Vaultwarden 是一个用 Rust 编写、兼容 Bitwarden 客户端 API 的开源自托管密码库服务端。它面向希望把密码数据保存在自有服务器上的个人、家庭和小型组织,提供个人保险库、组织共享、多因素认证与 Web 管理能力,但部署者也要自行承担 HTTPS、升级、备份和访问控制等运维责任。
![[Github] Vaultwarden - 兼容 Bitwarden 客户端的开源自托管密码库](https://wn.zmoyun.com/wp-content/uploads/2026/07/1783940551-vaultwarden-featured-v2.webp)
快速结论
| 项目 | Vaultwarden | 适合判断 |
|---|---|---|
| 定位 | 非官方 Bitwarden 兼容服务端 | 想继续使用官方客户端,又希望自托管 |
| 技术与许可 | 主要使用 Rust,采用 AGPL-3.0 许可证 | 可审查源码,但需留意许可证义务 |
| 部署方式 | 官方推荐容器镜像,可用 Docker 或 Podman | 适合熟悉服务器和反向代理的用户 |
| 核心能力 | 个人密码库、Send、附件、组织、集合、共享、2FA、紧急访问 | 个人、家庭和小团队功能较完整 |
| 主要代价 | 安全、可用性、更新和备份由自己负责 | 不适合不愿维护服务器的人 |
截至 2026 年 7 月 13 日查看时,GitHub 页面显示该项目约有 63.6k Stars、3k Forks 和 83 个 Release。最新正式版为 1.36.0,发布于 2026 年 5 月 3 日;主分支在 2026 年 6 月仍有提交,可判断项目仍在维护。数据会持续变化,使用前应以仓库和 Release 页面为准。
项目概览
Vaultwarden 的核心价值不是重新发明密码管理客户端,而是提供一个资源取向更适合自托管场景的 Bitwarden API 替代服务端。用户仍可使用 Bitwarden 的浏览器扩展、桌面端、移动端和命令行客户端,只需把服务器地址切换到自己的 Vaultwarden 实例。
项目曾名为 Bitwarden_RS,后来为减少品牌混淆而改名。它并非 Bitwarden, Inc. 的官方产品,出现问题时应在 Vaultwarden 自己的 Issue、Discussions 或社区渠道反馈,不要使用 Bitwarden 官方客服渠道。
核心功能
兼容官方客户端
Vaultwarden 实现了接近完整的 Bitwarden Client API,可配合官方客户端同步登录凭据、身份信息、安全笔记和其他保险库条目。对已有 Bitwarden 使用习惯的人来说,迁移成本主要集中在服务端部署与客户端服务器地址配置,而不是重新学习一套客户端。
个人与组织功能
项目支持个人保险库、Send、附件、网站图标、个人 API Key,以及组织、集合、成员角色、群组、事件日志、管理员重置密码、目录连接器和策略等能力。个人或家庭可用于跨设备同步,小型团队则可以通过组织与集合划分共享范围。
多因素认证
Vaultwarden 支持验证器、电子邮件、FIDO2 WebAuthn、YubiKey 和 Duo 等多种两步验证方式,也提供紧急访问功能。支持范围不等于默认安全,部署后仍需正确设置域名、HTTPS、管理员令牌、注册策略和反向代理。
容器化部署
维护者推荐使用发布在 GHCR、Docker Hub 或 Quay.io 的容器镜像,可通过 Docker、Podman 或 Compose 运行,并把 /data 挂载到持久化目录。Web Vault 依赖安全上下文,正式使用必须启用 HTTPS;项目文档同时建议在前方配置反向代理。
部署要点
一次可长期使用的部署,至少要处理以下事项:
- 持久化数据:把容器内
/data映射到稳定磁盘,避免重建容器时丢失数据库、附件和配置。 - 域名与 HTTPS:为实例配置独立域名和有效证书,确认 Web Vault、客户端同步和 WebSocket 通信正常。
- 访问控制:关闭不需要的公开注册,设置高强度管理员令牌,并限制管理页面暴露范围。
- 备份与恢复:定期备份数据库、附件、密钥和配置,并实际验证恢复流程,不能只确认备份文件存在。
- 升级机制:关注 Release 与安全公告,先备份再升级;不要让长期运行的容器一直停留在旧镜像。
优势与限制
| 维度 | 优势 | 限制或代价 |
|---|---|---|
| 客户端生态 | 可继续使用成熟的 Bitwarden 官方客户端 | 兼容实现可能与官方服务端存在功能差异 |
| 数据控制 | 密码库与附件保存在自有基础设施 | 服务器失陷、配置错误或备份失败由部署者负责 |
| 部署成本 | 容器部署清晰,适合家庭服务器与小型 VPS | 需要域名、HTTPS、反向代理和持续维护能力 |
| 共享能力 | 提供组织、集合、角色和紧急访问 | 复杂企业合规、审计和支持需求应谨慎评估 |
| 开源许可 | AGPL-3.0,可查看和修改源码 | 二次开发和网络提供服务时要理解许可义务 |
Vaultwarden 最值得肯定的是把成熟客户端体验与自托管控制权结合起来;它最大的风险也来自同一个选择:密码库属于高价值数据,服务端是否可靠不再由 SaaS 厂商兜底。维护者在 README 中明确提醒可能发生数据丢失,并建议定期备份文件与数据库。
适合人群
- 个人与家庭:已有 NAS、家庭服务器或 VPS,希望统一管理多设备密码并与家人安全共享。
- 小型技术团队:需要组织、集合和成员角色,又具备 Linux、Docker、反向代理与备份维护能力。
- 隐私敏感用户:希望掌握服务端位置、日志、访问策略和备份介质,并愿意承担对应责任。
- 开源学习者:想研究 Rust 服务端、容器部署或密码管理系统的实现方式。
它不太适合没有服务器经验、无法持续更新、没有异地备份,或必须依赖厂商 SLA、合规认证和官方技术支持的用户。对这些场景,直接使用成熟托管服务往往更稳妥。
常见问题
是否官方项目
不是。Vaultwarden 是独立社区维护的非官方 Bitwarden 兼容服务端,与 Bitwarden, Inc. 没有隶属关系。它可以配合官方 Bitwarden 客户端使用,但项目问题应提交给 Vaultwarden 社区,功能兼容性也应以当前版本文档为准。
数据安全吗
安全性取决于客户端加密设计,也取决于你的服务器、域名、TLS、管理员权限、注册策略、更新速度和备份方案。自托管并不会自动更安全;如果服务器公开暴露、镜像长期不更新或备份不可恢复,风险可能高于使用维护成熟的托管服务。
支持哪些客户端
Vaultwarden 的目标是兼容官方 Bitwarden 客户端,因此通常可用于浏览器扩展、桌面端、Android、iOS 和命令行客户端。客户端和服务端版本都会变化,升级前应查看 Vaultwarden Release、Wiki 与已知问题,避免版本跨度过大。
适合企业吗
对具备运维能力的小型组织,Vaultwarden 的组织、集合、角色、事件日志和策略功能可能已经够用。对需要正式 SLA、厂商支持、合规证明、集中身份治理或复杂审计的企业,应先做风险评估,不应只根据功能清单决定上线。
如何升级
容器部署通常通过拉取新镜像并重建容器完成,但升级前必须阅读 Release 说明、确认镜像标签、备份持久化数据,并准备回滚方案。1.36.0 包含多项安全修复,长期运行的实例尤其不应忽略安全版本。
如何备份
备份范围至少包括 /data 中的数据库、附件和配置;使用外部数据库或对象存储时,还要把对应服务纳入备份。建议采用异地、加密、带版本的备份,并定期在隔离环境执行恢复演练,确认恢复后的客户端能够正常登录与同步。
总结建议
Vaultwarden 适合把“继续使用 Bitwarden 客户端”和“由自己掌控服务端”同时列为硬需求的人。它功能覆盖完整、部署资料丰富、社区规模较大,但不应被理解为无需维护的免费 SaaS。准备采用前,先确认自己能长期负责 HTTPS、安全更新、监控、备份和恢复;如果这些条件不成立,托管密码管理服务会是更安全省心的选择。
相关链接
- GitHub 仓库:dani-garcia/vaultwarden
- 项目 Wiki:github.com/dani-garcia/vaultwarden/wiki
- 最新 Release:github.com/dani-garcia/vaultwarden/releases/latest
- WarpNav Github发现 分类
- WarpNav Github项目 标签
- WarpNav 开源项目 标签
© 版权声明
本站部分内容源于网络收集,文章等版权归原作者所有,若需删稿请联系管理员邮箱:satomini@warpnav.com
相关文章
暂无评论...