Vaultwarden self-hosted: Bitwarden-Passwortmanager auf eigenem Server
Was dieser Artikel behandelt
- Was Vaultwarden ist: Rust-Reimplementierung des Bitwarden-Servers, viel leichter.
- Docker-Setup in 5 Minuten und Admin-Konfiguration.
- Bitwarden-Clients nutzen: Browser, Handy, Desktop, alle kompatibel.
- Sicherheit: HTTPS, Admin-Token, Invite-Only, Backups.
- Warum Vaultwarden der sinnvollste erste Self-Hosted-Dienst ist.
Einleitung
Vaultwarden ist die inoffizielle, aber extrem populäre Rust-Reimplementierung des Bitwarden-Servers. Der offizielle Bitwarden-Server ist ein Schwergewicht (mehrere .NET-Container, ~2 GB RAM); Vaultwarden läuft in einem einzigen Container mit ~50 MB RAM, perfekt für Home-Server und kleine VPS.
Der Clou: Du nutzt die offiziellen Bitwarden-Clients (Browser-Extension, iOS/Android, Desktop), nur Dein Server ist self-hosted. Passwörter bleiben bei Dir, die Apps sind ausgereift.
Typische Anwendungsszenarien
- Familien-Passwort-Manager: Eltern + Kinder, geteilte Sammlungen (WLAN, Streaming).
- Team-Passwörter: Firmen-Credentials, API-Keys, Server-Zugänge geteilt und verwaltet.
- Notfall-Zugriff: Emergency-Access-Feature für den Ernstfall.
- Secrets für Automation: API-Keys in Vaultwarden → Skripte holen sie per CLI.
- DSGVO: Passwörter auf eigenem Server statt US-Cloud.
Installation: Docker
services:
vaultwarden:
image: vaultwarden/server:latest
ports:
- "127.0.0.1:8222:80"
environment:
- DOMAIN=https://vault.deine-domain.de
- ADMIN_TOKEN=langer-zufaelliger-admin-token
- SIGNUPS_ALLOWED=false # nur Einladungen
- INVITATIONS_ALLOWED=true
- WEBSOCKET_ENABLED=true
- SMTP_HOST=smtp.dein-server.de
- SMTP_PORT=587
- SMTP_USERNAME=vault@deine-domain.de
- SMTP_PASSWORD=...
- SMTP_FROM=vault@deine-domain.de
volumes: [vw_data:/data]
restart: always
volumes:
vw_data:
docker compose up -d
Wichtig: Vaultwarden braucht HTTPS für die Clients: Reverse Proxy (Caddy/Nginx) mit TLS ist Pflicht, nicht optional. Siehe Reverse Proxy.
Ersteinrichtung
- Admin-Panel:
https://vault.deine-domain.de/adminmitADMIN_TOKEN→ Server-Einstellungen, User-Verwaltung, SMTP-Test. - Dein Account:
/accounts/register: Master-Passwort (stark!) setzen. Wenn Du das verlierst, ist alles weg, es gibt keine Passwort-Recovery bei E2EE. - User einladen: Admin-Panel → Users → Invite (oder
SIGNUPS_ALLOWED=truetemporär für Familie). - Organisation: Für geteilte Sammlungen (Familie/Firma) Organisation anlegen, Mitglieder einladen, Collections definieren.
Clients verbinden
In jeder Bitwarden-App vor dem Login die Server-URL ändern:
- Browser-Extension: Zahnrad → „Self-hosted” → Server-URL
https://vault.deine-domain.de - Handy-App: Gleiche Einstellung beim Login.
- Desktop-App: Gleiches Prinzip.
- CLI:
bw config server https://vault.deine-domain.dedannbw login
Danach funktioniert alles wie bei Bitwarden: Autofill, Password-Generator, TOTP (Premium-Features sind bei Vaultwarden kostenlos!).
Erweiterungen
CLI für Automation
# Bitwarden-CLI mit Vaultwarden
bw config server https://vault.deine-domain.de
bw login
export BW_SESSION=$(bw unlock --raw)
# Secret in Skript holen
API_KEY=$(bw get password "ollama-api-key")
curl -H "Authorization: Bearer $API_KEY" http://ollama:11434/api/...
Damit liegen Secrets für Automation-Skripte nicht in .env-Dateien, sondern im Vault, siehe API-Schlüssel.
Send: sicherer Datei-/Text-Versand
Bitwarden Send funktioniert auch mit Vaultwarden, einmalige Links für Passwörter/Texte/Dateien (z. B. Zugang an Kunden schicken statt per Mail).
Organisationen für Teams
Collections pro Team (Dev, Admin, Buchhaltung), Mitglieder mit Rechten (nur lesen / bearbeiten / verwalten), sauberes Secret-Sharing statt Passwort-Excel.
Sicherheit, besonders kritisch hier
- HTTPS zwingend: Clients verlangen TLS; Passwörter ohne HTTPS = katastrophal.
- Master-Passwort: Stark, nirgendwo anders genutzt, notiert an sicherem Ort. Kein Recovery!
- ADMIN_TOKEN: Lang, zufällig, geheim, der Admin-Panel-Zugang ist mächtig.
- SIGNUPS_ALLOWED=false: Sonst registriert sich jeder auf Deiner Instanz.
- Backups:
/data(SQLite + Attachments + RSA-Keys) täglich sichern, siehe Backup. Ohne Backup ist bei Server-Ausfall alles weg. - 2FA: Zwei-Faktor für jeden Account aktivieren (Vaultwarden unterstützt TOTP + WebAuthn).
- Nicht ins Internet ohne Härtung: Vaultwarden ist sicher, aber ein Passwort-Server im Netz ist Ziel: VPN/Tailscale oder zumindest Rate-Limiting + Fail2ban.
Vaultwarden vs. Alternativen
| Tool | Stärke | Schwäche |
|---|---|---|
| Vaultwarden | Leicht, Bitwarden-Clients, kostenlos | Inoffiziell (aber stabil seit Jahren) |
| Bitwarden Server | Offiziell | Schwer (~2 GB RAM, .NET-Stack) |
| Bitwarden Cloud | Null Setup | Passwörter bei US-Anbieter |
| KeePassXC | Offline, simpel | Keine Sync/Clients/Sharing |
| 1Password | Ausgereift | Proprietär, Cloud, Abo |
Weiterführende Links
- IRC-Coding.de: Programmier-Tutorials: CLI-Nutzung, Secret-Management.
- API-Schlüssel: Secrets sicher verwalten.
- Authentifizierung: 2FA und Auth-Grundlagen.
- Reverse Proxy: TLS für Vaultwarden.
- Docker: Deployment-Grundlagen.
- Backup: Daten sichern.
Key Takeaways:
- Vaultwarden = Bitwarden-Server in Rust, leicht (~50 MB RAM), ein Container.
- Offizielle Bitwarden-Clients funktionieren (Browser, Handy, Desktop, CLI).
- HTTPS ist Pflicht, Master-Passwort ist unersetzbar, Backups kritisch.
- Premium-Features (TOTP, Send, Orgs) sind bei Vaultwarden kostenlos.
- Der sinnvollste erste Self-Hosted-Dienst, sofortiger Privacy-Gewinn.
FAQ
Ist Vaultwarden sicher genug für Passwörter?
Was wenn ich das Master-Passwort verliere?
Funktionieren die Bitwarden-Apps?
Vaultwarden oder Bitwarden offiziell?
Für Teams/Firmen?
Was muss ich sichern?
Quellen und weiterführende Literatur
- Vaultwarden: GitHub.
- Bitwarden: Offizielle Clients.
- IRC-Coding.de: Programmier-Tutorials.


