在匿名VPS上自托管Bitwarden

HushVPS团队 · 更新于2026 · 阅读时间8分钟

你的密码库是你拥有的最敏感的账户。破解它,攻击者就能继承你的邮箱、你的银行、你的身份提供商——所有下游的一切。因此,密码库存放在哪里这个问题并非空谈。如果你想在无需KYC的VPS上自托管Bitwarden,你就是在选择将加密数据库保存在你控制的硬件上,匿名支付,而不是存放在与你的法定姓名绑定的第三方云上。本指南将说明为什么这种权衡是有意义的,设置在高层次上如何运作,以及匿名托管在哪些方面弥补了普通自托管留下的缺口。

为什么要自托管密码管理器

Bitwarden的托管服务确实很好,其客户端使用零知识、端到端加密,因此公司永远不会看到你的明文密码。对大多数人来说,这是一个合理的默认选择。但自己托管服务器会改变三件值得关注的事情:

  • 你移除了一个目标。 托管密码库提供商是一个高价值蜜罐;数百万个加密数据块集中在一个地方会吸引坚定的攻击者。你单个自托管实例是一个远不那么有趣的奖品。
  • 你控制可用性。 没有账户暂停、没有突然的政策变更、没有区域封锁。只要你的服务器运行,服务就会保持在线。
  • 你拥有元数据。 即使有零知识加密,提供商仍然会看到你的登录IP、时间戳、设备指纹和账单身份。自托管将这些遥测数据保留在你自己的服务器上。

缺点是你也继承了责任——修补、备份和访问控制现在是你自己的工作。本指南的大部分内容是关于如何正确完成这三件事。

Bitwarden vs Vaultwarden:你实际运行什么

自托管Bitwarden生态系统有两种方式。第一种是来自Bitwarden的官方自托管服务器,功能完整但更重——它需要多个容器和比小型VPS舒适提供的更多RAM。第二种,也是大多数注重隐私的自托管者选择的,是Vaultwarden,一个非官方的、基于Rust的服务器,与官方客户端使用相同的API。它可以在1 vCPU / 2 GB的盒子上轻松运行在单个容器中,因此它适合我们的入门级套餐,还有余量。

重要的细节:因为Vaultwarden实现了Bitwarden API,你仍然可以在设备上使用官方的、经过审计的Bitwarden应用程序和浏览器扩展。你只是替换了后端。你的密码库保持端到端加密;服务器只是存储和同步加密的数据块。这就是全部吸引力——官方客户端的安全性,自托管的控制。

开始前你需要什么

要求不高。你需要一台具有root访问权限的小型Linux VPS,一个指向其IP的域名(或子域名),以及大约二十分钟。Vaultwarden的资源占用很小,所以我们最小的Phantom套餐——1 vCPU、2 GB RAM和30 GB NVMe对于个人或家庭密码库来说绰绰有余。存储几乎不动;一个有数百个条目和附件的密码库也只有几兆字节。

部署服务器,记下我们交给你的IPv4和IPv6地址,并为vault.yourdomain.tld创建指向它们的A(和AAAA)记录。这是唯一的外部依赖。其他一切都位于服务器上。

高级设置

不要将Vaultwarden的容器端口直接暴露到互联网。标准的安全模式是在其前面放置一个终止TLS的反向代理。以下是其结构,不会变成你不应盲目信任的复制粘贴脚本。

1. 首先锁定服务器

在安装任何东西之前,更新系统,创建非root用户,并禁用密码SSH,改用仅密钥登录。启用防火墙(ufw或nftables),仅允许22、80和443端口。这是基本卫生,只需两分钟;跳过它正是自托管服务器被攻破的原因。

2. 在容器中部署Vaultwarden

安装Docker,然后运行官方的Vaultwarden镜像,并将其数据目录挂载到主机上的持久卷。该卷——通常是/vw-data——保存SQLite数据库、附件和RSA密钥。这是你绝不能丢失的东西,这就是为什么备份在下面有自己的部分。

3. 在前面放置反向代理和HTTPS

使用Caddy或Nginx作为面向公众的层。Caddy是简单的路径:它自动获取和续期Let's Encrypt证书,因此你的保险库通过HTTPS提供服务,无需手动处理证书。将代理指向Vaultwarden的内部端口,你就完成了。密码管理器绝不应通过纯HTTP访问——浏览器扩展无论如何都会拒绝与之通信。

4. 关好身后的门

创建自己的账户后,设置SIGNUPS_ALLOWED=false,这样其他人就无法在你的实例上注册。如果你想为家庭成员提供访问,请明确邀请他们或使用管理页面(由其自己的令牌保护)来管理用户。公共保险库上的开放注册端点是你不想发送的邀请。

备份:人们跳过的那部分

自托管意味着你现在是备份部门。好消息是Vaultwarden的整个状态就是那个数据目录,数据库是一个单独的SQLite文件。一个合理的例行程序如下:

  • 每晚对数据目录进行快照——使用SQLite的.backup命令而不是复制实时文件,这样你永远不会捕获到写入一半的数据库。
  • 在备份离开服务器之前加密它(使用age或GPG),因为它包含你的加密保险库及其密钥。
  • 将加密的归档文件发送到外部:另一台HushVPS服务器、对象存储桶或你自己的机器通过SSH。
  • 至少测试一次恢复。从未恢复过的备份是希望,而不是计划。

因为保险库本身已经用你的主密码加密,只要你也加密传输和存储,异地副本就不是新的暴露。双保险。

强化运行中的服务

一些习惯让自托管的保险库保持平淡,这正是你想要的:

  • 按计划打补丁。定期拉取最新的Vaultwarden镜像,并保持主机操作系统最新。Unattended-upgrades处理操作系统;一个简单的cron或Watchtower策略处理容器。
  • 在每个账户上启用双因素认证。即使是自托管的实例也受益匪浅——它将泄露的主密码从灾难变成险情。
  • 考虑将其隐藏在VPN后面。如果只有你和你的家人使用保险库,你可以将其绑定到WireGuard接口,使其完全无法从开放互联网访问。将此与不保留访问记录的无日志VPS配对,攻击者甚至可以看到的表面几乎缩小到零。
  • 限速和监控。Vaultwarden支持登录限制;启用它。监视日志中重复的失败尝试。

在几分钟内为你的保险库部署服务器

Vaultwarden适合我们最小的套餐。无需证件,无需银行卡——用Monero支付,在一台与你的名字无关的服务器上获得root权限。

浏览套餐

为什么在匿名、无需KYC的主机商上这样做很重要

这是普通自托管指南遗漏的部分。将你的保险库从托管提供商转移到自己的服务器上,改善了隐私的软件方面。但如果你用真实姓名、信用卡和家庭地址租用了那台服务器,你只是将身份链接下移了一层。你的保险库下面的托管公司现在确切知道那些加密的blob属于谁的密码。

匿名、无需KYC的主机弥补了最后的差距。当没有身份验证、没有存档的卡、Monero结算发票时,运行硬件的提供商无法通过账单记录将持有你最敏感数据的服务器与你联系起来。账户中没有任何东西可以传唤、出售、泄露或交出——因为它从未被收集。这就是应用中的隐私和整个堆栈中的隐私之间的区别。我们关于在匿名VPS上运行你自己的私人服务的更广泛文章涵盖了邮件和云存储的相同逻辑。

要清楚这做什么和不做什么:匿名托管保护你免受托管层成为纸质痕迹的影响。它不会让你隐形或原谅任何非法行为——HushVPS是离岸合法且数据最小化的,我们的可接受使用政策仍然禁止恶意软件、垃圾邮件和网络攻击。目标很简单:让你的密码保险库保持属于你,在没有人能轻易将你的身份联系起来的硬件上,备份并加固,使其多年来保持平淡。

简要说明

自托管Bitwarden——实际上,Vaultwarden——将你拥有的最重要的账户放在你控制的机器上,运行你信任的经过审计的客户端。正确操作:锁定服务器,用反向代理终止TLS,禁用开放注册,将数据目录加密备份到异地,并保持所有内容更新。在无需KYC、用Monero支付的VPS上操作,你也消除了否则会将保险库与你的名字联系起来的账单痕迹。堆栈两端的隐私,这正是密码管理器应该存在的地方。