昨天,一条叫《有人把Bitwarden的付费功能开源了(6.6万星)》的转载视频在B站又引起一波讨论,把Vaultwarden这个自建密码库项目推上了话题位。哔哩哔哩回头看看今年中文帖子和视频里提到的星数:3月还是4万+,7月底到了6.4万,这周已经是6.6万——这条曲线背后,是今年Bitwarden一连串风波推动的自建迁移潮。知乎知乎风波本身(管理层变动、"Always free"口号消失、CLI供应链事件)这个兴趣的前两篇已经详细讲过,今天不重复。
今天想聊一个更实际的问题:已经决定要自建的朋友,密码库到底应该部署在哪儿?这个问题不是"docker run一行命令"那么简单,选错地方,代价不是"慢一点",而是"要用的那天打不开"。
先说结论:密码库的第一指标不是安全,是可用性
很多人自建密码库,第一反应是关心"够不够安全"。但翻一圈社区讨论你会发现,老玩家们真正担心的是另一件事。5月小红书上一篇呼吁迁移的热门帖子下面,点赞最高的评论是句泼冷水的:“密码这种东西自托管感觉不太靠谱,infra/dep什么的都要维护,down了影响也很大”。小红书这不是抬杠。密码库跟你NAS里的影音库不是一种服务:影音库挂了,大不了今天不看;密码库挂了,是你换手机、重装系统、出门在外要登录某个网站的那天,全线停摆。更麻烦的是"库本身没了":普通容器炸了重建就行,密码库炸了又没备份,才是真正的灾难现场。
所以下面对比方案时,我的排序标准是:可用性优先,其次是数据可控,最后才谈成本。
四种托管方案,逐个说清真实的坑
方案一:家里现成的NAS(多数人的第一选择)
群晖、飞牛、威联通这些,优点是现成、常开、数据在家里。部署本身也不难,以群晖为例,Container Manager里搜vaultwarden镜像、运行、映射端口和data目录,十几分钟就能跑起来。

但这里有个高频坑:NAS应用商店的版本普遍偏旧。飞牛社区有用户专门留言求置顶"避免更多人踩坑"——Bitwarden浏览器扩展突然登不上,查下来是飞牛应用商店里的Vaultwarden版本太旧,跟不上客户端,最后改用Docker手动部署最新版才解决。哔哩哔哩这类"客户端跑得快、服务端跟不上"的兼容问题,上周还刚演过一次安卓端"空库"事件。知乎建议:NAS上尽量用Docker直接部署官方镜像,版本号固定、但隔段时间看一眼有没有更新;别图省事只依赖应用商店的一键安装。

方案二:家里的小主机、旧电脑(折腾党路线)
PVE、LXC、裸Docker都行,掌控度最高,想怎么备份怎么备份。问题也对称:家里断网、断电、路由器重启,你的密码库就跟着消失。评论区有位朋友说得实在:“部署在家里内网,做好内网穿透就行”——话是没错,但前提是你得接受"家里的网络一断,外面就拿不到密码",并且真的把穿透做稳。适合本身就常年玩homelab、对家里网络可用性有数的人。
方案三:云服务器(外网访问最稳,但要分清免费和付费)
免费档,典型如甲骨文免费机,小红书评论区就有用户现身说法:“旧金山的免费机器好多年了,但一直不敢放重要服务,怕被收回去”。小红书免费机有回收风险、性能看运气、出了问题没处说理,拿来练手可以,放全副身家的密码库,赌性有点大。
付费的低价VPS则反过来:稳定、常在线、公网IP省心,代价是按年付费,硬盘物理上在机房。密码库本身是端到端加密的,服务端理论上只存密文,但可用性就交给云厂商了,而且备份必须自己做——云厂商不负责帮你找回数据。
方案四:干脆不要服务器(新路线,先观望)
社区里已经出现nodewarden这类项目,思路是把Bitwarden兼容服务直接跑在Cloudflare Workers这类无服务器平台上,一分钱不花、不用维护。哔哩哔哩但要清醒:这本质上是把数据从Bitwarden的云,搬到了另一家的云上,只是加密还握在你手里。这条路线还很早期,项目本身也在被社区持续观察,尝鲜可以,一步到位搬全量数据进去,还不是时候。
部署之外,真正的坎是"外面怎么访问"
Bitwarden客户端连自建服务端,强制要求HTTPS。小红书就这一条,能卡住一半新手——教程评论区里,一半的报错都跟证书和HTTPS有关。目前主流路子四条:
公网IPv4+DDNS+自动证书:体验天花板,但现在家宽公网IPv4越来越稀缺,还得注意运营商的端口限制。
IPv6直连:有用户实测走IPv6比走隧道更快,缺点是你在外面的网络也得有IPv6。
frp、lucky这类内网穿透:通用解法,速度取决于中转机器。
Cloudflare Tunnel:免公网IP、自带HTTPS,是无公网IP的NAS用户最主流的选择。但别指望它的速度,评论区两派吵得很真实:一派说"速度是慢,不过密码管理不需要多大流量,足够了";另一派说"我的为什么慢的要死"。哔哩哔哩另外CF最近改过令牌权限的界面,今年早些时候的教程照着做容易卡住,动手前有个心理准备。
实在都不想折腾的,还有一条保守路线:仅局域网使用,用内网IP加端口直接登录。代价是出了家门就填不了密码,但至少先用起来了。

抄作业:不同情况怎么选
家里已有NAS:直接在NAS上Docker部署,是最顺的起点。记住两件事:装新版本、提前想好外访方案(IPv6或Tunnel)。
什么都没有、想零成本试试:先用手里任何一台常开的设备做局域网部署,用两周确认自己真用得上,再决定要不要为它买VPS或折腾穿透。不建议第一步就把密码交给免费云服务器。
有预算、想省心稳定:低价VPS+域名+自动证书,一次配好,可用性和速度都是最稳的。
完全不想维护:留在官方Bitwarden云,或者干脆用别的商业方案,也不丢人。评论区那句"还是使用官方服务方便"代表了不少人的真实想法——密码库这件事,结果比姿势重要。哔哩哔哩
动手之前,三件事先做好
备份,并且演练恢复。定期导出加密的密码库文件,存到密码库之外的地方。没验证过能恢复的备份,等于没有备份。
主密码和恢复码,离线写下来。自建服务没有客服,忘了主密码,这个世界上没人能帮你找回。

盯住服务端版本。Bitwarden客户端更新很勤,自建服务端一旦落后,轻则登录异常,重则"密码全空"。上周的安卓空库事件,根因就是服务端版本太旧。
星数还在涨,迁移潮也没结束。但自建密码库的魅力从来不是"免费",而是"数据在自己手里,怎么保障由自己说了算"。先把地方选对、把后路铺好,再谈告别密码焦虑。
你的密码库部署在哪儿?踩过什么坑?评论区聊聊,给后来人指指路。