Skip to content
BotServBotServ
VaultwardenBitwardenPasswortmanagerSelf-HostingSicherheitOpen Source

Vaultwarden self-hosted: Bitwarden-Passwortmanager auf eigenem Server

Vaultwarden self-hosten: Leichtgewichtiger Bitwarden-Server in Rust. Docker-Setup, Konfiguration, Clients und Sicherheit für Passwörter.

S

schutzgeist

3 min read
Vaultwarden self-hosted

Vaultwarden self-hosted: Bitwarden-Passwortmanager auf eigenem Server

Was dieser Artikel behandelt

  • Was Vaultwarden ist: Rust-Reimplementierung des Bitwarden-Servers, viel leichter.
  • Docker-Setup in 5 Minuten und Admin-Konfiguration.
  • Bitwarden-Clients nutzen: Browser, Handy, Desktop, alle kompatibel.
  • Sicherheit: HTTPS, Admin-Token, Invite-Only, Backups.
  • Warum Vaultwarden der sinnvollste erste Self-Hosted-Dienst ist.

Einleitung

Vaultwarden ist die inoffizielle, aber extrem populäre Rust-Reimplementierung des Bitwarden-Servers. Der offizielle Bitwarden-Server ist ein Schwergewicht (mehrere .NET-Container, ~2 GB RAM); Vaultwarden läuft in einem einzigen Container mit ~50 MB RAM, perfekt für Home-Server und kleine VPS.

Der Clou: Du nutzt die offiziellen Bitwarden-Clients (Browser-Extension, iOS/Android, Desktop), nur Dein Server ist self-hosted. Passwörter bleiben bei Dir, die Apps sind ausgereift.

Typische Anwendungsszenarien

  • Familien-Passwort-Manager: Eltern + Kinder, geteilte Sammlungen (WLAN, Streaming).
  • Team-Passwörter: Firmen-Credentials, API-Keys, Server-Zugänge geteilt und verwaltet.
  • Notfall-Zugriff: Emergency-Access-Feature für den Ernstfall.
  • Secrets für Automation: API-Keys in Vaultwarden → Skripte holen sie per CLI.
  • DSGVO: Passwörter auf eigenem Server statt US-Cloud.

Installation: Docker

services:
  vaultwarden:
    image: vaultwarden/server:latest
    ports:
      - "127.0.0.1:8222:80"
    environment:
      - DOMAIN=https://vault.deine-domain.de
      - ADMIN_TOKEN=langer-zufaelliger-admin-token
      - SIGNUPS_ALLOWED=false          # nur Einladungen
      - INVITATIONS_ALLOWED=true
      - WEBSOCKET_ENABLED=true
      - SMTP_HOST=smtp.dein-server.de
      - SMTP_PORT=587
      - SMTP_USERNAME=vault@deine-domain.de
      - SMTP_PASSWORD=...
      - SMTP_FROM=vault@deine-domain.de
    volumes: [vw_data:/data]
    restart: always

volumes:
  vw_data:
docker compose up -d

Wichtig: Vaultwarden braucht HTTPS für die Clients: Reverse Proxy (Caddy/Nginx) mit TLS ist Pflicht, nicht optional. Siehe Reverse Proxy.

Ersteinrichtung

  1. Admin-Panel: https://vault.deine-domain.de/admin mit ADMIN_TOKEN → Server-Einstellungen, User-Verwaltung, SMTP-Test.
  2. Dein Account: /accounts/register: Master-Passwort (stark!) setzen. Wenn Du das verlierst, ist alles weg, es gibt keine Passwort-Recovery bei E2EE.
  3. User einladen: Admin-Panel → Users → Invite (oder SIGNUPS_ALLOWED=true temporär für Familie).
  4. Organisation: Für geteilte Sammlungen (Familie/Firma) Organisation anlegen, Mitglieder einladen, Collections definieren.

Clients verbinden

In jeder Bitwarden-App vor dem Login die Server-URL ändern:

  • Browser-Extension: Zahnrad → „Self-hosted” → Server-URL https://vault.deine-domain.de
  • Handy-App: Gleiche Einstellung beim Login.
  • Desktop-App: Gleiches Prinzip.
  • CLI: bw config server https://vault.deine-domain.de dann bw login

Danach funktioniert alles wie bei Bitwarden: Autofill, Password-Generator, TOTP (Premium-Features sind bei Vaultwarden kostenlos!).

Erweiterungen

CLI für Automation

# Bitwarden-CLI mit Vaultwarden
bw config server https://vault.deine-domain.de
bw login
export BW_SESSION=$(bw unlock --raw)

# Secret in Skript holen
API_KEY=$(bw get password "ollama-api-key")
curl -H "Authorization: Bearer $API_KEY" http://ollama:11434/api/...

Damit liegen Secrets für Automation-Skripte nicht in .env-Dateien, sondern im Vault, siehe API-Schlüssel.

Send: sicherer Datei-/Text-Versand

Bitwarden Send funktioniert auch mit Vaultwarden, einmalige Links für Passwörter/Texte/Dateien (z. B. Zugang an Kunden schicken statt per Mail).

Organisationen für Teams

Collections pro Team (Dev, Admin, Buchhaltung), Mitglieder mit Rechten (nur lesen / bearbeiten / verwalten), sauberes Secret-Sharing statt Passwort-Excel.

Sicherheit, besonders kritisch hier

  • HTTPS zwingend: Clients verlangen TLS; Passwörter ohne HTTPS = katastrophal.
  • Master-Passwort: Stark, nirgendwo anders genutzt, notiert an sicherem Ort. Kein Recovery!
  • ADMIN_TOKEN: Lang, zufällig, geheim, der Admin-Panel-Zugang ist mächtig.
  • SIGNUPS_ALLOWED=false: Sonst registriert sich jeder auf Deiner Instanz.
  • Backups: /data (SQLite + Attachments + RSA-Keys) täglich sichern, siehe Backup. Ohne Backup ist bei Server-Ausfall alles weg.
  • 2FA: Zwei-Faktor für jeden Account aktivieren (Vaultwarden unterstützt TOTP + WebAuthn).
  • Nicht ins Internet ohne Härtung: Vaultwarden ist sicher, aber ein Passwort-Server im Netz ist Ziel: VPN/Tailscale oder zumindest Rate-Limiting + Fail2ban.

Vaultwarden vs. Alternativen

ToolStärkeSchwäche
VaultwardenLeicht, Bitwarden-Clients, kostenlosInoffiziell (aber stabil seit Jahren)
Bitwarden ServerOffiziellSchwer (~2 GB RAM, .NET-Stack)
Bitwarden CloudNull SetupPasswörter bei US-Anbieter
KeePassXCOffline, simpelKeine Sync/Clients/Sharing
1PasswordAusgereiftProprietär, Cloud, Abo

Key Takeaways:

  • Vaultwarden = Bitwarden-Server in Rust, leicht (~50 MB RAM), ein Container.
  • Offizielle Bitwarden-Clients funktionieren (Browser, Handy, Desktop, CLI).
  • HTTPS ist Pflicht, Master-Passwort ist unersetzbar, Backups kritisch.
  • Premium-Features (TOTP, Send, Orgs) sind bei Vaultwarden kostenlos.
  • Der sinnvollste erste Self-Hosted-Dienst, sofortiger Privacy-Gewinn.

FAQ

Ist Vaultwarden sicher genug für Passwörter?

Ja, seit Jahren stabil, Open Source, gut auditiert. Voraussetzungen: HTTPS, starkes Master-Passwort, 2FA, SIGNUPS_ALLOWED=false, regelmäßige Backups. Die größte Gefahr ist Dein Master-Passwort, nicht die Software.

Was wenn ich das Master-Passwort verliere?

Dann sind alle Daten weg, das ist der Punkt von Ende-zu-Ende-Verschlüsselung. Vaultwarden hat keinen Recovery-Mechanismus. Emergency-Access für Vertrauenspersonen einrichten und Master-Passwort sicher notieren (physisch).

Funktionieren die Bitwarden-Apps?

Ja, alle offiziellen Clients (Browser-Extension, iOS, Android, Windows, Mac, Linux, CLI) funktionieren mit Vaultwarden. Nur die Server-URL auf Deine Instanz zeigen.

Vaultwarden oder Bitwarden offiziell?

Vaultwarden ist viel leichter (~50 MB vs. ~2 GB RAM) und hat alle Features kostenlos. Der offizielle Server ist schwerer aber „offiziell”. Für Self-Hoster ist Vaultwarden der Standard.

Für Teams/Firmen?

Ja: Organisationen mit Collections und Rechten. Für große Firmen kann der offizielle Bitwarden (mit Support/SLA) sinnvoller sein; für KMU reicht Vaultwarden völlig.

Was muss ich sichern?

Das /data-Volume: SQLite-Datenbank, Attachments, RSA-Keys, Icon-Cache. Täglich sichern, ohne Backup ist bei Server-Verlust alles weg. Siehe Backup-Artikel.

Quellen und weiterführende Literatur

Zurück zum KI Blog
Share:

Ähnliche Beiträge