// Engineering Log
Менеджеры паролей: Часть 3 — Bitwarden и Vaultwarden
Опубликовано 21.09.2026
// Быстрый маршрут
Эта статья относится к теме Безопасность и защита.
Bitwarden — менеджер паролей с открытым исходным кодом. Его можно использовать как облачный сервис или развернуть на собственном сервере. Кроме официального сервера существует Vaultwarden — независимая реализация серверной части, совместимая с приложениями Bitwarden. Такой выбор между облаком, официальным сервером и Vaultwarden выделяет Bitwarden среди менеджеров паролей.
Возможности Bitwarden
- Хранение данных: логины и пароли, защищённые заметки, данные банковских карт, персональные данные для заполнения форм, вложения.
- Генератор паролей и имён пользователей.
- Bitwarden Send — передача текста или файла по ссылке с ограниченным сроком действия и числом открытий.
- Коды двухфакторной аутентификации (TOTP) для сервисов с двухфакторным входом.
- Организации и коллекции — общие хранилища для команды с разграничением прав на просмотр и изменение.
- Скрытые пароли — сотрудник может войти в сервис через автозаполнение, не видя пароль в хранилище. Bitwarden прямо предупреждает, что это не полноценная защита: после автозаполнения пароль можно увидеть в поле ввода на сайте, поэтому при отзыве доступа пароли нужно менять.
- Приложения для Windows, macOS, Linux, Android, iOS, расширения для браузеров и интерфейс командной строки.
Исходный код клиентов и сервера открыт. Часть корпоративных функций сервера распространяется под собственной лицензией Bitwarden.
Bitwarden в облаке
Самый быстрый способ начать работу — зарегистрироваться на сайте Bitwarden.
Тарифы для компаний (на сентябрь 2026 года, при годовой оплате):
- Free Organization — бесплатная организация для совместного использования паролей двумя пользователями;
- Teams — 4 доллара за пользователя в месяц;
- Enterprise — 6 долларов за пользователя в месяц; в этот тариф входит возможность разместить сервер у себя.
Для частных лиц есть бесплатный тариф и платный Premium.
Облачный вариант не требует администрирования: обновления, резервное копирование и доступность обеспечивает Bitwarden. Ограничения те же, что у любого зарубежного облачного сервиса: данные хранятся у поставщика, а оплатить подписку картой российского банка нельзя.
Официальный сервер Bitwarden на своей инфраструктуре
Bitwarden предлагает два способа развёртывания:
- стандартное — набор контейнеров с базой данных Microsoft SQL Server, рассчитанный на организации;
- Bitwarden lite — один контейнер для личного использования и домашних лабораторий. Он работает с SQLite, PostgreSQL, MySQL/MariaDB или MSSQL и требует не меньше 200 МБ памяти и 1 ГБ диска.
Для обоих вариантов нужны идентификатор и ключ установки, которые выдаются бесплатно на странице bitwarden.com/host. Минимальный пример из документации для Bitwarden lite:
services:
bitwarden:
env_file:
- settings.env
image: ghcr.io/bitwarden/lite
restart: always
ports:
- "80:8080"
volumes:
- bitwarden:/etc/bitwarden
volumes:
bitwarden:В файле settings.env задаются домен, база данных и полученные идентификатор и ключ установки. Корпоративные функции на собственном сервере доступны по лицензии соответствующего тарифа.
Vaultwarden
Vaultwarden — неофициальный сервер, совместимый с приложениями Bitwarden. Он написан на Rust, распространяется под лицензией AGPL-3.0 и потребляет значительно меньше ресурсов, чем официальный сервер. Авторы подчёркивают, что проект не связан с компанией Bitwarden.
Vaultwarden поддерживает личные хранилища, Send и вложения, организации с коллекциями и ролями, двухфакторную аутентификацию (приложения-аутентификаторы, почта, FIDO2, YubiKey, Duo), экстренный доступ, журнал событий и политики. Пользователи работают в обычных приложениях и расширениях Bitwarden, указав в настройках адрес своего сервера.
Пример запуска из документации проекта:
services:
vaultwarden:
image: vaultwarden/server:latest
container_name: vaultwarden
restart: always
environment:
DOMAIN: "https://vaultwarden.example.com"
SIGNUPS_ALLOWED: "true"
volumes:
- ./vw-data:/data
ports:
- 11001:80Что важно учесть:
- Нужен HTTPS. Веб-интерфейс хранилища работает только в защищённом контексте, поэтому Vaultwarden публикуют через обратный прокси с сертификатом (Caddy, Nginx), а в переменной
DOMAINуказывают адрес сhttps://. - Закройте регистрацию. После создания учётных записей сотрудников установите
SIGNUPS_ALLOWEDв"false", иначе завести учётную запись на вашем сервере сможет любой, кто знает его адрес. - Делайте резервные копии каталога данных (в примере —
vw-data): в нём база, вложения и ключи сервера. Авторы проекта прямо предупреждают, что не несут ответственности за потерю данных, и рекомендуют регулярное резервное копирование. - Обновляйте контейнер. Для сервера, хранящего все пароли компании, своевременные обновления обязательны.
Подробная инструкция по установке Vaultwarden есть в отдельной статье.
Как выбрать вариант
Bitwarden в облаке подходит, если нужен открытый исходный код и корпоративные функции без администрирования, а оплата зарубежной подписки не вызывает трудностей.
Официальный сервер Bitwarden выбирают организации, которым нужны корпоративные функции и поддержка поставщика, но данные должны храниться на своих серверах.
Vaultwarden подходит небольшим компаниям и командам, у которых есть сервер и специалист для его сопровождения: он бесплатен, нетребователен к ресурсам и работает с привычными приложениями Bitwarden. Платой за это становится ответственность за безопасность, обновления и резервные копии.
Типичные ошибки при размещении на своём сервере
- Сервер открыт в интернет без необходимости. Если сотрудники работают из офиса или через VPN, доступ к менеджеру паролей лучше ограничить этой сетью.
- Нет проверенной резервной копии. Потеря сервера без копии означает потерю всех паролей компании.
- Открытая регистрация в Vaultwarden после запуска.
- Отсутствие двухфакторной аутентификации для учётных записей сотрудников.
- Хранилище и его резервная копия на одном сервере.
Главное — начать пользоваться менеджером паролей и сделать его единственным местом хранения доступов компании. Любой из описанных вариантов безопаснее паролей в таблицах и рабочих чатах.
// Похожая задача
Если у вас похожая ситуация
Эта статья относится к одной из рабочих тем. Можно продолжить чтение по теме, перейти на главную, чтобы понять, чем я занимаюсь, или сразу открыть услуги.
Тема статьи
Безопасность и защита
SSL, hardening, доступы, защита сервисов и безопасные конфигурации.
Часто с этим приходят
- Настроить SSL, сертификаты и безопасные подключения
- Ограничить доступы и закрыть лишние точки входа
- Усилить конфигурацию сервера и сервисов
// Следующий шаг
Если вам нужна не только статья, а помощь по этой теме, удобнее сразу перейти в услугу. Главная и подборка материалов остаются рядом.
Открыть услуги// Contact
Нужна помощь?
Свяжись со мной и я помогу решить проблему
Написать в TelegramОтвечаю в течение рабочего дня (03:00–13:00 GMT)
Или оставьте заявку здесь:
// Related