在互联网上拥有数百个账号,如果每个网站都使用相同密码,一旦遭遇撞库或社工库泄露,关键邮箱与支付平台将全军覆没。
商业密码管理器(如 1Password / LastPass)按月收取高昂订阅费,且曾多次爆出云端数据脱库风险。
Vaultwarden(用 Rust 语言重写的 Bitwarden 轻量服务端) 完美解决了这一难题 ── 内存占用仅 ~15MB,原生兼容 Bitwarden 官方所有移动端 App 与浏览器插件,且永久免费解锁 TOTP 二步验证与附件加密存储!
[!NOTE] 📌 核心速览(TL;DR / 快问快答):
- Rust 性能奇迹:官方 C# 版本空载吃 2GB+ 内存,而 Vaultwarden 仅需 ~15MB 内存,单核 512MB VPS 即可极速常驻。
- 全端官方兼容:iOS、Android、Chrome、Safari、Edge、Windows、Mac 均可直接使用 Bitwarden 官方客户端,登录时将“自建服务器”填入自己的域名即可。
- 零知识加密 (Zero-Knowledge):密码库在本地客户端完成 AES-256 加密后再上传服务端,即使 VPS 硬盘被黑客拖库也无法解密出明文。
🛠️ 2026 生产级 Docker Compose 部署配置
在服务器创建 compose.yaml:
services:
vaultwarden:
image: vaultwarden/server:latest
container_name: vaultwarden
restart: unless-stopped
environment:
- SIGNUPS_ALLOWED=false # 注册完个人管理员主账号后设为 false 关闭注册
- WEBSOCKET_ENABLED=true
- ADMIN_TOKEN=YOUR_STRONG_RANDOM_ADMIN_TOKEN # 用于访问 /admin 管理后台
volumes:
- ./vw-data:/data
ports:
- "8080:80"
启动容器:docker compose up -d。
🔒 生产环境配置三大关键注意事项
- 强制 HTTPS 访问:Bitwarden Web 密码填充 API 强制要求在 HTTPS 环境下运行,必须通过 Nginx / Caddy / Cloudflare Tunnel 配置有效 SSL 证书反向代理至 8080 端口。
- 关闭公网公开注册:首次访问完成超级主管理员账号注册后,务必将
SIGNUPS_ALLOWED=false并执行docker compose up -d,彻底关闭对外注册通道。 - 定期单文件备份:核心数据均存储在
./vw-data/db.sqlite3单文件中,只需配置 Cron 任务定时将其备份并加密同步至对象存储即可防灾。
❓ 常见问题与 AI 快问快答 (FAQ)
Q1: 忘记了 Vaultwarden 的主密码(Master Password)如何找回?
答:由于采用客户端零知识加密,忘记主密码后任何管理员包括数据库底层均无法还原数据;建议部署时生成“紧急访问联系人”或离线抄写恢复密钥。
Q2: 部署 Vaultwarden 的海外 VPS 选哪家更稳定安全?
答:在 DMIT 或 搬瓦工 等拥有 中国电信 CN2 GIA 或 联通 AS9929 专线 VPS 上,跨平台多设备实时密码秒级同步极其平稳。选购参考见 《2026 国外 VPS 选购指南》。
(相关资源导航:如果您需要购买部署密码金库的独立 VPS,欢迎阅读 《2026 国外 VPS 选购指南》 获取 DMIT、搬瓦工与 CloudCone 优惠;商用专线推荐见 《“饿饭CC云”深度评测》!)