⚡ HomelabVergleich

Vaultwarden: Passwort-Manager selbst hosten

Ein Passwort-Manager gehört heute zur Grundausstattung jedes Homelabs – und Vaultwarden ist die beliebteste Self-Hosted-Lösung dafür. Statt deine Zugangsdaten einem Cloud-Anbieter anzuvertrauen, betreibst du deinen eigenen, verschlüsselten Passwort-Tresor auf eigener Hardware. In diesem Guide erklären wir, was Vaultwarden genau ist, warum sich das Selbsthosten lohnt und wie du den Dienst per Docker installierst, einrichtest und sicherst.

Was ist Vaultwarden?

Vaultwarden ist eine schlanke, quelloffene Neuimplementierung des Bitwarden-Servers. Der entscheidende Vorteil: Der Dienst ist vollständig kompatibel mit den offiziellen Bitwarden-Clients. Du kannst also die bekannten Browser-Erweiterungen und Smartphone-Apps von Bitwarden weiterverwenden – nur der Server dahinter läuft bei dir.

Der Unterschied zum Original liegt in den Ressourcen. Während der offizielle Bitwarden-Server eine Microsoft-SQL-Datenbank und mehrere Gigabyte Arbeitsspeicher benötigt, kommt Vaultwarden mit einer einzelnen, in Rust geschriebenen Binärdatei und einer SQLite-Datenbank aus. Damit läuft er problemlos auf einem Raspberry Pi oder einem kleinen Mini-PC – ein idealer Dienst für den Einstieg ins Self-Hosting.

Warum selbst hosten?

Der wichtigste Grund ist Kontrolle: Deine Passwörter verlassen niemals dein Netzwerk. Beim Cloud-Anbieter vertraust du darauf, dass dessen Server nicht kompromittiert werden; beim Selbsthosten entscheidest du selbst über Updates, Zugriffe und den Speicherort deiner Daten.

Dazu kommen weitere Vorteile:

Den Preis dafür zahlst du in Verantwortung: Du bist selbst für Updates, Sicherheit und Backups zuständig. Wer sein Homelab ohnehin betreibt, hat diese Aufgaben aber längst zur Routine gemacht.

Installation per Docker

Der schnellste Weg führt über Docker. Eine docker-compose.yml genügt, um den Dienst inklusive persistentem Datenverzeichnis zu starten:


version: "3.9"

services:
  vaultwarden:
    image: vaultwarden/server:latest
    container_name: vaultwarden
    restart: unless-stopped
    volumes:
      - ./vw-data:/data
    ports:
      - "8080:80"

Gestartet wird der Stack wie gewohnt mit:


docker compose up -d

Danach erreichst du die Weboberfläche unter http://deine-ip:8080. Wie Docker grundsätzlich funktioniert, erklärt unser [Docker-Einsteiger-Guide](docker-einsteiger.md). Wichtig: Ersetze die Ports und das Datenverzeichnis nach deinen Bedürfnissen – das vw-data-Verzeichnis enthält später deinen verschlüsselten Tresor.

Erste Schritte

Beim ersten Aufruf legst du dein Hauptkonto an. Nutze dafür ein starkes Master-Passwort, das du dir gut merkst: Es verschlüsselt alle weiteren Zugangsdaten und lässt sich nicht wiederherstellen. Wer vergisst, verliert den Zugriff auf den kompletten Tresor.

Danach richtest du in der Admin-Oberfläche die Grundeinstellungen ein:

1. Registrierung einschränken: Sobald du dein Konto hast, deaktiviere die offene Registrierung, damit sich niemand Fremdes anmeldet.

2. Zwei-Faktor-Authentifizierung aktivieren: Schütze dein Konto zusätzlich per TOTP oder WebAuthn.

3. HTTPS einrichten: Stelle den Dienst hinter einen Reverse-Proxy mit SSL-Zertifikat, etwa Nginx Proxy Manager oder Traefik.

Browser- und App-Erweiterungen

Weil Vaultwarden Bitwarden-kompatibel ist, nutzt du die offiziellen Clients. Installiere einfach die Bitwarden-Browser-Erweiterung für Chrome, Firefox oder Edge sowie die App für Android oder iOS. In den Einstellungen trägst du statt bitwarden.com die Adresse deines eigenen Servers als benutzerdefinierte Server-URL ein – fertig.

Ab jetzt synchronisieren sich deine Passwörter automatisch über alle Geräte, bleiben aber vollständig auf deiner Hardware. Für den Zugriff von unterwegs empfiehlt sich ein VPN wie [WireGuard](wireguard-homelab.md), statt deinen Vaultwarden-Server ungeschützt ins Internet zu stellen.

Sicherheit

Selbst gehostet bedeutet selbst gesichert. Diese Grundregeln solltest du beachten:

Weitere grundlegende Maßnahmen findest du in unserem [Homelab-Sicherheitsguide](homelab-sicherheit-guide.md).

Backup der Datenbank

Das wichtigste Backup ist schnell erklärt: Vaultwarden speichert alle Daten in der SQLite-Datei im vw-data-Verzeichnis. Ein regelmäßiges Backup dieses Verzeichnisses sichert deinen kompletten Tresor.

Am saubersten läuft das über den integrierten Backup-Endpunkt. In der Admin-Oberfläche unter „Backup" kannst du ein verschlüsseltes Backup direkt herunterladen – ideal für automatische Skripte. Zusätzlich lohnt sich ein Datei-Backup des gesamten vw-data-Ordners, etwa per Cron-Job oder mit einem Tool wie Borg oder Restic.

Wichtig: Teste die Wiederherstellung regelmäßig. Ein Backup, das nie wiederhergestellt wurde, ist nur eine Vermutung.

Fazit

Vaultwarden ist der ideale Einstieg ins Self-Hosting von Passwort-Managern: schlank, kostenlos und voll kompatibel mit den offiziellen Bitwarden-Apps. Wer die Kontrolle über seine Zugangsdaten behalten will, bekommt hier eine robuste Lösung, die selbst auf einem Raspberry Pi läuft. Mit Docker-Compose ist die Installation in Minuten erledigt – den Rest erledigen Gewohnheit und ein konsequentes Backup.