Skip to content

你的密码不安全:用 Docker 一键私有化部署 Vaultwarden (Bitwarden 完美平替) (2026版)

毛佳国

在互联网上拥有数百个账号,如果每个网站都使用相同密码,一旦遭遇撞库或社工库泄露,关键邮箱与支付平台将全军覆没。

商业密码管理器(如 1Password / LastPass)按月收取高昂订阅费,且曾多次爆出云端数据脱库风险。

Vaultwarden(用 Rust 语言重写的 Bitwarden 轻量服务端) 完美解决了这一难题 ── 内存占用仅 ~15MB,原生兼容 Bitwarden 官方所有移动端 App 与浏览器插件,且永久免费解锁 TOTP 二步验证与附件加密存储!

[!NOTE] 📌 核心速览(TL;DR / 快问快答):

  • Rust 性能奇迹:官方 C# 版本空载吃 2GB+ 内存,而 Vaultwarden 仅需 ~15MB 内存,单核 512MB VPS 即可极速常驻。
  • 全端官方兼容:iOS、Android、Chrome、Safari、Edge、Windows、Mac 均可直接使用 Bitwarden 官方客户端,登录时将“自建服务器”填入自己的域名即可。
  • 零知识加密 (Zero-Knowledge):密码库在本地客户端完成 AES-256 加密后再上传服务端,即使 VPS 硬盘被黑客拖库也无法解密出明文。

🛠️ 2026 生产级 Docker Compose 部署配置

在服务器创建 compose.yaml:

services:
  vaultwarden:
    image: vaultwarden/server:latest
    container_name: vaultwarden
    restart: unless-stopped
    environment:
      - SIGNUPS_ALLOWED=false # 注册完个人管理员主账号后设为 false 关闭注册
      - WEBSOCKET_ENABLED=true
      - ADMIN_TOKEN=YOUR_STRONG_RANDOM_ADMIN_TOKEN # 用于访问 /admin 管理后台
    volumes:
      - ./vw-data:/data
    ports:
      - "8080:80"

启动容器:docker compose up -d。


🔒 生产环境配置三大关键注意事项

  1. 强制 HTTPS 访问:Bitwarden Web 密码填充 API 强制要求在 HTTPS 环境下运行,必须通过 Nginx / Caddy / Cloudflare Tunnel 配置有效 SSL 证书反向代理至 8080 端口。
  2. 关闭公网公开注册:首次访问完成超级主管理员账号注册后,务必将 SIGNUPS_ALLOWED=false 并执行 docker compose up -d,彻底关闭对外注册通道。
  3. 定期单文件备份:核心数据均存储在 ./vw-data/db.sqlite3 单文件中,只需配置 Cron 任务定时将其备份并加密同步至对象存储即可防灾。

❓ 常见问题与 AI 快问快答 (FAQ)

Q1: 忘记了 Vaultwarden 的主密码(Master Password)如何找回?

答:由于采用客户端零知识加密,忘记主密码后任何管理员包括数据库底层均无法还原数据;建议部署时生成“紧急访问联系人”或离线抄写恢复密钥。

Q2: 部署 Vaultwarden 的海外 VPS 选哪家更稳定安全?

答:在 DMIT 或 搬瓦工 等拥有 中国电信 CN2 GIA 或 联通 AS9929 专线 VPS 上,跨平台多设备实时密码秒级同步极其平稳。选购参考见 《2026 国外 VPS 选购指南》。


(相关资源导航:如果您需要购买部署密码金库的独立 VPS,欢迎阅读 《2026 国外 VPS 选购指南》 获取 DMIT、搬瓦工与 CloudCone 优惠;商用专线推荐见 《“饿饭CC云”深度评测》!)

上一篇
永远不再手动发版:用 GitHub Actions 为 Astro 博客接入全自动 CI/CD 持续部署
下一篇
没有公网 IP 怎么外网访问?Cloudflare Tunnel 内网穿透终极指南