Pela equipe HushVPS · Atualizado em 2026 · Leitura de 8 min
Seu cofre de senhas é a conta mais sensível que você possui. Se for invadido, um atacante herda seu e-mail, seu banco, seus provedores de identidade — tudo a jusante. Então a questão de onde esse cofre vive não é acadêmica. Se você quiser auto-hospedar o Bitwarden em um VPS sem KYC, você está escolhendo manter o banco de dados criptografado em hardware que você controla, pago anonimamente, em vez de na nuvem de terceiros vinculada ao seu nome civil. Este guia explica por que essa troca faz sentido, como a configuração realmente funciona em um nível alto e onde a hospedagem anônima fecha uma lacuna que a auto-hospedagem comum deixa aberta.
O serviço hospedado do Bitwarden é genuinamente bom, e seus clientes usam criptografia de conhecimento zero e ponta a ponta, então a empresa nunca vê suas senhas em texto puro. Para a maioria das pessoas, esse é um padrão razoável. Mas hospedar o servidor você mesmo muda três coisas que valem a pena considerar:
O problema é que você também herda a responsabilidade — aplicar patches, backups e controle de acesso agora são seu trabalho. A maior parte deste guia é sobre fazer essas três coisas corretamente.
Existem duas maneiras de auto-hospedar o ecossistema Bitwarden. A primeira é o servidor auto-hospedado oficial do Bitwarden, que é completo em recursos, mas mais pesado — ele espera vários contêineres e mais RAM do que um VPS pequeno confortavelmente oferece. A segunda, e a que a maioria dos auto-hospedadores preocupados com privacidade escolhe, é o Vaultwarden, um servidor não oficial baseado em Rust que fala a mesma API dos clientes oficiais. Ele roda facilmente em um único contêiner em uma máquina de 1 vCPU / 2 GB, então cabe no nosso plano de entrada com folga.
O detalhe importante: como o Vaultwarden implementa a API do Bitwarden, você ainda usa os aplicativos oficiais e auditados do Bitwarden e extensões de navegador em seus dispositivos. Você está apenas substituindo o backend. Seu cofre permanece criptografado de ponta a ponta; o servidor apenas armazena e sincroniza o blob criptografado. Esse é o apelo — segurança do cliente oficial, controle auto-hospedado.
Os requisitos são modestos. Você precisa de um pequeno VPS Linux com acesso root, um nome de domínio (ou subdomínio) apontado para seu IP e cerca de vinte minutos. A pegada de recursos do Vaultwarden é minúscula, então nosso menor plano Phantom — 1 vCPU, 2 GB de RAM e 30 GB de NVMe é mais que suficiente para um cofre pessoal ou familiar. O armazenamento mal se move; um cofre com centenas de entradas e anexos é medido em megabytes.
Faça o deploy do servidor, anote os endereços IPv4 e IPv6 que fornecemos e crie um registro A (e AAAA) para vault.yourdomain.tld apontando para eles. Essa é a única dependência externa. Todo o resto vive na máquina.
Não exponha a porta do contêiner do Vaultwarden diretamente à internet. O padrão seguro e comum é um proxy reverso terminando TLS na frente dele. Aqui está a forma, sem transformar isso em um script de copiar e colar que você não deveria confiar cegamente.
Antes de instalar qualquer coisa, atualize o sistema, crie um usuário não-root e desabilite o SSH por senha em favor de login somente por chave. Ative um firewall (ufw ou nftables) que permita apenas as portas 22, 80 e 443. Isso é higiene básica e leva dois minutos; pular isso é como máquinas auto-hospedadas são comprometidas.
Instale o Docker e execute a imagem oficial do Vaultwarden com seu diretório de dados montado em um volume persistente no host. Esse volume — tipicamente /vw-data — contém o banco de dados SQLite, anexos e chaves RSA. É a única coisa que você nunca deve perder, e é por isso que os backups têm sua própria seção abaixo.
Use Caddy ou Nginx como a camada pública. Caddy é o caminho fácil: ele busca e renova automaticamente um certificado Let's Encrypt, então seu cofre é servido via HTTPS sem complicação manual de certificado. Aponte o proxy para a porta interna do Vaultwarden e pronto. Um gerenciador de senhas nunca deve ser acessível via HTTP simples — as extensões do navegador se recusarão a falar com ele de qualquer forma.
Depois que sua própria conta for criada, defina SIGNUPS_ALLOWED=false para que ninguém mais possa se registrar na sua instância. Se quiser membros da família, convide-os explicitamente ou use a página de administração (protegida por seu próprio token) para gerenciar usuários. Um endpoint de registro aberto em um cofre público é um convite que você não quer enviar.
Auto-hospedagem significa que agora você é o departamento de backup. A boa notícia é que todo o estado do Vaultwarden é aquele diretório de dados, e o banco de dados é um único arquivo SQLite. Uma rotina sólida se parece com isto:
.backup do SQLite em vez de copiar o arquivo vivo, para nunca capturar um banco de dados meio escrito.Como o cofre em si já está criptografado com sua senha mestra, uma cópia fora do local não é uma nova exposição, desde que você criptografe também o transporte e o armazenamento. Cinto e suspensórios.
Alguns hábitos mantêm um cofre auto-hospedado monótono, que é exatamente o que você quer que ele seja:
O Vaultwarden cabe no nosso menor plano. Sem ID, sem cartão — pague em Monero e tenha acesso root em um servidor que não está vinculado ao seu nome.
Aqui está a parte que os guias comuns de auto-hospedagem omitem. Mover seu cofre de um provedor gerenciado para seu próprio servidor melhora o lado do software da privacidade. Mas se você alugou esse servidor com seu nome real, um cartão de crédito e um endereço residencial, você simplesmente transferiu o vínculo de identidade uma camada abaixo. A empresa de hospedagem sob seu cofre agora sabe exatamente de quem são aqueles blobs criptografados de senhas.
Um host anônimo e sem KYC fecha essa última lacuna. Quando não há verificação de identidade, nenhum cartão em arquivo e o Monero liquida a fatura, o provedor que opera o metal não pode vincular o servidor que guarda seus dados mais sensíveis de volta a você por meio de um registro de cobrança. Não há nada na conta para intimar, vender, vazar ou entregar — porque nunca foi coletado. Essa é a diferença entre privacidade no aplicativo e privacidade em toda a pilha. Nosso artigo mais amplo sobre executar seus próprios serviços privados em um VPS anônimo cobre a mesma lógica para e-mail e armazenamento em nuvem.
Para ser claro sobre o que isso faz e não faz: a hospedagem anônima protege você de a camada de hospedagem se tornar um rastro de papel. Isso não torna você invisível nem desculpa nada ilegal — a HushVPS é legal offshore e minimiza dados, e nossa política de uso aceitável ainda proíbe malware, spam e ataques de rede. O objetivo é simples: manter seu cofre de senhas seu, em hardware que ninguém pode trivialmente conectar à sua identidade, com backup e reforçado para permanecer chato por anos.
Auto-hospedar o Bitwarden — na prática, o Vaultwarden — coloca a conta mais importante que você possui em uma máquina que você controla, executando os mesmos clientes auditados que você já confia. Faça certo: proteja a máquina, termine o TLS com um proxy reverso, desabilite inscrições abertas, faça backup do diretório de dados fora do local com criptografia e mantenha tudo atualizado. Faça isso em um VPS sem KYC, pago com Monero, e você também remove a trilha de cobrança que de outra forma ligaria esse cofre ao seu nome. Privacidade em ambas as extremidades da pilha, que é exatamente onde um gerenciador de senhas merece viver.