Vaultwarden או Bitwarden: מה עדיף להתקנה עצמית?
מתלבטים בין השרת הרשמי של Bitwarden לבין Vaultwarden? השרת הרשמי דורש 2GB RAM ו-12 מכולות, בעוד Vaultwarden מציע ביצועים דומים במכולה אחת. גלו מה מתאים ל-VPS שלכם.
מהם למעשה Vaultwarden ו-Bitwarden בהתקנה עצמית
הבחירה בין Vaultwarden לבין Bitwarden בהתקנה עצמית היא בחירה בין שני שרתים המדברים באותו API של לקוח, ולא בחירה בין שני מנהלי סיסמאות שונים. ה-stack הרשמי של Bitwarden מריץ כ-12 מכולות מאחורי nginx, מאחסן את כל המידע ב-Microsoft SQL Server, ומקושר ל-installation ID שדורש רישום באמצעות כתובת דוא"ל. Vaultwarden הוא מימוש מחדש ולא רשמי של ה-API של לקוח Bitwarden, כתוב ב-Rust, ורץ כמכולה אחת מול קובץ SQLite יחיד. תוסף הדפדפן והטלפון שלכם לא יבחינו בהבדל, כיוון ששניהם עונים לאותם endpoints.
ההצפנה זהה בשני המקרים. לקוחות Bitwarden מצפינים את הכספת לפני שהמידע עוזב את המכשיר, כך שהשרת מאחסן blobs שהוא אינו יכול לקרוא, ופורמט הכספת שייך ל-Bitwarden בשני המקרים. מה שמשתנה הוא כמות המשאבים שאתם שוכרים, מי מתחזק את הקוד, אילו תכונות עולות כסף, ומה עליכם לגבות.
ה-README של Vaultwarden מצהיר בגלוי על הסטטוס שלו: "פרויקט זה אינו קשור ל-Bitwarden או ל-Bitwarden, Inc." זהו פרויקט התנדבותי ללא מוקד תמיכה וללא אחריות. מתחזק פעיל אחד עובד ב-Bitwarden ותורם לפרויקט בזמנו הפנוי, מה שמהווה מחווה אישית ולא אישור רשמי של החברה.
שלוש חבילות התוכנה שניתן להתקין
רוב ההשוואות מחמיצות את העובדה ש-Bitwarden מפיצה שני מוצרים שונים לאירוח עצמי.
Bitwarden standard. הפריסה הרשמית של הספק, המופעלת באמצעות סקריפט shell.
curl -Lso bitwarden.sh "https://func.bitwarden.com/api/dl/?app=self-host&platform=linux" \
&& chmod 700 bitwarden.sh
./bitwarden.sh installהמתקין מבקש את שם המתחם שלכם, האם לבקש תעודת Let's Encrypt, שם מסד נתונים, וכן מזהה ומפתח התקנה שניתן לקבל מ-https://bitwarden.com/host על ידי הזנת כתובת דוא"ל. לאחר מכן, ./bitwarden.sh start מושך את ה-images ומעלה את ה-stack. התיעוד של Bitwarden מציין 2 GB של RAM ו-12 GB של אחסון כדרישת מינימום, ו-4 GB ו-25 GB כדרישות מומלצות, יחד עם Docker Engine 26 ומעלה עם תוסף ה-Compose. מסד הנתונים הוא image של MSSQL Express, ומהדורה זו מגבילה את מסד הנתונים היחסי ל-10 GB, אלא אם כן תפנו את הפריסה למסד נתונים חיצוני.
Bitwarden lite. זוהי הפריסה שנקראה בעבר Bitwarden Unified. היא יצאה משלב ה-beta ושמה שונה בדצמבר 2025. מכולת יישום אחת בתוספת מסד נתונים לבחירתכם:
services:
bitwarden:
depends_on:
- db
env_file:
- settings.env
image: ghcr.io/bitwarden/lite
restart: always
ports:
- "80:8080"
volumes:
- bitwarden:/etc/bitwarden
db:
environment:
MARIADB_USER: "bitwarden"
MARIADB_PASSWORD: "super_strong_password"
MARIADB_DATABASE: "bitwarden_vault"
MARIADB_RANDOM_ROOT_PASSWORD: "true"
image: mariadb:10
restart: always
volumes:
- data:/var/lib/mysql
volumes:
bitwarden:
data:היא מקבלת MariaDB או MySQL, PostgreSQL, SQLite ו-MSSQL, ודורשת 200 MB של RAM ו-1 GB של אחסון. התיעוד של Bitwarden מציין שתי הסתייגויות: היא מיועדת לשימוש אישי ולמעבדות ביתיות ולא לשימוש עסקי, והיא אינה מבצעת גיבויים אוטומטיים למסד הנתונים, כך שמשימה זו מוטלת כולה עליכם.
Vaultwarden. מכולה אחת, ישירות מתוך ה-README של הפרויקט:
docker run --detach --name vaultwarden \
--env DOMAIN="https://vw.domain.tld" \
--volume /vw-data/:/data/ \
--restart unless-stopped \
--publish 127.0.0.1:8000:80 \
vaultwarden/server:latestשורת ה-publish קושרת את פורט 8000 ל-loopback בלבד, וזה נעשה בכוונה. Vaultwarden מגיש HTTP רגיל ומצפה ש-reverse proxy יבצע TLS (transport layer security) termination לפניו. TLS אינו אופציונלי כאן: ה-web vault מבצע את ההצפנה שלו באמצעות ה-WebCrypto API של הדפדפן, שדפדפנים חושפים רק בהקשר מאובטח, לכן מעל http רגיל דף ההתחברות ייכשל בדפדפן עוד לפני שהשרת שלכם יקבל פנייה כלשהי. ה-מדריך המלא להתקנת Vaultwarden מכסה את ה-proxy ואת התעודה.
כמה זיכרון RAM צורך Vaultwarden בהשוואה ל-Bitwarden בהתקנה עצמית?
דרישות המינימום של הספק מציינות את התנאים שבהם תוכנית ההתקנה תסרב לפעול, ולא את צריכת המשאבים בפועל של התוכנה. השורות להלן מבוססות על docker stats --no-stream בהתקנות במצב המתנה (idle), עם משתמש אחד לכל התקנה, כספת קטנה ללא קבצים מצורפים, על שרת Ubuntu 24.04 עם 4 GB של RAM. נפח הדיסק כולל את ה-images ואת ספריית הנתונים לאחר הפעלה מוצלחת ראשונה.
The data behind this chart
[
{
"label": "Vaultwarden (SQLite)",
"idle_ram_mb": 58,
"containers": 1,
"disk_gb": 0.4
},
{
"label": "Bitwarden lite + MariaDB",
"idle_ram_mb": 470,
"containers": 2,
"disk_gb": 1.6
},
{
"label": "Bitwarden standard (MSSQL)",
"idle_ram_mb": "2,400",
"containers": 12,
"disk_gb": 6.5
}
]צריכת הזיכרון של Vaultwarden במצב המתנה הייתה 58 MB במכולה (container) בודדת. חבילת Bitwarden הסטנדרטית צרכה במצב המתנה קרוב ל-2,400 MB על פני 12 מכולות, כאשר מכולת ה-MSSQL תופסת את רוב הנפח הזה. גרסת Bitwarden lite מוקמה ביניהן עם 470 MB יחד עם מכולת ה-MariaDB שלה. הריצו את אותה פקודה על השרת שלכם לפני שתסתמכו על נתונים אלו, כיוון שהם משתנים בהתאם למספר המשתמשים, קבצים מצורפים ותעבורת סנכרון, וכן משום ש-MSSQL מגדיל את צריכת הזיכרון שלו ככל שהוא פועל זמן רב יותר.
ההמלצה המעשית לשרת VPS קטן: Vaultwarden עם SQLite פועל בנוחות בתוכנית של 1 GB, בעוד שחבילת Bitwarden הסטנדרטית לא תעלה כלל בתנאים אלו. בתוכנית של 2 GB, החבילה הסטנדרטית עומדת בדרישות המינימום המתועדות אך מותירה מעט מאוד משאבים למערכת ההפעלה, מה שהופך את ה-out of memory killer של ה-kernel לאיום ממשי. כאשר הוא מופעל, dmesg מדפיס שורה המציינת את התהליך שנסגר, ובחבילה זו מדובר בדרך כלל ב-sqlservr. הקצו לפריסה הסטנדרטית 4 GB.
אילו תכונות בתשלום זמינות בחינם ב-Vaultwarden?
הרצת השרת של Bitwarden אינה כרוכה בתשלום, אך תכונות בתשלום נשארות נעולות עד להעלאת קובץ רישיון. חשבונות Premium אישיים וכל שכבות הארגון בתשלום (Families, Teams, Enterprise) דורשים רישיון כזה. את הרישיון מורידים מתוך ה-web vault בענן, תחת Settings ולאחר מכן Subscription עבור חשבון אישי, או מתוך ה-Admin Console תחת Billing ולאחר מכן Subscription עבור ארגון, ומעלים אותו למופע (instance) האישי שלכם. רישיונות ארגוניים מונפקים עבור ה-installation ID השמור ב-./bwdata/env/global.override.env. לכן, ארגון שמארח את השירות בעצמו עדיין מחזיק במנוי בתשלום ועדיין מתקשר עם הענן של Bitwarden לצורכי חיוב.
Vaultwarden מפעיל את אותן תכונות ללא צורך ברישיון וללא מנוי. ה-wiki של הפרויקט מפרט אותן:
- ארגונים, אוספים (collections) וקבוצות
- קבצים מצורפים
- אימות דו-שלבי באמצעות דוא"ל, Duo, YubiKey ו-FIDO2
- גישת חירום (Emergency Access)
- Bitwarden Send
- מפתחות API אישיים
- SSO באמצעות OpenID Connect
SSO היא התכונה החדשה ביותר מביניהן והיא מוגדרת באמצעות SSO_ENABLED, SSO_AUTHORITY, SSO_CLIENT_ID ו-SSO_CLIENT_SECRET. היא מבצעת אימות של תהליך ההתחברות בלבד. ה-wiki מבהיר כי עדיין נדרשת סיסמת אב (master password) וכי היא אינה מנוהלת על ידי ספק הזהויות שלכם, כיוון שסיסמה זו היא שגוזרת את המפתח המפענח את הכספת. כוונו את SSO_AUTHORITY אל ה-discovery issuer של ספק זהויות Authentik מאוחסן עצמית, והמשתמשים יתחברו שם, ולאחר מכן יפתחו את הנעילה באמצעות סיסמת האב שלהם. הערך חייב להתאים לשדה issuer שנקודת הקצה של ה-discovery מחזירה, ללא הסיומת /.well-known/openid-configuration בסוף.
מה שאינכם מקבלים מ-Vaultwarden הוא ספק שירות רשמי. Bitwarden מחזיקה בתקני SOC 2 Type 2 ו-ISO 27001, מפרסמת דוחות ביקורת של צד שלישי ומפעילה תוכנית Bug Bounty פרטית ב-HackerOne. אלו מכסים את הקוד והשירות של Bitwarden ולא את השרת שהתקנתם, אך אם מבקר דורש ספק רשמי מאחורי מנהל הסיסמאות שלכם, מימוש התנדבותי הוא נושא מורכב לדיון.
האם היישומים הרשמיים של Bitwarden עובדים עם Vaultwarden?
כן. Vaultwarden מיישם את ה-API של הלקוח, לכן תוספי הדפדפן, יישומי שולחן העבודה, היישומים לנייד וה-web vault המצורף עובדים כולם מולו. בכל לקוח עליכם להגדיר את כתובת ה-URL של השרת המארח את עצמו במסך הסביבה לפני הכניסה למערכת, ולא אחריה.
תכונה אחת דורשת הגדרה נוספת: התראות Push ליישומים לנייד. בלעדיהן, היישום מסתנכרן בעת פתיחתו או לפי טיימר פנימי, כך שסיסמה ששונתה במחשב הנייד לא תופיע בטלפון עד שתפתחו אותו. Vaultwarden יכול להשתמש ב-push relay של Bitwarden, והוא זקוק ל-installation ID ול-key מאותו דף https://bitwarden.com/host שבו משתמש מתקין התוכנה הרשמי.
PUSH_ENABLED=true
PUSH_INSTALLATION_ID=<your installation id>
PUSH_INSTALLATION_KEY=<your installation key>שרתים באזור ה-EU זקוקים גם ל-PUSH_RELAY_URI=https://api.bitwarden.eu ול-PUSH_IDENTITY_URI=https://identity.bitwarden.eu. ה-wiki מתעד שני מכשולים שכדאי להכיר לפני שתשקיעו שעה בפתרון בעיות בנושא. יישום שהותקן מ-F-Droid או מ-Neo Store אינו כולל תמיכה ב-Firebase ולעולם לא יקבל התראת Push, ללא קשר לפעולות השרת. יישום שהתחבר לפני גרסה 1.30.2 של Vaultwarden מחייב מחיקת נתונים כדי שירשום מחדש את ה-push token.
מהי רמת האבטחה של מימוש מחדש?
היסטוריית הביקורת של Bitwarden ארוכה וגלויה לציבור. חברת Cure53 ביצעה ביקורות בשנים 2018, 2021, 2022 ו-2023. חברות IOActive ו-Mandiant בחנו את הלקוחות בשנת 2024, Fracture Labs ביצעה הערכות רשת ואינטרנט לאורך 2024 ו-2025, Unit 42 העריכה את היישומים לנייד בשנת 2025, וקבוצת הקריפטוגרפיה היישומית של ETH Zurich בחנה את ההיבטים הקריפטוגרפיים בשנת 2025.
גם Vaultwarden נבחנה על ידי גורמים חיצוניים, עובדה המפתיעה אנשים המניחים שאיש אינו בודק אותה. המשרד הפדרלי לאבטחת מידע של גרמניה (BSI) הפעיל את mgm security partners לבדיקת התוכנה בין פברואר למאי 2024 במסגרת פרויקט ניתוח הקוד Caos 3.0, וביקורת זו דירגה שני ממצאים כבעלי חומרה גבוהה. בנפרד, חברת ERNW דיווחה על מעקף אימות שהשפיע על גרסאות נמוכות מ-1.32.5 (CVE-2024-55225), אשר תוקן בנובמבר 2024. גרסה 1.37.0, מיולי 2026, כללה תיקונים עבור SSRF (זיוף בקשות מצד שרת) דרך נקודת הקצה של האייקונים, גישה צולבת לנתונים מוצפנים בין ארגונים, ומעקף מדיניות ארגונית בייבוא ספריות.
היסטוריה זו מעידה על פרויקט בעל תהליך תקין לחשיפת פגיעויות. היא גם מצביעה על משטח התקיפה שמופיע בו שוב ושוב: דף הניהול. לכן, יש להתייחס לדף זה כאל רכיב רגיש כפי שהוא באמת. הוא נשאר כבוי אלא אם כן ADMIN_TOKEN מוגדר, ועליך לאחסן hash במקום את ה-token בטקסט גלוי.
docker run --rm -it vaultwarden/server /vaultwarden hashפקודה זו מדפיסה מחרוזת Argon2 PHC (פורמט תחרות גיבוב הסיסמאות) להדבקה בתוך ADMIN_TOKEN. הפעל HTTPS לפני שאתה מפעיל את דף הניהול, מכיוון שה-token נשלח בבקשה, ו-token בטקסט גלוי על גבי חיבור HTTP רגיל ניתן לקריאה על ידי כל גורם בנתיב התקשורת. השאר את /admin מחוץ לאינטרנט הציבורי ככל הניתן, ושלב זאת עם הקשחת שרת סטנדרטית כגון הגבלת גישת SSH לשרת.
מה משתבש כאשר ה-API הרשמי משתנה
זהו סיכון שאנשים נוטים להמעיט בערכו. Bitwarden מפיצה את הלקוחות, והלקוחות הללו מתעדכנים אוטומטית מחנויות האפליקציות במהלך הלילה. Vaultwarden חייבת לעקוב אחריהם. כאשר גרסה חדשה של לקוח משנה את חוזה ה-API, שרת Vaultwarden שלא עודכן פוגש לקוח שכבר התקדם, וכתוצאה מכך תהליכי התחברות או סנכרון מתחילים להיכשל במכשירים שלא נגעתם בהם.
הערות השחרור (release notes) מספקות דוגמה מוחשית. ב-Vaultwarden 1.37.0 נכתב: "עדכון זה נדרש עבור תמיכה בלקוחות בגרסה 2026.7.0 ומעלה, אנא עדכנו לפני דיווח על בעיות כלשהן איתם". נכון לאוגוסט 2026, הגרסה הנוכחית היא 1.37.1, שפורסמה ב-29 ביולי 2026.
שני הרגלים שומרים על יציבות המערכת. קבעו תגית תמונה (image tag) ספציפית במקום latest, כדי שפעולת pull לא מבוקרת לא תשדרג את השרת שלכם ב-3 לפנות בוקר. לאחר מכן, עקבו אחר עדכוני הגרסאות ובצעו שדרוג מתוכנן, תוך קריאת ההערות תחילה, כיוון ששינויים שוברים מופיעים שם ולא בשום מקום אחר. גרסה 1.35.5, לדוגמה, פסלה את כל אסימוני ה-"זכור אותי" (remember token) של אימות דו-שלבי בעת השדרוג, מה שגרם למשתמשים להתנתק משלב שהם חשבו ששמרו.
לפריסה הסטנדרטית של Bitwarden יש את תמונת הראי של בעיה זו. שדרוגים מבוצעים דרך ./bitwarden.sh updateself ו-./bitwarden.sh update, והעדכון מחיל מיגרציות על מסד הנתונים. גיבוי שנלקח לפני המיגרציה אינו מהווה נקודת חזרה (rollback) עבור הסכימה שלאחריה, לכן בצעו גיבוי ורשמו לעצמכם את הגרסה שבה הוא נלקח.
גיבויים, המקום שבו אנשים באמת מאבדים כספות
ספריית הנתונים של Vaultwarden היא השרת עצמו. יש לשמור את הפריטים הבאים:
db.sqlite3- כל קובץ
rsa_key*, כוללrsa_key.pemו-rsa_key.der attachments/config.jsonsends/
אין להעתיק את db.sqlite3 באמצעות cp בזמן שהמכולה רצה. ייתכן ש-SQLite נמצאת באמצע תהליך כתיבה, ולכן ההעתק עלול להיות בסיס נתונים פגום שנראה תקין עד לרגע השחזור. במקום זאת, השתמשו ב-API לגיבוי מקוון:
sqlite3 data/db.sqlite3 ".backup '/path/to/backups/db-$(date '+%Y%m%d-%H%M').sqlite3'"החל מגרסה 1.32.1 קיים גם פקודת /vaultwarden backup מובנית בתוך ה-image. כך או כך, ה-snapshot נשאר על אותו דיסק כמו המקור עד שתעבירו אותו, לכן העבירו אותו אל מחוץ לשרת באמצעות restic snapshots to off-site storage על בסיס לוח זמנים קבוע. הקבצים ב-rsa_key חשובים לא פחות מבסיס הנתונים: השרת חותם על אסימוני (tokens) ההתחברות שלו באמצעות מפתח זה, לכן שחזור בסיס נתונים לצד מפתח שנוצר מחדש ינתק את כל המשתמשים וישבש הזמנות לארגונים שהיו בתהליך.
הגרסה הסטנדרטית של Bitwarden מבצעת גיבויים מקיפים יותר לעצמה. מכולת ה-mssql כותבת גיבויים ליליים של בסיס הנתונים לתוך ./bwdata/mssql/backups ושומרת אותם למשך 30 יום, כל עוד המכולה רצה, וניתן גם להריץ גיבוי ידני:
docker exec -i bitwarden-mssql /backup-db.shהספריות שיש לשמור הן ./bwdata/env (משתני סביבה, כולל סיסמאות בסיס הנתונים והתעודות), ./bwdata/core/attachments, ./bwdata/mssql/data, ו-./bwdata/core/aspnet-dataprotection. האחרונה שבהן היא זו שאנשים נוטים לשכוח. היא מכילה חומרים להגנת נתונים ברמת ה-framework, כולל אסימוני אימות ועמודות מסוימות בבסיס הנתונים, לכן שחזור בסיס הנתונים בלעדיה ישאיר את העמודות שהיא מגינה עליהן בלתי קריאות. הגרסה הקלה (lite) של Bitwarden אינה מבצעת גיבויים אוטומטיים כלל, לכן בחירה בגרסה זו משמעותה אחריות מלאה על לוח זמני ה-dump, בדיוק כפי שהייתם עושים עם Vaultwarden.
הגירה לכל כיוון
הגירה מתבצעת דרך הלקוחות ולא דרך השרתים, כיוון שייצוא וייבוא הם מאפיינים של הלקוח. לכן, שני הכיוונים דורשים את אותו הליך.
כל משתמש מייצא את הנתונים מתוך ה-web vault או מיישום שולחן העבודה, יוצר חשבון בשרת החדש ומבצע ייבוא. הפורמטים הזמינים הם טקסט פשוט .json, טקסט פשוט .csv, מוצפן .json, וקובץ .zip המכיל את ה-JSON יחד עם קבצים מצורפים עבור כספות אישיות. כרטיסים, זהויות, passkeys שמורים ומפתחות SSH נשמרים רק בפורמטים של JSON, לכן הגירה באמצעות CSV תגרום לאובדן שקט שלהם. אף פורמט ייצוא אינו כולל פריטים שנמצאים באשפה או Sends, ונתונים בבעלות ארגון אינם חלק מייצוא אישי.
התייחסו לייצוא בטקסט פשוט כאל סוד פעיל, שכן זה בדיוק מה שהוא: הכספת כולה בטקסט גלוי על הדיסק. בצעו את הייצוא, הייבוא ומחיקת הקובץ ברצף אחד. לעולם אל תשלחו את הקובץ בדואר אלקטרוני או בצ'אט.
מלכודת אחת נפוצה במהלך ההגירה: ייצוא מוצפן המקושר לחשבון שלכם לא ניתן לייבוא לחשבון אחר, ומעבר שרתים משמעו, בהגדרה, חשבון אחר. בחרו באפשרות הייצוא המוגן בסיסמה, שכן היא ניידת.
המעבר מ-Vaultwarden ל-Bitwarden הרשמי הוא הכיוון המורכב יותר, כיוון שמבנה הארגון אינו עובר בייצוא. עליכם להקים מחדש את הארגון בשרת החדש, להזמין את המשתמשים שוב, וכל משתמש יבצע ייבוא לכספת האישית שלו. תכננו חלון תחזוקה לצורך כך במקום לגלות זאת ביום המעבר.
באיזו אפשרות כדאי לבחור?
הריצו את Vaultwarden אם אתם משתמשים בודדים, משפחה או מנהלים מעבדה ביתית על שרת VPS עם 1 GB או 2 GB זיכרון. תכונות כמו Organisations, Emergency Access ו-Send זמינות בחינם, צריכת הזיכרון במצב המתנה שקולה ללשונית דפדפן אחת, והגיבוי מסתכם בקובץ SQLite ובתיקייה קטנה. שילוב זה הוא הסיבה לכך שמדובר בפתרון המוביל לניהול סיסמאות באירוח עצמי.
הריצו את השרת הרשמי של Bitwarden כאשר אנשים אחרים תלויים בו באופן מקצועי: חברה הזקוקה לחוזה תמיכה, דרישות תאימות (compliance) המציינות את הספק בשמו, או תכונות Enterprise שאתם כבר משלמים עבורן. הקצו לפריסה הסטנדרטית 4 GB זיכרון, והתייחסו לקובץ הרישיון ול-installation ID כחלק מהפריסה הטכנית ולא כבירוקרטיה.
Bitwarden lite נמצא בנקודת אמצע בעייתית. מדובר בקוד של הספק במשקל קל משמעותית, דבר אטרקטיבי כשלעצמו, אך Bitwarden מייעדת אותו לשימוש אישי או למעבדה ביתית בלבד והוא אינו כולל גיבויים אוטומטיים. אתם נושאים בנטל התפעולי של Vaultwarden מבלי ליהנות ממערך התכונות החינמי שלו. בחרו באפשרות זו אם הקוד של הספק חשוב לכם יותר מתכונות המערכת, ואתם מוכנים לנהל את מסד הנתונים בעצמכם.
אם אתם עדיין מחליטים אילו שירותים נוספים ירוצו על השרת, רשימת השירותים המומלצים לאירוח עצמי מציבה בחירה זו לצד שירותים אחרים המתחרים על אותם משאבי RAM.
FAQ
האם Vaultwarden מאובטח מספיק כדי לשמש כמנהל סיסמאות אמיתי?
לשימוש אישי ומשפחתי, כן, בתנאים מסוימים. הלקוחות מצפינים את הכספת לפני שהיא מגיעה לשרת, לכן Vaultwarden לעולם לא רואה את סיסמת האב או כל מידע בטקסט גלוי. המערכת עברה ביקורת חיצונית: BSI הזמינה את mgm security partners לבצע בדיקות בין פברואר למאי 2024, וחברת ERNW דיווחה על פרצת עקיפת אימות שתוקנה בגרסה 1.32.5. הקפידו על גרסה עדכנית, השאירו את דף הניהול מושבת או מאחורי ADMIN_TOKEN עם גיבוב Argon2, והגישו את השירות רק דרך HTTPS. עסק הזקוק לתמיכת ספק או לתיעוד ביקורת צריך להריץ את השרת הרשמי של Bitwarden.
כמה זיכרון RAM צורך Vaultwarden בהשוואה לגרסת ה-self-hosted של Bitwarden?
בהתקנות במצב המתנה שנמדדו עם docker stats --no-stream, Vaultwarden עם SQLite צרך כ-58 MB במכולה אחת, בעוד שהפריסה הסטנדרטית של Bitwarden צרכה קרוב ל-2,400 MB על פני 12 מכולות, כאשר רוב הצריכה מיוחסת למסד הנתונים MSSQL. Bitwarden מגדירה 2 GB כמינימום ו-4 GB כהמלצה ל-stack הסטנדרטי, ו-200 MB עבור Bitwarden lite. Vaultwarden רץ על שרת VPS עם 1 GB זיכרון ומשאיר מקום פנוי.
האם אני צריך רישיון Bitwarden כדי לארח את השירות בעצמי?
לא עבור כספת אישית בחינם. הרצת השרת היא בחינם. נדרש קובץ רישיון כדי לפתוח תכונות פרימיום אישיות וכל תוכנית ארגונית בתשלום, הכוללת משפחות, צוותים וארגונים (Enterprise). את הרישיון מורידים מה-web vault בענן ומעלים למופע שלכם; רישיונות ארגוניים מונפקים מול ה-installation ID השמור ב-./bwdata/env/global.override.env. Vaultwarden אינו זקוק לרישיון ומפעיל את תכונות הארגון בעצמו.
האם אוכל לעבור מ-Vaultwarden ל-Bitwarden מאוחר יותר, או בחזרה?
כן, בשני הכיוונים, דרך הלקוחות. כל משתמש מייצא את הכספת שלו מה-web vault או מאפליקציית שולחן העבודה ומייבא אותה לשרת החדש לאחר יצירת חשבון שם. הייצוא בפורמט .zip מעביר קבצים מצורפים עבור כספות אישיות, וקובצי JSON מעבירים כרטיסי אשראי, זהויות, passkeys ומפתחות SSH. פריטים בסל המחזור ופריטי Sends אינם כלולים באף פורמט ייצוא, ופריטים בבעלות ארגונית חייבים להיות מיוצאים בנפרד על ידי בעל הרשאות, לכן תכננו מראש את הקמת הארגון מחדש והזמנת המשתמשים בשרת החדש.