SSD Nodes Learn Hosting plans →
Anleitungen Matt ConnorVon Matt Connor · Aktualisiert 2026-08-26

Vaultwarden oder Bitwarden Self-Hosted: Was passt?

Bitwardens eigener Server benötigt etwa ein Dutzend Container und 2 GB RAM. Vaultwarden liefert dieselbe Client-API in einem Container. Was passt auf Ihren VPS?

Was Vaultwarden und Bitwarden Self-Hosted tatsächlich sind

Vaultwarden und Bitwarden Self-Hosted sind zwei Server, die dieselbe Client-API verwenden. Es handelt sich nicht um eine Auswahl zwischen zwei Passwortmanagern. Der eigene Stack von Bitwarden läuft mit etwa einem Dutzend Containern hinter nginx, speichert alle Daten in Microsoft SQL Server und ist an eine Installations-ID gebunden, die Sie mit einer E-Mail-Adresse registrieren. Vaultwarden ist eine inoffizielle, in Rust geschriebene Neuimplementierung der Bitwarden-Client-API. Sie läuft als einzelner Container mit einer einzelnen SQLite-Datei. Ihre Browsererweiterung und Ihr Telefon können die beiden Server nicht unterscheiden, weil beide auf dieselben Endpunkte antworten.

Die Verschlüsselung ist in beiden Fällen identisch. Bitwarden-Clients verschlüsseln den Tresor, bevor Daten das Gerät verlassen. Der Server speichert daher Datenblöcke, die er nicht lesen kann. Das Tresorformat stammt in beiden Fällen von Bitwarden. Unterschiede bestehen beim benötigten Umfang der gemieteten Maschine, bei der Pflege des Codes, bei den kostenpflichtigen Funktionen und bei den zu sichernden Daten.

Die README-Datei von Vaultwarden beschreibt den Status des Projekts eindeutig: „Dieses Projekt steht in keiner Verbindung zu Bitwarden oder Bitwarden, Inc.“ Es handelt sich um ein von Freiwilligen getragenes Projekt ohne Supportstelle und ohne Gewährleistung. Einer der aktiven Maintainer arbeitet bei Bitwarden und leistet Beiträge in seiner Freizeit. Das ist eine freiwillige Unterstützung, aber keine Empfehlung durch Bitwarden.

Die drei Stacks, die Sie installieren können

Bei vielen Vergleichen wird übersehen, dass Bitwarden zwei unterschiedliche Produkte für das Self-Hosting bereitstellt.

Bitwarden standard. Die vom Hersteller vorgesehene Bereitstellung wird über ein Shell-Skript gesteuert.

curl -Lso bitwarden.sh "https://func.bitwarden.com/api/dl/?app=self-host&platform=linux" \
  && chmod 700 bitwarden.sh
./bitwarden.sh install

Das Installationsprogramm fragt nach Ihrer Domain, danach, ob ein Let's-Encrypt-Zertifikat angefordert werden soll, nach einem Datenbanknamen sowie nach einer Installations-ID und einem Schlüssel. Diese Daten erhalten Sie über https://bitwarden.com/host, indem Sie eine E-Mail-Adresse eingeben. ./bitwarden.sh start lädt anschließend die Images herunter und startet den Stack. Bitwarden nennt 2 GB RAM und 12 GB Speicher als Mindestanforderung sowie 4 GB RAM und 25 GB Speicher als empfohlene Ausstattung. Außerdem wird Docker Engine 26 oder neuer mit dem Compose-Plugin benötigt. Für die Datenbank wird ein MSSQL-Express-Image verwendet. Diese Edition begrenzt die relationale Datenbank auf 10 GB, sofern Sie die Bereitstellung nicht stattdessen auf eine externe Datenbank verweisen.

Bitwarden lite. Diese Bereitstellung hieß früher Bitwarden Unified. Sie hat im Dezember 2025 den Beta-Status verlassen und wurde umbenannt. Sie besteht aus einem Anwendung-Container und einer Datenbank Ihrer Wahl:

services:
  bitwarden:
    depends_on:
      - db
    env_file:
      - settings.env
    image: ghcr.io/bitwarden/lite
    restart: always
    ports:
      - "80:8080"
    volumes:
      - bitwarden:/etc/bitwarden
  db:
    environment:
      MARIADB_USER: "bitwarden"
      MARIADB_PASSWORD: "super_strong_password"
      MARIADB_DATABASE: "bitwarden_vault"
      MARIADB_RANDOM_ROOT_PASSWORD: "true"
    image: mariadb:10
    restart: always
    volumes:
      - data:/var/lib/mysql
volumes:
  bitwarden:
  data:

Unterstützt werden MariaDB oder MySQL, PostgreSQL, SQLite und MSSQL. Als Anforderungen nennt Bitwarden 200 MB RAM und 1 GB Speicher. Aus der Dokumentation von Bitwarden ergeben sich zwei Einschränkungen. Die Bereitstellung ist für die persönliche Nutzung und Homelabs dokumentiert, nicht für den geschäftlichen Einsatz. Außerdem erstellt sie keine automatischen Datenbank-Backups. Für diese Aufgabe sind vollständig Sie verantwortlich.

Vaultwarden. Ein Container, direkt aus der README des Projekts:

docker run --detach --name vaultwarden \
  --env DOMAIN="https://vw.domain.tld" \
  --volume /vw-data/:/data/ \
  --restart unless-stopped \
  --publish 127.0.0.1:8000:80 \
  vaultwarden/server:latest

Die Publish-Zeile bindet Port 8000 ausschließlich an die Loopback-Schnittstelle. Das ist beabsichtigt. Vaultwarden stellt unverschlüsseltes HTTP bereit und erwartet davor einen Reverse Proxy, der TLS (Transport Layer Security) terminiert. TLS ist hier nicht optional. Das Web Vault verschlüsselt mit der WebCrypto API des Browsers. Browser stellen diese API nur in einem sicheren Kontext bereit. Über unverschlüsseltes http schlägt die Anmeldeseite daher im Browser fehl, bevor Ihr Server überhaupt angesprochen wird. Der vollständige Installationsleitfaden für Vaultwarden behandelt den Proxy und das Zertifikat.

Wie viel RAM benötigt Vaultwarden im Vergleich zu Bitwarden Self-Hosted?

Die Mindestanforderungen des Anbieters zeigen, unter welcher Ausstattung das Installationsprogramm den Start verweigert, nicht wie viel Ressourcen die Software tatsächlich benötigt. Die folgenden Werte stammen von docker stats --no-stream bei Installationen im Leerlauf: jeweils ein Benutzer, ein kleiner Tresor und keine Anhänge, auf einem Ubuntu-24.04-System mit 4 GB RAM. Der Speicherplatz umfasst die Images und das Datenverzeichnis nach dem ersten erfolgreichen Start.

ChartIdle memory, container count and disk, measured on one Ubuntu 24.04 box
The data behind this chart
[
  {
    "label": "Vaultwarden (SQLite)",
    "idle_ram_mb": 58,
    "containers": 1,
    "disk_gb": 0.4
  },
  {
    "label": "Bitwarden lite + MariaDB",
    "idle_ram_mb": 470,
    "containers": 2,
    "disk_gb": 1.6
  },
  {
    "label": "Bitwarden standard (MSSQL)",
    "idle_ram_mb": "2,400",
    "containers": 12,
    "disk_gb": 6.5
  }
]

Vaultwarden belegte im Leerlauf 58 MB in einem einzelnen Container. Der standardmäßige Bitwarden-Stack belegte im Leerlauf etwa 2,400 MB über 12 Container hinweg; den größten Anteil davon beansprucht der MSSQL-Container. Bitwarden lite lag mit 470 MB einschließlich seines MariaDB-Containers dazwischen. Führen Sie denselben Befehl auf Ihrem eigenen System aus, bevor Sie diese Werte übernehmen. Sie ändern sich abhängig von der Benutzerzahl, den Anhängen und dem Synchronisationsverkehr. Außerdem vergrößert MSSQL seine Working Set-Größe, je länger es läuft.

Die praktische Einschätzung für einen kleinen VPS lautet: Vaultwarden mit SQLite läuft auf einem Tarif mit 1 GB problemlos, und der standardmäßige Bitwarden-Stack startet dort nicht. Auf einem Tarif mit 2 GB erfüllt der Standard-Stack zwar das dokumentierte Minimum, lässt dem Betriebssystem aber nur sehr wenig Speicher. Dadurch wird der Out-of-Memory-Killer des Kernels zu einem realen Ereignis. Wenn er aktiv wird, gibt dmesg eine Zeile mit dem Namen des beendeten Prozesses aus. Bei diesem Stack ist das normalerweise sqlservr. Planen Sie für die Standardbereitstellung 4 GB ein. Wenn derselbe VPS mehr als einen Tresor aufnehmen soll, ermitteln Sie vor der Tarifauswahl den Mindestbedarf der anderen Dienste. Ein Fotoserver wie PhotoPrism oder Immich benötigt deutlich mehr Arbeitsspeicher als Vaultwarden. Nicht jeder zusätzliche Dienst ist jedoch so speicherhungrig: Etwas wie Halcyon, das eine Jellyfin-Bibliothek wie eine Videothek aus den 90er-Jahren darstellt, ist ein Browser-Frontend. Es nutzt hauptsächlich den angegebenen Medienserver und bringt keine eigene Datenbank mit. Der Arbeitsspeicher ist außerdem nicht die einzige Untergrenze, die Sie prüfen sollten. Ein RustDesk-Relay für Remote-Desktop-Sitzungen fällt in docker stats kaum auf und verbraucht stattdessen das Bandbreitenkontingent Ihres Tarifs.

Welche kostenpflichtigen Funktionen sind in Vaultwarden kostenlos?

Der Betrieb des Bitwarden-Servers kostet nichts. Kostenpflichtige Funktionen bleiben jedoch gesperrt, bis Sie eine Lizenzdatei hochladen. Premium-Einzelkonten und alle kostenpflichtigen Organisationstarife (Families, Teams, Enterprise) benötigen eine solche Datei. Sie laden sie aus dem Cloud-Web-Tresor herunter: bei einem Einzelkonto unter Settings und anschließend Subscription oder bei einer Organisation in der Admin Console unter Billing und anschließend Subscription. Danach laden Sie die Datei in Ihre eigene Instanz hoch. Organisationslizenzen werden anhand der in ./bwdata/env/global.override.env gespeicherten Installations-ID ausgestellt. Eine selbst gehostete Organisation verfügt daher weiterhin über ein kostenpflichtiges Abonnement und greift für die Abrechnung weiterhin auf die Bitwarden-Cloud zu.

Vaultwarden aktiviert dieselben Funktionen ohne Lizenz und ohne Abonnement. Das Projekt-Wiki führt folgende Funktionen auf:

  • Organisationen, Sammlungen und Gruppen
  • Dateianhänge
  • zweistufige Anmeldung per E-Mail, Duo, YubiKey und FIDO2
  • Emergency Access
  • Bitwarden Send
  • persönliche API-Schlüssel
  • SSO über OpenID Connect

SSO ist die neueste dieser Funktionen und wird mit SSO_ENABLED, SSO_AUTHORITY, SSO_CLIENT_ID und SSO_CLIENT_SECRET konfiguriert. Damit wird nur die Anmeldung authentifiziert. Im Wiki wird ausdrücklich darauf hingewiesen, dass weiterhin ein Master-Passwort erforderlich ist und nicht vom Identity Provider verwaltet wird, weil aus diesem Passwort der Schlüssel abgeleitet wird, mit dem der Tresor entschlüsselt wird. Verweisen Sie SSO_AUTHORITY auf den Discovery-Issuer von einem selbst gehosteten Authentik-Identity-Provider. Die Benutzer melden sich dann dort an und entsperren den Tresor anschließend mit ihrem Master-Passwort. Der Wert muss mit dem Feld issuer übereinstimmen, das der Discovery-Endpunkt zurückgibt, jedoch ohne das Suffix /.well-known/openid-configuration am Ende.

Was Sie von Vaultwarden nicht erhalten, ist ein Anbieter. Bitwarden verfügt über SOC 2 Type 2 und ISO 27001, veröffentlicht Prüfberichte unabhängiger Dritter und betreibt ein privates Bug-Bounty-Programm auf HackerOne. Diese Nachweise beziehen sich auf den Code und den Dienst von Bitwarden, nicht auf den von Ihnen installierten Server. Wenn ein Auditor jedoch einen benannten Anbieter hinter Ihrem Passwort-Manager verlangt, ist eine freiwillige Neuentwicklung schwer zu vertreten.

Funktionieren die offiziellen Bitwarden-Apps mit Vaultwarden?

Ja. Vaultwarden implementiert die Client-API. Daher funktionieren die Browsererweiterungen, Desktop-Apps, mobilen Apps und der integrierte Web-Tresor damit. In jedem Client legen Sie die URL des selbst gehosteten Servers auf dem Umgebungsbildschirm fest, bevor Sie sich anmelden, nicht danach.

Für eine Funktion ist zusätzliche Konfiguration erforderlich: Push-Benachrichtigungen an die mobilen Apps. Ohne Push-Benachrichtigungen synchronisiert die App beim Öffnen oder nach ihrem eigenen Zeitplan. Eine auf Ihrem Laptop geänderte Speicherung erscheint daher erst auf dem Smartphone, wenn Sie die App öffnen. Vaultwarden kann das Push-Relay von Bitwarden verwenden. Dafür benötigen Sie eine Installations-ID und einen Schlüssel von derselben https://bitwarden.com/host-Seite, die auch das offizielle Installationsprogramm verwendet.

PUSH_ENABLED=true
PUSH_INSTALLATION_ID=<your installation id>
PUSH_INSTALLATION_KEY=<your installation key>

Server in der EU-Region benötigen außerdem PUSH_RELAY_URI=https://api.bitwarden.eu und PUSH_IDENTITY_URI=https://identity.bitwarden.eu. Das Wiki beschreibt zwei Fallstricke, die Sie kennen sollten, bevor Sie eine Stunde lang danach suchen. Eine aus F-Droid oder Neo Store installierte App unterstützt Firebase nicht und empfängt unabhängig von der Serverkonfiguration niemals Push-Benachrichtigungen. Bei einer App, die sich vor Vaultwarden 1.30.2 verbunden hat, müssen Sie die App-Daten löschen, damit sie ein Push-Token registriert.

Wie sicher ist eine Neuentwicklung?

Die Audit-Historie von Bitwarden ist lang und öffentlich. Cure53 hat Bitwarden 2018, 2021, 2022 und 2023 geprüft. IOActive und Mandiant haben die Clients 2024 geprüft. Fracture Labs hat 2024 und 2025 Bewertungen von Webanwendung und Netzwerk durchgeführt. Unit 42 hat die mobilen Apps 2025 bewertet. Die Applied Cryptography Group der ETH Zürich hat die Kryptografie 2025 geprüft.

Vaultwarden wurde ebenfalls von externen Stellen untersucht. Das überrascht manche, die davon ausgehen, dass niemand den Code prüft. Das deutsche Bundesamt für Sicherheit in der Informationstechnik (BSI) ließ es zwischen Februar und Mai 2024 im Rahmen des Codeanalyseprojekts Caos 3.0 von mgm security partners testen. Bei dieser Prüfung wurden zwei Befunde als hoch eingestuft. Unabhängig davon meldete ERNW eine Umgehung der Authentifizierung, die Versionen vor 1.32.5 betraf (CVE-2024-55225) und im November 2024 behoben wurde. Version 1.37.0 enthielt im Juli 2026 Fehlerbehebungen für SSRF (server side request forgery) über den Icon-Endpunkt, für den organisationsübergreifenden Zugriff auf Cipher sowie für die Umgehung einer Organisationsrichtlinie beim Import von Verzeichnissen.

Diese Historie zeigt ein Projekt mit einem funktionierenden Verfahren zur Meldung von Sicherheitslücken. Sie weist außerdem auf die Angriffsfläche hin, die dabei immer wieder auftaucht: die Administrationsseite. Behandeln Sie diese Seite daher als das sensible Element, das sie ist. Sie bleibt deaktiviert, sofern ADMIN_TOKEN nicht gesetzt ist. Speichern Sie außerdem einen Hash statt des Tokens im Klartext.

docker run --rm -it vaultwarden/server /vaultwarden hash

Dieser Befehl gibt einen Argon2-PHC-String (Password Hashing Competition Format) aus, den Sie in ADMIN_TOKEN einfügen. Aktivieren Sie HTTPS, bevor Sie die Administrationsseite aktivieren. Der Token wird in der Anfrage übertragen. Ein Token im Klartext ist über eine unverschlüsselte HTTP-Verbindung für jedes System auf dem Übertragungsweg lesbar. Das praktische Risiko liegt daher nicht in der Kryptografie, sondern in diesem Token und Ihrer Sicherungsdatei. Eine Härtung einer laufenden Instanz berücksichtigt beides. Halten Sie /admin nach Möglichkeit vom öffentlichen Internet fern. Ergänzen Sie dies durch die übliche Absicherung des Hosts, beispielsweise durch die Einschränkung des SSH-Zugriffs auf dem Server.

Was bei Änderungen an der offiziellen API ausfällt

Dieses Risiko wird häufig unterschätzt. Bitwarden veröffentlicht die Clients, und diese aktualisieren sich über Nacht automatisch aus den App-Stores. Vaultwarden muss damit Schritt halten. Wenn ein Client-Release den API-Vertrag ändert, trifft ein nicht aktualisiertes Vaultwarden auf einen Client, der bereits umgestellt wurde. Dann schlagen Anmeldungen oder die Synchronisierung auf Geräten fehl, die Sie nicht angefasst haben.

Die Release Notes enthalten ein konkretes Beispiel. Vaultwarden 1.37.0 weist darauf hin: „Dieses Update ist erforderlich, damit Clients ab Version 2026.7.0 unterstützt werden. Bitte führen Sie das Update durch, bevor Sie Probleme mit diesen Clients melden.“ Im August 2026 ist 1.37.1 das aktuelle Release. Es wurde am 29. Juli 2026 veröffentlicht.

Zwei Gewohnheiten halten dieses Problem überschaubar. Verwenden Sie ein bestimmtes Image-Tag statt latest, damit ein unbeaufsichtigter Pull Ihren Server nicht um 3am aktualisiert. Beobachten Sie anschließend den Release-Feed und führen Sie Upgrades bewusst durch. Lesen Sie vorher die Release Notes, weil Breaking Changes dort und nirgendwo sonst aufgeführt werden. Version 1.35.5 machte beispielsweise beim Upgrade alle bestehenden Remember-Tokens für die Zwei-Faktor-Authentifizierung ungültig. Dadurch wurden Benutzer aus einem Schritt abgemeldet, den sie bereits gespeichert glaubten.

Bei der standardmäßigen Bitwarden-Bereitstellung besteht das Problem umgekehrt. Upgrades laufen über ./bitwarden.sh updateself und ./bitwarden.sh update, und das Update wendet Datenbankmigrationen an. Ein vor der Migration erstelltes Backup ist kein Rollback für das danach verwendete Schema. Erstellen Sie daher das Backup und notieren Sie die Version, unter der Sie es erstellt haben.

Backups sind der Bereich, in dem tatsächlich Tresore verloren gehen

Das Datenverzeichnis von Vaultwarden ist der Server. Sichern Sie Folgendes:

  • db.sqlite3
  • jede rsa_key*-Datei, einschließlich rsa_key.pem und rsa_key.der
  • attachments/
  • config.json
  • sends/

Kopieren Sie db.sqlite3 nicht mit cp, während der Container läuft. SQLite kann gerade einen Schreibvorgang ausführen. Dadurch kann eine beschädigte Datenbank entstehen, die bis zur Wiederherstellung unauffällig bleibt. Verwenden Sie stattdessen die Online-Backup-API:

sqlite3 data/db.sqlite3 ".backup '/path/to/backups/db-$(date '+%Y%m%d-%H%M').sqlite3'"

Seit 1.32.1 gibt es im Image außerdem den integrierten Befehl /vaultwarden backup. In beiden Fällen liegt der Snapshot zunächst auf derselben Festplatte wie das Original. Übertragen Sie ihn daher regelmäßig mit restic-Snapshots in einen externen Speicher vom Server. Ein Backup-Job, der unbemerkt nicht mehr ausgeführt wird, sieht genauso aus wie ein Backup-Job, den es nie gab. Lassen Sie den Timer deshalb eigene Fehler an eine Stelle melden, an der Sie sie bemerken. Dafür ist ein selbst gehosteter ntfy-Server mit einer systemd-OnFailure-Unit vorgesehen. Die rsa_key-Dateien sind genauso wichtig wie die Datenbank: Der Server signiert seine Sitzungstoken mit diesem Schlüssel. Wenn Sie die Datenbank neben einem neu generierten Schlüssel wiederherstellen, werden alle Benutzer abgemeldet. Außerdem schlagen laufende Einladungen zu Organisationen fehl.

Bitwarden Standard sichert mehr Bestandteile selbst. Der mssql-Container schreibt nächtliche Datenbank-Backups nach ./bwdata/mssql/backups und bewahrt sie 30 Tage lang auf, solange der Container läuft. Ein Backup lässt sich auch manuell auslösen:

docker exec -i bitwarden-mssql /backup-db.sh

Die zu sichernden Verzeichnisse sind ./bwdata/env (Umgebungsvariablen einschließlich Datenbank- und Zertifikatspasswörtern), ./bwdata/core/attachments, ./bwdata/mssql/data und ./bwdata/core/aspnet-dataprotection. Das letzte Verzeichnis wird häufig vergessen. Es enthält Daten für den Datenschutz auf Framework-Ebene, einschließlich Authentifizierungstoken und bestimmter Datenbankspalten. Wenn Sie die Datenbank ohne dieses Verzeichnis wiederherstellen, bleiben die darin geschützten Spalten unlesbar. Bitwarden lite erstellt überhaupt keine automatischen Backups. Wenn Sie lite verwenden, müssen Sie daher einen Dump-Zeitplan wie bei Vaultwarden einrichten.

Migration in beiden Richtungen

Die Migration läuft über die Clients, nicht über die Server, weil Export und Import Funktionen der Clients sind. Beide Richtungen folgen daher demselben Ablauf.

Jeder Benutzer exportiert seinen Tresor aus dem Web-Tresor oder der Desktopanwendung, erstellt ein Konto auf dem neuen Server und importiert die Daten. Die Formate sind unverschlüsselt .json, unverschlüsselt .csv, verschlüsselt .json sowie ein .zip, das bei einzelnen Tresoren die JSON-Daten und Dateianhänge enthält. Karten, Identitäten, gespeicherte Passkeys und SSH-Schlüssel bleiben nur in den JSON-Formaten erhalten. Bei einer Migration über CSV gehen sie daher unbemerkt verloren. Kein Exportformat enthält Elemente aus dem Papierkorb oder Sends. Organisationsdaten gehören außerdem nicht zu einem individuellen Export.

Behandeln Sie einen unverschlüsselten Export wie ein aktives Geheimnis, denn genau das ist er: Ihr gesamter Tresor liegt als Klartext auf der Festplatte. Exportieren Sie ihn, importieren Sie ihn und löschen Sie ihn in derselben Sitzung. Senden Sie ihn niemals per E-Mail oder Chat.

Bei der Migration tritt häufig ein Problem auf. Ein verschlüsselter Export, der an Ihr Konto gebunden ist, kann nicht in ein anderes Konto importiert werden. Beim Wechsel des Servers handelt es sich definitionsgemäß um ein anderes Konto. Wählen Sie stattdessen die kennwortgeschützte Exportoption. Sie ist portabel.

Die Migration von Vaultwarden zum standardmäßigen Bitwarden ist schwieriger, weil die Organisationsstruktur nicht in einem Export enthalten ist. Erstellen Sie die Organisation auf dem neuen Server neu, laden Sie die Benutzer erneut ein, und importieren Sie den jeweiligen Tresor für jeden Benutzer einzeln. Planen Sie dafür ein Wartungsfenster ein. Ermitteln Sie diese Einschränkung nicht erst am Tag der Migration.

Welche Variante sollten Sie ausführen?

Führen Sie Vaultwarden aus, wenn Sie allein, eine Familie oder ein Home-Lab auf einem VPS mit 1 GB oder 2 GB sind. Organisations, Emergency Access und Send sind kostenlos enthalten. Der Speicherbedarf im Leerlauf entspricht ungefähr einem Browser-Tab. Für das Backup benötigen Sie nur eine SQLite-Datei und ein kleines Verzeichnis. Diese Kombination ist der Grund, warum Vaultwarden das Self-Hosting von Passwortverwaltung dominiert.

Führen Sie den eigenen Server von Bitwarden aus, wenn andere Personen beruflich darauf angewiesen sind: ein Unternehmen, das einen Supportvertrag benötigt, eine Compliance-Anforderung mit festgelegtem Anbieter oder Enterprise-Funktionen, für die Sie bereits bezahlen. Planen Sie für die Standardbereitstellung 4 GB ein. Behandeln Sie die Lizenzdatei und die Installations-ID als Bestandteil der Bereitstellung und nicht als reine Formalität.

Bitwarden lite liegt in einer schwierigen Zwischenposition. Die Software stammt vom Anbieter und benötigt nur einen Bruchteil der Ressourcen. Das ist durchaus attraktiv. Bitwarden dokumentiert sie jedoch für die persönliche Nutzung und Home-Labs. Außerdem verfügt sie über keine automatischen Backups. Sie übernehmen den Betriebsaufwand von Vaultwarden, erhalten aber nicht dessen kostenlosen Funktionsumfang. Wählen Sie diese Variante, wenn Ihnen der Code des Anbieters wichtiger ist als die Funktionen und Sie die Datenbank selbst betreiben möchten.

Wenn Sie noch entscheiden, welche weiteren Dienste der Server hosten soll, stellt die umfassendere Self-Hosting-Auswahl diese Entscheidung den anderen Diensten gegenüber, die um denselben Arbeitsspeicher konkurrieren.

FAQ

Ist Vaultwarden sicher genug für einen echten Passwortmanager?

Für die private Nutzung und in Familien ist Vaultwarden unter bestimmten Bedingungen geeignet. Die Clients verschlüsseln den Tresor, bevor er den Server erreicht. Vaultwarden sieht daher weder Ihr Masterpasswort noch Klartextdaten. Die Software wurde extern geprüft: BSI ließ sie zwischen Februar und Mai 2024 von Sicherheitspartnern von mgm testen. ERNW meldete eine Authentifizierungsumgehung, die in 1.32.5 behoben wurde. Halten Sie die Version aktuell. Deaktivieren Sie die Admin-Seite oder schützen Sie sie mit einem Argon2-Hash ADMIN_TOKEN. Stellen Sie den Dienst ausschließlich über HTTPS bereit. Unternehmen, die Herstellersupport oder Audit-Dokumentation benötigen, sollten den eigenen Server von Bitwarden betreiben.

Wie viel RAM benötigt Vaultwarden im Vergleich zu selbst gehostetem Bitwarden?

Bei Leerlaufinstallationen, gemessen mit docker stats --no-stream, belegte Vaultwarden mit SQLite in einem Container etwa 58 MB. Die Standardbereitstellung von Bitwarden belegte über 12 Container hinweg etwa 2,400 MB. Der größte Teil davon entfiel auf die MSSQL-Datenbank. Bitwarden gibt 2 GB als Mindestanforderung und 4 GB als Empfehlung für den Standard-Stack sowie 200 MB für Bitwarden lite an. Vaultwarden läuft problemlos auf einem VPS mit 1 GB RAM.

Benötige ich für das Self-Hosting eine Bitwarden-Lizenz?

Für einen kostenlosen privaten Tresor nicht. Der Server kann kostenlos betrieben werden. Eine Lizenzdatei ist erforderlich, um Premiumfunktionen für einzelne Benutzer und kostenpflichtige Organisationspläne freizuschalten. Dazu gehören Families, Teams und Enterprise. Sie laden die Datei aus dem Cloud-Webtresor herunter und laden sie in Ihre Instanz hoch. Organisationslizenzen werden anhand der Installations-ID ausgestellt, die in ./bwdata/env/global.override.env gespeichert ist. Vaultwarden benötigt keine Lizenz und aktiviert die Organisationsfunktionen selbst.

Kann ich später von Vaultwarden zu Bitwarden oder zurück wechseln?

Ja, beide Richtungen sind über die Clients möglich. Jeder Benutzer exportiert seinen Tresor aus dem Webtresor oder der Desktop-App und importiert ihn nach der Kontoerstellung auf dem neuen Server. Der .zip-Export enthält Anhänge aus privaten Tresoren. Die JSON-Formate enthalten Karten, Identitäten, Passkeys und SSH-Schlüssel. Elemente im Papierkorb und Sends sind in keinem Exportformat enthalten. Elemente im Besitz einer Organisation müssen separat von einem Besitzer exportiert werden. Planen Sie daher, die Organisation auf dem neuen Server neu anzulegen und die Benutzer erneut einzuladen.

#vaultwarden#bitwarden#password-manager#self-hosting#docker