Пароли в txt, доступы в вики - классика, которая рано или поздно заканчивается утечкой. Если инфраструктура растет, без централизованного менеджера секретов уже не обойтись.
Один из самых практичных вариантов - Bitwarden или его легкая self-hosted реализация Vaultwarden.
▪️ Bitwarden vs Vaultwarden
▪️ Bitwarden
Официальный продукт;
Есть облачная версия;
Есть self-hosted;
Поддержка, enterprise-функции.
▪️ Vaultwarden
Open-source реализация сервера Bitwarden;
Легкий (часто запускается в одном Docker-контейнере);
Минимальные требования;
Полная совместимость с официальными клиентами.
Для небольших и средних инфраструктур Vaultwarden часто идеальный вариант.
▪️ Что это дает инфраструктуре
Централизованное хранение паролей
Шифрование на стороне клиента (zero-knowledge)
Разграничение доступа по организациям и коллекциям
Поддержка 2FA
Аудит доступа
Можно хранить:
SSH-пароли
Учетки админов
Доступы к сетевому оборудованию
API-токены
Пароли сервисных аккаунтов
▪️ Развертывание (минимальный пример)
docker run -d \
--name vaultwarden \
-v /vw-data:/data \
-p 8080:80 \
vaultwarden/server:latest
И все, дальше подключаемся через браузер или официальные клиенты Bitwarden.
В продакшене, конечно:
HTTPS через reverse proxy;
регулярные бэкапы /data;
ограничение доступа по сети;
включенная админ-панель с отдельным токеном.
#security #vaultwarden
🧑💻 NetworkAdmin