Self-hostuj Bitwarden na anonimowym VPS

Zespół HushVPS · Zaktualizowano 2026 · 8 min czytania

Twój sejf haseł to najbardziej wrażliwe konto, jakie posiadasz. Jeśli zostanie złamany, atakujący uzyska dostęp do Twojego e-maila, banku, dostawców tożsamości — wszystkiego, co z nim powiązane. Pytanie, gdzie ten sejf się znajduje, nie jest więc akademickie. Jeśli chcesz hostować Bitwarden samodzielnie na VPS bez KYC, wybierasz przechowywanie zaszyfrowanej bazy danych na sprzęcie, który kontrolujesz, opłaconym anonimowo, zamiast w chmurze podmiotu trzeciego powiązanej z Twoim imieniem i nazwiskiem. Ten przewodnik wyjaśnia, dlaczego ten kompromis ma sens, jak działa konfiguracja na wysokim poziomie i gdzie anonimowy hosting zamyka lukę, którą pozostawia zwykły self-hosting.

Po co w ogóle hostować menedżera haseł samodzielnie

Hostowana usługa Bitwarden jest naprawdę dobra, a jej klienci używają szyfrowania end-to-end z zerową wiedzą, więc firma nigdy nie widzi Twoich haseł w postaci jawnej. Dla większości ludzi to rozsądna domyślna opcja. Ale hostowanie serwera samodzielnie zmienia trzy rzeczy, o które warto dbać:

  • Usuwasz cel. Zarządzany sejf to atrakcyjny cel; miliony zaszyfrowanych bloków w jednym miejscu przyciągają zdeterminowanych atakujących. Twoja pojedyncza samodzielnie hostowana instancja to znacznie mniej interesująca nagroda.
  • Kontrolujesz dostępność. Bez zawieszenia konta, bez niespodziewanych zmian polityki, bez blokady regionalnej. Usługa działa tak długo, jak Twój serwer.
  • Posiadasz metadane. Nawet przy szyfrowaniu z zerową wiedzą dostawca nadal widzi Twoje IP logowania, znaczniki czasu, odciski urządzeń i tożsamość rozliczeniową. Self-hosting utrzymuje tę telemetrię na Twojej własnej maszynie.

Haczyk jest taki, że dziedziczysz również odpowiedzialność — łatki, kopie zapasowe i kontrola dostępu są teraz Twoim zadaniem. Większość tego przewodnika dotyczy robienia tych trzech rzeczy właściwie.

Bitwarden vs Vaultwarden: co faktycznie uruchamiasz

Są dwa sposoby na samodzielne hostowanie ekosystemu Bitwarden. Pierwszy to oficjalny serwer self-hosted od Bitwarden, który jest kompletny, ale cięższy — wymaga kilku kontenerów i więcej RAM-u, niż komfortowo zapewnia mały VPS. Drugi, wybierany przez większość dbających o prywatność, to Vaultwarden, nieoficjalny serwer napisany w Ruście, który używa tego samego API co oficjalne klienty. Działa bez problemu w pojedynczym kontenerze na maszynie z 1 vCPU / 2 GB, więc mieści się w naszym planie podstawowym z zapasem.

Ważny szczegół: ponieważ Vaultwarden implementuje API Bitwarden, nadal używasz oficjalnych, audytowanych aplikacji Bitwarden i rozszerzeń przeglądarki na swoich urządzeniach. Zastępujesz tylko backend. Twój sejf pozostaje szyfrowany end-to-end; serwer jedynie przechowuje i synchronizuje zaszyfrowany blok. To cały urok — bezpieczeństwo oficjalnego klienta, kontrola self-hosted.

Co potrzebujesz przed rozpoczęciem

Wymagania są skromne. Potrzebujesz małego VPS z Linuxem z dostępem root, nazwy domeny (lub subdomeny) wskazującej na jego IP i około dwudziestu minut. Ślad zasobów Vaultwarden jest niewielki, więc nasz najmniejszy plan Phantom — 1 vCPU, 2 GB RAM i 30 GB NVMe w zupełności wystarczy dla osobistego lub rodzinnego sejfu. Pamięć masowa prawie się nie zmienia; sejf z setkami wpisów i załączników mierzy się w megabajtach.

Wdróż serwer, zanotuj adresy IPv4 i IPv6, które Ci przekażemy, i utwórz rekord A (oraz AAAA) dla vault.yourdomain.tld wskazujący na nie. To jedyna zewnętrzna zależność. Cała reszta znajduje się na serwerze.

Konfiguracja na wysokim poziomie

Nie wystawiaj portu kontenera Vaultwarden bezpośrednio na internet. Standardowym, bezpiecznym wzorcem jest odwrotny proxy kończący TLS przed nim. Oto jego kształt, bez zamieniania tego w skrypt do kopiowania i wklejania, któremu nie powinieneś ślepo ufać.

1. Najpierw zabezpiecz serwer

Przed instalacją czegokolwiek zaktualizuj system, utwórz użytkownika niebędącego rootem i wyłącz logowanie przez hasło w SSH na rzecz samego klucza. Włącz zaporę ogniową (ufw lub nftables), która pozwala tylko na porty 22, 80 i 443. To podstawowa higiena i zajmuje dwie minuty; pominięcie jej to sposób, w jaki samodzielnie hostowane maszyny padają ofiarą ataków.

2. Wdróż Vaultwarden w kontenerze

Zainstaluj Docker, a następnie uruchom oficjalny obraz Vaultwarden z katalogiem danych zamontowanym jako trwały wolumen na hoście. Ten wolumen — zazwyczaj /vw-data — przechowuje bazę SQLite, załączniki i klucze RSA. To jedyna rzecz, której nie wolno Ci stracić, dlatego kopie zapasowe mają własną sekcję poniżej.

3. Umieść odwrotny proxy i HTTPS z przodu

Użyj Caddy lub Nginx jako warstwy publicznej. Caddy to łatwa ścieżka: automatycznie pobiera i odnawia certyfikat Let's Encrypt, więc Twoje archiwum jest obsługiwane przez HTTPS bez ręcznego zarządzania certyfikatami. Skieruj proxy na wewnętrzny port Vaultwarden i gotowe. Menedżer haseł nigdy nie powinien być osiągalny przez zwykły HTTP — rozszerzenia przeglądarki i tak odmówią z nim rozmowy.

4. Zamknij drzwi za sobą

Po utworzeniu własnego konta ustaw SIGNUPS_ALLOWED=false, aby nikt inny nie mógł zarejestrować się w Twojej instancji. Jeśli chcesz członków rodziny, zaproś ich jawnie lub użyj strony administracyjnej (chronionej własnym tokenem) do zarządzania użytkownikami. Otwarty punkt rejestracji w publicznym archiwum to zaproszenie, którego nie chcesz wysyłać.

Kopie zapasowe: część, którą ludzie pomijają

Self-hosting oznacza, że teraz to Ty jesteś działem kopii zapasowych. Dobra wiadomość jest taka, że cały stan Vaultwarden to ten jeden katalog danych, a baza danych to pojedynczy plik SQLite. Solidna rutyna wygląda tak:

  • Rób nocny snapshot katalogu danych — użyj polecenia SQLite .backup zamiast kopiowania aktywnego pliku, aby nigdy nie przechwycić połowicznie zapisanej bazy danych.
  • Zaszyfruj kopię zapasową przed opuszczeniem serwera (age lub GPG), ponieważ zawiera ona zaszyfrowane archiwum oraz jego klucze.
  • Wyślij zaszyfrowane archiwum poza serwer: drugi serwer HushVPS, kubełek object storage lub własną maszynę przez SSH.
  • Przetestuj przywracanie co najmniej raz. Kopia zapasowa, której nigdy nie przywracałeś, to nadzieja, a nie plan.

Ponieważ samo archiwum jest już zaszyfrowane Twoim hasłem głównym, kopia poza siedzibą nie jest nowym zagrożeniem, o ile zaszyfrujesz również transport i przechowywanie. Pas i szelki.

Wzmacnianie działającej usługi

Kilka nawyków sprawi, że samodzielnie hostowany sejf będzie nudny, a o to właśnie chodzi:

  • Aktualizuj regularnie. Pobieraj najnowszy obraz Vaultwarden i aktualizuj system operacyjny. Unattended-upgrades zajmuje się systemem; prosty cron lub polityka Watchtower zajmuje się kontenerem.
  • Włącz uwierzytelnianie dwuskładnikowe na każdym koncie. Nawet samodzielnie hostowana instancja na tym zyskuje — zamienia wyciek hasła głównego z katastrofy w bliskie spotkanie.
  • Rozważ ukrycie go za VPN-em. Jeśli tylko Ty i Twoi domownicy korzystacie z sejfu, możesz go przypiąć do interfejsu WireGuard, aby nie był w ogóle osiągalny z otwartego internetu. Połącz to z VPS bez logów, który nie przechowuje żadnych rekordów dostępu, a powierzchnia, którą atakujący może w ogóle zobaczyć, skurczy się do prawie zera.
  • Ograniczaj prędkość i monitoruj. Vaultwarden obsługuje ograniczanie logowania; włącz je. Obserwuj logi pod kątem powtarzających się nieudanych prób.

Wdróż serwer dla swojego archiwum w kilka minut

Vaultwarden mieści się w naszym najmniejszym planie. Bez ID, bez karty — zapłać Monero i uzyskaj dostęp root na serwerze, który nie jest powiązany z Twoim nazwiskiem.

Przeglądaj plany

Dlaczego robienie tego na anonimowym, bez KYC hoście ma znaczenie

Oto część, którą zwykłe poradniki self-hostingu pomijają. Przeniesienie archiwum z zarządzanego dostawcy na własny serwer poprawia programową stronę prywatności. Ale jeśli wynająłeś ten serwer pod prawdziwym nazwiskiem, kartą kredytową i adresem domowym, po prostu przeniosłeś powiązanie tożsamości o jedną warstwę niżej. Dostawca hostingu pod Twoim archiwum teraz dokładnie wie, do czyich haseł należą te zaszyfrowane bloby.

Anonimowy, bez KYC host zamyka tę ostatnią lukę. Gdy nie ma weryfikacji tożsamości, żadnej karty w systemie, a Monero reguluje fakturę, dostawca prowadzący serwer nie może powiązać serwera przechowującego Twoje najbardziej wrażliwe dane z Tobą za pomocą rekordu rozliczeniowego. Nie ma nic na koncie, co można by objąć subpoeną, sprzedać, wyciec lub przekazać — bo nigdy tego nie zebrano. To różnica między prywatnością w aplikacji a prywatnością w całym stosie technologicznym. Nasz obszerniejszy artykuł o uruchamianiu własnych prywatnych usług na anonimowym VPS omawia tę samą logikę w przypadku poczty i przechowywania w chmurze.

Mówiąc jasno, co to robi, a czego nie: anonimowy hosting chroni Cię przed warstwą hostingu stającą się papierowym śladem. Nie czyni Cię niewidzialnym ani nie usprawiedliwia niczego nielegalnego — HushVPS działa legalnie offshore i minimalizuje dane, a nasza polityka dopuszczalnego użytkowania nadal zabrania złośliwego oprogramowania, spamu i ataków sieciowych. Cel jest prosty: zachować Twój sejf haseł dla siebie, na sprzęcie, którego nikt łatwo nie powiąże z Twoją tożsamością, z kopiami zapasowymi i zabezpieczeniami, aby pozostał nudny przez lata.

Krótka wersja

Self-hosting Bitwarden — w praktyce Vaultwarden — umieszcza najważniejsze konto, jakie posiadasz, na maszynie, którą kontrolujesz, korzystając z tych samych audytowanych klientów, którym już ufasz. Zrób to dobrze: zabezpiecz serwer, zakończ TLS odwrotnym proxy, wyłącz otwarte rejestracje, twórz zaszyfrowane kopie zapasowe katalogu danych poza serwerem i utrzymuj wszystko zaktualizowane. Zrób to na VPS bez KYC, opłacanym Monero, a także usuniesz ślad rozliczeniowy, który w przeciwnym razie powiązałby to archiwum z Twoim nazwiskiem. Prywatność na obu końcach stosu, czyli dokładnie tam, gdzie powinien mieszkać menedżer haseł.