Vaultwarden: Passwort-Manager selbst hosten
Ein Passwort-Manager gehört heute zur Grundausstattung jedes Homelabs – und Vaultwarden ist die beliebteste Self-Hosted-Lösung dafür. Statt deine Zugangsdaten einem Cloud-Anbieter anzuvertrauen, betreibst du deinen eigenen, verschlüsselten Passwort-Tresor auf eigener Hardware. In diesem Guide erklären wir, was Vaultwarden genau ist, warum sich das Selbsthosten lohnt und wie du den Dienst per Docker installierst, einrichtest und sicherst.
Was ist Vaultwarden?
Vaultwarden ist eine schlanke, quelloffene Neuimplementierung des Bitwarden-Servers. Der entscheidende Vorteil: Der Dienst ist vollständig kompatibel mit den offiziellen Bitwarden-Clients. Du kannst also die bekannten Browser-Erweiterungen und Smartphone-Apps von Bitwarden weiterverwenden – nur der Server dahinter läuft bei dir.
Der Unterschied zum Original liegt in den Ressourcen. Während der offizielle Bitwarden-Server eine Microsoft-SQL-Datenbank und mehrere Gigabyte Arbeitsspeicher benötigt, kommt Vaultwarden mit einer einzelnen, in Rust geschriebenen Binärdatei und einer SQLite-Datenbank aus. Damit läuft er problemlos auf einem Raspberry Pi oder einem kleinen Mini-PC – ein idealer Dienst für den Einstieg ins Self-Hosting.
Warum selbst hosten?
Der wichtigste Grund ist Kontrolle: Deine Passwörter verlassen niemals dein Netzwerk. Beim Cloud-Anbieter vertraust du darauf, dass dessen Server nicht kompromittiert werden; beim Selbsthosten entscheidest du selbst über Updates, Zugriffe und den Speicherort deiner Daten.
Dazu kommen weitere Vorteile:
- Keine laufenden Kosten: Vaultwarden ist kostenlos, auch Premium-Funktionen wie Zwei-Faktor-Authentifizierung oder Notfall-Zugriff sind ohne Abo nutzbar.
- Keine Nutzerbegrenzung: Du kannst beliebig viele Konten für Familie oder Freunde anlegen.
- Volle Datenhoheit: Der verschlüsselte Tresor liegt ausschließlich auf deiner eigenen Hardware.
Den Preis dafür zahlst du in Verantwortung: Du bist selbst für Updates, Sicherheit und Backups zuständig. Wer sein Homelab ohnehin betreibt, hat diese Aufgaben aber längst zur Routine gemacht.
Installation per Docker
Der schnellste Weg führt über Docker. Eine docker-compose.yml genügt, um den Dienst inklusive persistentem Datenverzeichnis zu starten:
version: "3.9"
services:
vaultwarden:
image: vaultwarden/server:latest
container_name: vaultwarden
restart: unless-stopped
volumes:
- ./vw-data:/data
ports:
- "8080:80"
Gestartet wird der Stack wie gewohnt mit:
docker compose up -d
Danach erreichst du die Weboberfläche unter http://deine-ip:8080. Wie Docker grundsätzlich funktioniert, erklärt unser [Docker-Einsteiger-Guide](docker-einsteiger.md). Wichtig: Ersetze die Ports und das Datenverzeichnis nach deinen Bedürfnissen – das vw-data-Verzeichnis enthält später deinen verschlüsselten Tresor.
Erste Schritte
Beim ersten Aufruf legst du dein Hauptkonto an. Nutze dafür ein starkes Master-Passwort, das du dir gut merkst: Es verschlüsselt alle weiteren Zugangsdaten und lässt sich nicht wiederherstellen. Wer vergisst, verliert den Zugriff auf den kompletten Tresor.
Danach richtest du in der Admin-Oberfläche die Grundeinstellungen ein:
1. Registrierung einschränken: Sobald du dein Konto hast, deaktiviere die offene Registrierung, damit sich niemand Fremdes anmeldet.
2. Zwei-Faktor-Authentifizierung aktivieren: Schütze dein Konto zusätzlich per TOTP oder WebAuthn.
3. HTTPS einrichten: Stelle den Dienst hinter einen Reverse-Proxy mit SSL-Zertifikat, etwa Nginx Proxy Manager oder Traefik.
Browser- und App-Erweiterungen
Weil Vaultwarden Bitwarden-kompatibel ist, nutzt du die offiziellen Clients. Installiere einfach die Bitwarden-Browser-Erweiterung für Chrome, Firefox oder Edge sowie die App für Android oder iOS. In den Einstellungen trägst du statt bitwarden.com die Adresse deines eigenen Servers als benutzerdefinierte Server-URL ein – fertig.
Ab jetzt synchronisieren sich deine Passwörter automatisch über alle Geräte, bleiben aber vollständig auf deiner Hardware. Für den Zugriff von unterwegs empfiehlt sich ein VPN wie [WireGuard](wireguard-homelab.md), statt deinen Vaultwarden-Server ungeschützt ins Internet zu stellen.
Sicherheit
Selbst gehostet bedeutet selbst gesichert. Diese Grundregeln solltest du beachten:
- Updates zeitnah einspielen: Vaultwarden wird aktiv weiterentwickelt; ziehe regelmäßig neue Images mit
docker compose pullund starte den Container neu. - HTTPS erzwingen: Ohne TLS würden Master-Passwort und Daten unverschlüsselt übertragen – ein No-Go.
- Zugriff begrenzen: Beschränke den Zugang per Firewall auf dein lokales Netzwerk oder dein VPN.
- Starke Master-Passwörter: Auch für weitere Nutzerkonten gilt: ohne gutes Master-Passwort hilft die beste Verschlüsselung nichts.
Weitere grundlegende Maßnahmen findest du in unserem [Homelab-Sicherheitsguide](homelab-sicherheit-guide.md).
Backup der Datenbank
Das wichtigste Backup ist schnell erklärt: Vaultwarden speichert alle Daten in der SQLite-Datei im vw-data-Verzeichnis. Ein regelmäßiges Backup dieses Verzeichnisses sichert deinen kompletten Tresor.
Am saubersten läuft das über den integrierten Backup-Endpunkt. In der Admin-Oberfläche unter „Backup" kannst du ein verschlüsseltes Backup direkt herunterladen – ideal für automatische Skripte. Zusätzlich lohnt sich ein Datei-Backup des gesamten vw-data-Ordners, etwa per Cron-Job oder mit einem Tool wie Borg oder Restic.
Wichtig: Teste die Wiederherstellung regelmäßig. Ein Backup, das nie wiederhergestellt wurde, ist nur eine Vermutung.
Fazit
Vaultwarden ist der ideale Einstieg ins Self-Hosting von Passwort-Managern: schlank, kostenlos und voll kompatibel mit den offiziellen Bitwarden-Apps. Wer die Kontrolle über seine Zugangsdaten behalten will, bekommt hier eine robuste Lösung, die selbst auf einem Raspberry Pi läuft. Mit Docker-Compose ist die Installation in Minuten erledigt – den Rest erledigen Gewohnheit und ein konsequentes Backup.