// Engineering Log

Менеджеры паролей: Часть 3 — Bitwarden и Vaultwarden

Опубликовано 21.09.2026

// Быстрый маршрут

Эта статья относится к теме Безопасность и защита.

Bitwarden — менеджер паролей с открытым исходным кодом. Его можно использовать как облачный сервис или развернуть на собственном сервере. Кроме официального сервера существует Vaultwarden — независимая реализация серверной части, совместимая с приложениями Bitwarden. Такой выбор между облаком, официальным сервером и Vaultwarden выделяет Bitwarden среди менеджеров паролей.

Возможности Bitwarden

  • Хранение данных: логины и пароли, защищённые заметки, данные банковских карт, персональные данные для заполнения форм, вложения.
  • Генератор паролей и имён пользователей.
  • Bitwarden Send — передача текста или файла по ссылке с ограниченным сроком действия и числом открытий.
  • Коды двухфакторной аутентификации (TOTP) для сервисов с двухфакторным входом.
  • Организации и коллекции — общие хранилища для команды с разграничением прав на просмотр и изменение.
  • Скрытые пароли — сотрудник может войти в сервис через автозаполнение, не видя пароль в хранилище. Bitwarden прямо предупреждает, что это не полноценная защита: после автозаполнения пароль можно увидеть в поле ввода на сайте, поэтому при отзыве доступа пароли нужно менять.
  • Приложения для Windows, macOS, Linux, Android, iOS, расширения для браузеров и интерфейс командной строки.

Исходный код клиентов и сервера открыт. Часть корпоративных функций сервера распространяется под собственной лицензией Bitwarden.

Bitwarden в облаке

Самый быстрый способ начать работу — зарегистрироваться на сайте Bitwarden.

Тарифы для компаний (на сентябрь 2026 года, при годовой оплате):

  • Free Organization — бесплатная организация для совместного использования паролей двумя пользователями;
  • Teams — 4 доллара за пользователя в месяц;
  • Enterprise — 6 долларов за пользователя в месяц; в этот тариф входит возможность разместить сервер у себя.

Для частных лиц есть бесплатный тариф и платный Premium.

Облачный вариант не требует администрирования: обновления, резервное копирование и доступность обеспечивает Bitwarden. Ограничения те же, что у любого зарубежного облачного сервиса: данные хранятся у поставщика, а оплатить подписку картой российского банка нельзя.

Официальный сервер Bitwarden на своей инфраструктуре

Bitwarden предлагает два способа развёртывания:

  • стандартное — набор контейнеров с базой данных Microsoft SQL Server, рассчитанный на организации;
  • Bitwarden lite — один контейнер для личного использования и домашних лабораторий. Он работает с SQLite, PostgreSQL, MySQL/MariaDB или MSSQL и требует не меньше 200 МБ памяти и 1 ГБ диска.

Для обоих вариантов нужны идентификатор и ключ установки, которые выдаются бесплатно на странице bitwarden.com/host. Минимальный пример из документации для Bitwarden lite:

yaml
services:
  bitwarden:
    env_file:
      - settings.env
    image: ghcr.io/bitwarden/lite
    restart: always
    ports:
      - "80:8080"
    volumes:
      - bitwarden:/etc/bitwarden

volumes:
  bitwarden:

В файле settings.env задаются домен, база данных и полученные идентификатор и ключ установки. Корпоративные функции на собственном сервере доступны по лицензии соответствующего тарифа.

Vaultwarden

Vaultwarden — неофициальный сервер, совместимый с приложениями Bitwarden. Он написан на Rust, распространяется под лицензией AGPL-3.0 и потребляет значительно меньше ресурсов, чем официальный сервер. Авторы подчёркивают, что проект не связан с компанией Bitwarden.

Vaultwarden поддерживает личные хранилища, Send и вложения, организации с коллекциями и ролями, двухфакторную аутентификацию (приложения-аутентификаторы, почта, FIDO2, YubiKey, Duo), экстренный доступ, журнал событий и политики. Пользователи работают в обычных приложениях и расширениях Bitwarden, указав в настройках адрес своего сервера.

Пример запуска из документации проекта:

yaml
services:
  vaultwarden:
    image: vaultwarden/server:latest
    container_name: vaultwarden
    restart: always
    environment:
      DOMAIN: "https://vaultwarden.example.com"
      SIGNUPS_ALLOWED: "true"
    volumes:
      - ./vw-data:/data
    ports:
      - 11001:80

Что важно учесть:

  • Нужен HTTPS. Веб-интерфейс хранилища работает только в защищённом контексте, поэтому Vaultwarden публикуют через обратный прокси с сертификатом (Caddy, Nginx), а в переменной DOMAIN указывают адрес с https://.
  • Закройте регистрацию. После создания учётных записей сотрудников установите SIGNUPS_ALLOWED в "false", иначе завести учётную запись на вашем сервере сможет любой, кто знает его адрес.
  • Делайте резервные копии каталога данных (в примере — vw-data): в нём база, вложения и ключи сервера. Авторы проекта прямо предупреждают, что не несут ответственности за потерю данных, и рекомендуют регулярное резервное копирование.
  • Обновляйте контейнер. Для сервера, хранящего все пароли компании, своевременные обновления обязательны.

Подробная инструкция по установке Vaultwarden есть в отдельной статье.

Как выбрать вариант

Bitwarden в облаке подходит, если нужен открытый исходный код и корпоративные функции без администрирования, а оплата зарубежной подписки не вызывает трудностей.

Официальный сервер Bitwarden выбирают организации, которым нужны корпоративные функции и поддержка поставщика, но данные должны храниться на своих серверах.

Vaultwarden подходит небольшим компаниям и командам, у которых есть сервер и специалист для его сопровождения: он бесплатен, нетребователен к ресурсам и работает с привычными приложениями Bitwarden. Платой за это становится ответственность за безопасность, обновления и резервные копии.

Типичные ошибки при размещении на своём сервере

  • Сервер открыт в интернет без необходимости. Если сотрудники работают из офиса или через VPN, доступ к менеджеру паролей лучше ограничить этой сетью.
  • Нет проверенной резервной копии. Потеря сервера без копии означает потерю всех паролей компании.
  • Открытая регистрация в Vaultwarden после запуска.
  • Отсутствие двухфакторной аутентификации для учётных записей сотрудников.
  • Хранилище и его резервная копия на одном сервере.

Главное — начать пользоваться менеджером паролей и сделать его единственным местом хранения доступов компании. Любой из описанных вариантов безопаснее паролей в таблицах и рабочих чатах.

// Похожая задача

Если у вас похожая ситуация

Эта статья относится к одной из рабочих тем. Можно продолжить чтение по теме, перейти на главную, чтобы понять, чем я занимаюсь, или сразу открыть услуги.

Тема статьи

Безопасность и защита

SSL, hardening, доступы, защита сервисов и безопасные конфигурации.

Часто с этим приходят

  • Настроить SSL, сертификаты и безопасные подключения
  • Ограничить доступы и закрыть лишние точки входа
  • Усилить конфигурацию сервера и сервисов

// Следующий шаг

Если вам нужна не только статья, а помощь по этой теме, удобнее сразу перейти в услугу. Главная и подборка материалов остаются рядом.

Открыть услуги

// Contact

Нужна помощь?

Свяжись со мной и я помогу решить проблему

Написать в Telegram

Отвечаю в течение рабочего дня (03:00–13:00 GMT)

Или оставьте заявку здесь:

Подтвердите, что вы не бот.

Написать и получить быстрый ответ