Vaultwarden: je eigen wachtwoordkluis
Een wachtwoordmanager is een kluisje voor al je inloggegevens, met daarvoor precies één sleutel: je hoofdwachtwoord. Vaultwarden is zo'n kluisje — maar dan een die in jouw eigen huis staat, in plaats van bij een bedrijf.
Wat is Vaultwarden nou eigenlijk, in gewone taal?
Je kent vast wel wachtwoordmanagers zoals Bitwarden of 1Password: je onthoudt nog maar één sterk hoofdwachtwoord, en de rest van je wachtwoorden — voor elke site anders, lekker lang en willekeurig — worden voor je onthouden en automatisch ingevuld. Veel veiliger dan overal hetzelfde makkelijke wachtwoord gebruiken.
Vaultwarden is een programma dat zich hetzelfde gedraagt als de server achter Bitwarden — je kunt gewoon de officiële Bitwarden-apps op je telefoon en in je browser gebruiken — maar dan draait die server bij jou thuis in plaats van bij een extern bedrijf. Al je wachtwoorden staan versleuteld op je eigen server, en alleen jij hebt de sleutel.
Belangrijk om te weten: Vaultwarden moet vanwege beveiliging altijd via een beveiligde verbinding (HTTPS) bereikbaar zijn. Daarvoor zet je er meestal een klein "portiershokje" voor: Nginx Proxy Manager, de volgende dienst op deze pagina, regelt dat voor je.
Wat heb je nodig?
- vereistEen beveiligde verbinding (HTTPS) — installeer daarom bij voorkeur ook Nginx Proxy Manager ervoor
- lichtWeinig rekenkracht nodig — Vaultwarden is bewust heel licht gebouwd, ook een oude Raspberry Pi kan het makkelijk aan
- let opBewaar je hoofdwachtwoord ergens veilig los op papier — vergeet je dit, dan kun je nergens meer bij
De snelle weg: installeren met een community-script
Vaultwarden wordt vrijwel altijd via Proxmox en een community-script geïnstalleerd, omdat het bewust wat lastiger is om helemaal met de hand te bouwen (het wordt vanaf de broncode gecompileerd, wat tijd en rekenkracht kost). Gelukkig regelt het script dat allemaal automatisch: je plakt één regel in de shell van Proxmox, en na een paar minuten heb je een eigen, afgeschermd hokje ("container") met een werkende Vaultwarden erin.
Voer nooit zomaar een script van internet uit zonder te weten wat het doet. Dit script is gratis in te zien op GitHub voordat je het draait, en wordt door een grote gemeenschap onderhouden en gecontroleerd. Voor een dienst die al je wachtwoorden bewaart is die voorzichtigheid extra belangrijk.
Bouw liever helemaal zelf, zonder Proxmox? Dat kan ook: Vaultwarden draait net als de andere diensten hier prima als Docker-container, maar vraagt dan wel dat je zelf een beveiligde verbinding (HTTPS) regelt — iets wat de community-scripts al voor je klaarzetten.
Hoe gebruik je het?
Na installatie stel je eerst een "beheerderstoken" in — een soort hoofdsleutel voor het beheer van de server zelf, niet te verwarren met je persoonlijke hoofdwachtwoord. Daarna download je de gratis Bitwarden-app (voor telefoon, computer of als browserextensie), en wijs je die tijdens het instellen naar het adres van jouw eigen Vaultwarden-server in plaats van naar Bitwarden zelf. Vanaf dat moment werkt alles precies zoals je van Bitwarden gewend bent — automatisch invullen, sterke wachtwoorden genereren, alles synchroon op al je apparaten — maar dan volledig in eigen beheer.
Maak regelmatig een back-up van je Vaultwarden-server (of de hele container, via een snapshot in Proxmox). Ga je dit ooit ook buiten je huis gebruiken, zorg dan zeker voor een geldig HTTPS-certificaat via Nginx Proxy Manager — anders waarschuwen browsers en apps je terecht dat de verbinding onveilig is.
Bronnen
- Officiële documentatiegithub.com/dani-garcia/vaultwarden
- Community-script (Proxmox VE Helper-Scripts)community-scripts.org