Vaultwarden
Vaultwarden 的定位(Bitwarden 兼容的轻量 Rust 自托管服务端)、适用场景、自托管守则与运维入口。
Vaultwarden
[!info] related notes Bitwarden Bitwarden vs Vaultwarden 零知识加密架构 Vaultwarden 数据备份与恢复 用 NPM 为 Vaultwarden 配置 HTTPS 启用 Vaultwarden Admin 面板 Vaultwarden prelogin 404 故障 Debian 部署 Homepage 和 Vaultwarden Docker Compose 容器升级步骤
这是什么
Vaultwarden 是用 Rust 编写的、与 Bitwarden 客户端 API 兼容的非官方服务端,本质是 Bitwarden 的轻量化自托管服务端。它是单体服务,Docker 一跑即用,资源占用低。
- 对内:你的数字保险箱,存密码、银行卡、私钥、安全笔记。
- 对外:一个完全属于你的同步中心,让电脑、手机、平板实时同步这些机密。
- 额外收益:相比官方免费云,自托管默认免费解锁了 TOTP 验证码、密码健康报告、附件存储等原本属于 Premium 的功能。
与 Bitwarden 的关系
Vaultwarden 没有自己的客户端,你直接用官方 Bitwarden 的浏览器扩展 / 手机 App / 桌面 App,把服务端地址指向自建的 Vaultwarden:
Bitwarden 客户端 ──► 自建 Vaultwarden (https://pass.bakersean.top) ──► 数据存在你家服务器
完整选型与对比见 bitwarden-vs-vaultwarden。客户端的日常使用姿势(自动填充、生物识别、Send、报告等)见 bitwarden 及 bitwarden-send。
适合场景
家庭服务器、NAS、小型 VPS、Debian 小主机、Homelab 等个人/家庭/小团队场景。企业规模或需完整官方特性时应考虑官方 Bitwarden 自建服务端。
安全原理
Vaultwarden 沿用 Bitwarden 的零知识加密架构:主密码经 KDF 在客户端派生密钥,服务端只存密文,永不接触主密码与明文。因此服务端安全的根仍在你的主密码强度。
自托管「保命」守则
你既是用户也是「服务商」,安全责任在自己:
- 主密码是上帝之钥:忘记则无法找回,保险库不可恢复。建议把主密码写在纸上锁进物理保险柜。
- 注册完立即关站:注册好账号后,务必把
compose.yaml里SIGNUPS_ALLOWED改为false并重启,否则任何知道域名的人都能来注册。 - 必须强制 HTTPS:Vaultwarden 出于安全强制要求 HTTPS 才能使用注册等功能,需用反向代理套上 SSL 证书,配置见 vaultwarden-nginx-proxy-manager-https。
- 定期备份:磁盘一旦损坏且无备份即全部丢失。备份与恢复完整流程见 vaultwarden-backup。
管理用户、关闭注册、查看诊断可用自带面板,见 vaultwarden-admin-page。
局限与代价
作为追赶式兼容实现,可能出现客户端比服务端新导致的接口不兼容(典型 prelogin/password => 404)。解决方式通常是升级 Vaultwarden,排查见 vaultwarden-prelogin-404,升级步骤见 docker-compose-upgrade-container。