化すれば、オフサイトコピーは新たな露出にはなりません。二重の安全策です。
いくつかの習慣により、セルフホストのボールトを退屈なものに保つことができます。それがまさに望ましいことです:
Vaultwardenは最小プランに適合します。ID不要、カード不要 — Moneroで支払い、あなたの名前に関連付けられていないサーバーでルートアクセスを取得します。
ここが、通常のセルフホスティングガイドが省いている部分です。管理されたプロバイダーから自分のサーバーにボールトを移すことで、プライバシーのソフトウェア面は改善されます。しかし、そのサーバーを本名、クレジットカード、自宅住所でレンタルしたなら、身元のリンクを一段下に移したにすぎません。ボールトの下にあるホスティング会社は、その暗号化されたブロブが誰のパスワードであるかを正確に知ることになります。
匿名のKYC不要ホストが、その最後のギャップを埋めます。本人確認がなく、カードも登録されておらず、Moneroで請求書が支払われる場合、メタルを運営するプロバイダーは、最も機密性の高いデータを保持するサーバーを、請求記録を通じてあなたに結び付けることはできません。アカウントには、召喚、販売、漏洩、引き渡しの対象となるものは何もありません。なぜなら、それは決して収集されなかったからです。それが、アプリ内のプライバシーとスタック全体のプライバシーの違いです。匿名VPSで独自のプライベートサービスを実行するに関する詳細な記事では、メールとクラウドストレージについても同じロジックを説明しています。
これが何をするのか、何をしないのかを明確にしておきます。匿名ホスティングは、ホスティング層が証跡になることからあなたを守ります。それはあなたを見えなくしたり、違法行為を正当化したりするものではありません。HushVPSはオフショア合法でデータ最小化を実践しており、利用規約は依然としてマルウェア、スパム、ネットワーク攻撃を禁止しています。目標は単純です。パスワードボールトをあなたのものに保ち、誰もあなたの身元に簡単に結び付けられないハードウェア上に置き、バックアップと堅牢化を施して、何年も問題なく稼働させ続けることです。
Bitwarden — 実際にはVaultwarden — をセルフホストすることは、あなたが所有する最も重要なアカウントを、あなたが制御するマシンに置き、すでに信頼している監査済みのクライアントを実行することを意味します。正しく行ってください:ボックスをロックダウンし、リバースプロキシでTLSを終端し、オープンサインアップを無効にし、データディレクトリを暗号化してオフサイトにバックアップし、すべてをパッチし続けてください。KYC不要でMonero支払いのVPSで行えば、ボールトをあなたの名前に結び付ける請求の証跡も削除されます。スタックの両端でのプライバシー、それはまさにパスワードマネージャーが存在すべき場所です。