最近密码管理圈子里,"要不要迁移到Vaultwarden"这个话题热得反常。5月底小红书一篇《建议早日迁移到 Vaultwarden》的帖子引来了近200条讨论,B站上从年初到8月,自建教程一个接一个地更新。导火索是Bitwarden这大半年接连出的几件负面新闻。说起来Bitwarden本身毕竟是眼下最知名的开源密码管理器,像网页版内置的密码生成器这类功能,早就是这类工具的标准配置,用户基数摆在那里。不过我的建议是:迁不迁先放一边,把这几件事逐件核实清楚,答案基本就出来了。

Bitwarden到底发生了什么?四件事逐一核对
第一件,换CEO,这是实锤。2026年2月Mike Sullivan接任Bitwarden CEO,因为上任之初没有高调官宣,社区颇有微词。小红书他之前是Acquia(Drupal背后那家公司)的CEO,5月18日在官方博客发了一篇《My first 100 days at Bitwarden》,算是正式亮相。Bitwarden官方博客
第二件,"Always free"口号短暂消失。据社区用户整理,4月中旬这句话曾从官网短暂消失,社区讨论后又放了回来。小红书对一家靠免费层积累口碑的公司来说,这个动作非常扎眼。
第三件,公司价值观用词被修改。原来GRIT价值观里的Inclusion和Transparency,换成了Innovation和Trust。小红书单独看每个词都没问题,但叠加上换帅和口号风波,用户难免多想。
第四件,CLI的npm包被供应链投毒。4月22日,被恶意篡改的@bitwarden/cli@2026.4.0短暂出现在npm上。攻击路径是Bitwarden CI/CD管道里的GitHub Action被注入恶意代码。微博哔哩哔哩所幸影响有限:恶意包上线约90分钟、下载量约334次,没有发现核心密码库数据泄露。小红书但性质值得警惕——连开源项目的发布管道都可能被渗透,分发层的信任并不天然可靠。
官方其实回应了:新CEO的两句承诺
很多人可能没注意到,5月18日那篇百日公开信里,新CEO几乎是逐条回应了社区的疑虑,有两句值得单独拎出来。关于免费:“Bitwarden will always have a free version. Not a restricted trial. Not a bait-and-switch……That commitment is permanent.”——免费版会一直存在,不是阉割试用,不是钓鱼套路,这个承诺是永久的。Bitwarden官方博客关于开源和自托管:审计代码、自行部署、验证而非盲信,“是Bitwarden区别于其他所有选项的原因,这一点不会改变”。
那恐慌成立吗?我核完后的判断
先说两个流传很广但站不住的说法。“Bitwarden要跑路”——概率很低,代码开源、200多名员工、付费用户很多(尤其企业客户),就像知乎那个高赞回答说的,真运营不下去了,大概率还会有一堆用户捐款继续维持。知乎至于"官方在封杀自建的Vaultwarden"——我在Vaultwarden的GitHub issue区没找到实锤,真实情况是版本耦合:1.37.0的更新说明里明确写着,客户端2026.7.0及以上版本需要服务端同步升级才能支持。GitHub官方客户端一直迭代,自建服务器不跟上就会出兼容问题,这是维护成本,不是封杀。
但社区焦虑蔓延本身也说明一件事:对密码管理器来说,沟通不透明本身就是风险的一部分。信任建立要数年,动摇只需要一个动作。
迁移到Vaultwarden,到底能解决什么、不能解决什么
这是最容易被忽略的问题。小红书那篇帖子的评论区里有两条很清醒的留言:"不信任 bitwarden 还靠 bitwarden 客户端…“和"用 vaultwarden 有什么用,客户端还是要通他家的”。小红书先说能解决的:数据主权,密码库放在自己的服务器或NAS上;服务连续性,停不停、什么时候停自己说了算;以及TOTP验证码、附件这类在官方订阅里才有的功能,自建后可以直接使用。而且官方服务端部署门槛高、光待机内存占用就要1GB,Vaultwarden用Rust重写,资源占用几乎忽略不计,非常适合挂在NAS上常年运行。知乎目前项目在GitHub上有6.5万星,最新版是7月29日发布的1.37.1。
不能解决的有三点。第一,客户端信任。手机App、浏览器插件、桌面端仍然是Bitwarden官方的,分发渠道风险依旧存在——4月那次投毒恰恰就出在分发层。小红书第二,“防偷看"其实不是自建的功劳。Bitwarden本身是端到端加密,官方服务器原本也看不到你的明文密码,自建的价值在于数据握在自己手里,而不是加密更强。第三,也是最实际的:你多了一份升级的义务。我查了Vaultwarden官方GitHub,2026年2月到7月底共发布8个版本,其中4个带着安全修复公告,措辞都是"强烈建议尽快更新”。GitHub具体漏洞涉及图标接口SSRF、SSO登录CSRF,还有一处是未确认的组织所有者可以清空整个组织密码库。自建但不更新,比用官方云更危险。

三类人,三种决定
第一类,手里有NAS或轻量VPS、会Docker、在意数据主权的,迁,值得。成本很低:一个容器、一个域名(或内网直连)、HTTPS、定期备份。没有公网IP用Cloudflare Tunnel之类的内网穿透也行。哔哩哔哩动手前记住三件事:升级前备份sqlite数据库和附件目录,装好就开启两步验证,把"定期更新"写进自己的维护清单。
第二类,想数据自主但没服务器、也不想折腾的,可以留意一个新趋势:Cloudflare Workers上的Bitwarden兼容服务端。开源项目NodeWarden已经拿到3300多星,8月上旬还在持续更新,用免费额度就能托管个人密码库,完全不需要服务器。微博不过这类项目还年轻,别急着把主库搬过去,本地离线备份必须留好。
第三类,免费版用得正常、完全不想折腾的,留守观望就可以。CEO的公开信白纸黑字,数据又是端到端加密,短期内没有非走不可的理由。但请盯住三个信号:免费版功能范围是否收缩、官方对客户端与服务端兼容策略的表态、以及安全事件的响应质量。任何一条明显恶化再迁也不迟——密码管理器的导出导入链路很成熟,反悔的窗口一直是开着的。

顺带一提,如果你本来就抗拒"把密码放进任何中心化库",KeePassXC加Syncthing或网盘同步的本地文件流派是另一条路,这次讨论里给它投票的人也不少。
写在最后
这波动荡的本质,不是"Bitwarden塌房",而是用户信任被迫重新定价的时刻。自建不是护身符,官方云也未必是坑,关键是想清楚自己把什么交给了谁。要迁的,先把备份做好再动手;留守的,把那三个观察信号设好。密码这东西,最怕的从来不是选错工具,而是稀里糊涂地托付。