HushVPS ekibi tarafından · Güncellenme: 2026 · 8 dk okuma
Parola kasanız, sahip olduğunuz en hassas hesaptır. Onu kıran bir saldırgan, e-postanızı, bankanızı, kimlik sağlayıcılarınızı — aşağı akıştaki her şeyi miras alır. Bu yüzden kasanın nerede yaşadığı sorusu akademik değildir. KYC'siz bir VPS'te Bitwarden'ı self-host etmek istiyorsanız, şifrelenmiş veritabanını, Yasal adınıza bağlı üçüncü taraf bir bulut yerine, anonim olarak ödenen ve kontrol ettiğiniz donanımda tutmayı seçiyorsunuz demektir. Bu rehber, bu takasın neden mantıklı olduğunu, kurulumun yüksek seviyede nasıl çalıştığını ve anonim hosting'in sıradan self-hosting'in açık bıraktığı boşluğu nerede kapattığını anlatır.
Bitwarden'ın barındırılan hizmeti gerçekten iyidir ve istemcileri sıfır bilgi, uçtan uca şifreleme kullanır, bu nedenle şirket düz metin şifrelerinizi asla görmez. Çoğu insan için bu makul bir varsayılandır. Ancak sunucuyu kendiniz barındırmak, önemsenmeye değer üç şeyi değiştirir:
İşin püf noktası, sorumluluğu da devralmanızdır — yamalama, yedekleme ve erişim kontrolü artık sizin işiniz. Bu rehberin çoğu bu üç şeyi doğru yapmakla ilgilidir.
Bitwarden ekosistemini self-host etmenin iki yolu vardır. İlki, Bitwarden'ın resmi self-hosted sunucusudur; özellik bakımından eksiksizdir ancak daha ağırdır — birkaç konteyner ve küçük bir VPS'in rahatça verebileceğinden daha fazla RAM bekler. İkincisi ve gizlilik odaklı self-host'çilerin çoğunun seçtiği, resmi istemcilerle aynı API'yi konuşan, resmi olmayan, Rust tabanlı bir sunucu olan Vaultwarden'dır. Tek bir konteynerde 1 vCPU / 2 GB'lık bir sunucuda rahatça çalışır, bu nedenle giriş seviyesi planımıza fazlasıyla uyar.
Önemli ayrıntı: Vaultwarden Bitwarden API'sini uyguladığından, cihazlarınızda yine de resmi, denetlenmiş Bitwarden uygulamalarını ve tarayıcı uzantılarını kullanırsınız. Yalnızca arka ucu değiştiriyorsunuz. Kasanız uçtan uca şifreli kalır; sunucu yalnızca şifrelenmiş veriyi saklar ve eşitler. Tüm çekicilik budur — resmi istemci güvenliği, self-hosted kontrol.
Gereksinimler mütevazıdır. Root erişimine sahip küçük bir Linux VPS'ine, IP'sine işaret eden bir alan adına (veya alt alan adına) ve yaklaşık yirmi dakikaya ihtiyacınız var. Vaultwarden'ın kaynak ayak izi küçüktür, bu nedenle en küçük Phantom planımız — 1 vCPU, 2 GB RAM ve 30 GB NVMe kişisel veya aile kasası için fazlasıyla yeterlidir. Depolama zar zor hareket eder; yüzlerce giriş ve eki olan bir kasa megabaytlarla ölçülür.
Sunucuyu deploy edin, size verdiğimiz IPv4 ve IPv6 adreslerini not edin ve vault.yourdomain.tld için bir A (ve AAAA) kaydı oluşturun. Tek harici bağımlılık budur. Diğer her şey sunucuda yaşar.
Vaultwarden'ın konteyner portunu doğrudan internete açmayın. Standart ve güvenli desen, önünde TLS sonlandıran bir ters proxy kullanmaktır. İşte şekli, körü körüne güvenmemeniz gereken bir kopyala-yapıştır betiğine dönüştürmeden.
Herhangi bir şey kurmadan önce sistemi güncelleyin, root olmayan bir kullanıcı oluşturun ve parola SSH'ını devre dışı bırakıp yalnızca anahtar tabanlı girişe izin verin. Yalnızca 22, 80 ve 443 numaralı portlara izin veren bir güvenlik duvarı (ufw veya nftables) etkinleştirin. Bu temel hijyendir ve iki dakika sürer; bunu atlamak, self-hosted sunucuların ele geçirilme yoludur.
Docker'ı kurun, ardından resmi Vaultwarden imajını, veri dizini sağlayıcıda kalıcı bir birime bağlanmış şekilde çalıştırın. Bu birim — genellikle /vw-data — SQLite veritabanını, ekleri ve RSA anahtarlarını tutar. Asla kaybetmemeniz gereken tek şeydir, bu yüzden yedeklemeler aşağıda kendi bölümlerini alır.
Herkese açık katman olarak Caddy veya Nginx kullanın. Caddy kolay yoldur: Let's Encrypt sertifikasını otomatik olarak alır ve yeniler, böylece kasanız manuel sertifika uğraşı olmadan HTTPS üzerinden sunulur. Proxy'yi Vaultwarden'ın dahili portuna yönlendirin ve işiniz bitti. Bir parola yöneticisine asla düz HTTP üzerinden erişilmemelidir — tarayıcı uzantıları zaten onunla konuşmayı reddeder.
Kendi hesabınız oluşturulduktan sonra SIGNUPS_ALLOWED=false ayarını yapın, böylece başka hiç kimse sizin sunucunuza kayıt olamaz. Aile üyelerini istiyorsanız, onları açıkça davet edin veya kullanıcıları yönetmek için (kendi token'ı ile korunan) yönetici sayfasını kullanın. Herkese açık bir kasa üzerinde açık bir kayıt uç noktası, göndermek istemeyeceğiniz bir davettir.
Self-hosting, artık yedekleme departmanı olduğunuz anlamına gelir. İyi haber şu ki Vaultwarden'ın tüm durumu o tek veri dizinidir ve veritabanı tek bir SQLite dosyasıdır. Sağlam bir rutin şöyle görünür:
.backup komutunu kullanın, böylece asla yarı yazılmış bir veritabanı yakalamazsınız.Kasanın kendisi ana parolanızla zaten şifrelendiğinden, aktarımı ve depolamayı da şifrelediğiniz sürece site dışı bir kopya yeni bir risk oluşturmaz. İp ve kuşak.
Birkaç alışkanlık, self-hosted bir kasayı sıkıcı tutar, ki tam olarak istediğiniz budur:
Vaultwarden en küçük planımıza sığar. ID'siz, kartsız — Monero ile ödeyin ve adınıza bağlı olmayan bir sunucuda root erişimi elde edin.
İşte sıradan self-hosting rehberlerinin atladığı kısım. Kasanızı yönetilen bir sağlayıcıdan kendi sunucunuza taşımak, gizliliğin yazılım tarafını iyileştirir. Ancak sunucuyu gerçek adınızla, kredi kartınızla ve ev adresinizle kiraladıysanız, kimlik bağlantısını bir katman aşağı taşımış olursunuz. Kasanızın altındaki barındırma şirketi artık bu şifrelenmiş blokların parolalarının kime ait olduğunu tam olarak biliyor.
Anonim, KYC'siz bir sağlayıcı bu son boşluğu kapatır. Kimlik doğrulaması olmadığında, kayıtlı kart olmadığında ve fatura Monero ile ödendiğinde, donanımı çalıştıran sağlayıcı, en hassas verilerinizi tutan sunucuyu bir fatura kaydı üzerinden size bağlayamaz. Hesapta mahkeme celbi çıkarılabilecek, satılabilecek, sızdırılabilecek veya teslim edilebilecek hiçbir şey yoktur — çünkü asla toplanmamıştır. Uygulamadaki gizlilik ile tüm yığın genelindeki gizlilik arasındaki fark budur. anonim bir VPS üzerinde kendi özel hizmetlerinizi çalıştırma hakkındaki daha kapsamlı yazımız, e-posta ve bulut depolama için de aynı mantığı kapsar.
Bunun ne yapıp ne yapmadığını netleştirelim: anonim hosting sizi hosting katmanının bir kağıt izine dönüşmesinden korur. Sizi görünmez yapmaz veya yasa dışı hiçbir şeyi mazur göstermez — HushVPS offshore bir yargı bölgesinde yasaldır ve veri minimizasyonu uygular; Kabul Edilebilir Kullanım Politikamız hâlâ kötü amaçlı yazılımı, spam'i ve ağ saldırılarını yasaklar. Amaç basittir: parola kasasını size ait tutmak, kimliğinizle kolayca ilişkilendirilemeyecek donanımda, yedekli ve sağlamlaştırılmış şekilde, yıllarca sorunsuz kalmasını sağlamak.
Bitwarden'ı — pratikte Vaultwarden'ı — self-hosting yapmak, sahip olduğunuz en önemli hesabı kontrol ettiğiniz bir makineye koyar ve zaten güvendiğiniz denetlenmiş istemcileri çalıştırır. Doğru yapın: sunucuyu kilitleyin, TLS'yi bir ters proxy ile sonlandırın, herkese açık kayıtları kapatın, veri dizinini şifreli olarak site dışına yedekleyin ve her şeyi güncel tutun. Bunu KYC'siz, Monero ile ödenen bir VPS üzerinde yapın ve aksi takdirde bu kasayı adınıza bağlayacak fatura izini de ortadan kaldırın. Yığının her iki ucunda da gizlilik — bir parola yöneticisinin yaşaması gereken yer tam olarak burasıdır.