Vaultwarden - Gestionnaire de mots de passe self-hosted

#vaultwarden#bitwarden#password-manager#docker#security#tailscale

🎯 Pourquoi Vaultwarden

Vaultwarden est une implémentation légère et compatible du serveur Bitwarden, écrite en Rust — même écosystème client (apps mobiles, desktop, extensions navigateur officielles Bitwarden) mais beaucoup plus léger à faire tourner soi-même qu’un serveur Bitwarden officiel.

Centraliser mes mots de passe (et ceux des autres services de ce homeserver) plutôt que de les disperser entre plusieurs gestionnaires ou, pire, un navigateur.

🐳 Installation

services:
  vaultwarden:
    image: vaultwarden/server:latest
    container_name: vaultwarden
    restart: unless-stopped
    environment:
      - TZ=Europe/Brussels
      - DOMAIN=https://<mon-domaine-ou-hostname-tailscale>
      - SIGNUPS_ALLOWED=false
      - INVITATIONS_ALLOWED=false
      - WEBSOCKET_ENABLED=true
      - ADMIN_TOKEN=<hash Argon2>
    volumes:
      - ./data:/data
    ports:
      - "8222:80"
    healthcheck:
      test: ["CMD", "curl", "-f", "http://127.0.0.1/"]
      interval: 30s

Le ADMIN_TOKEN se génère en hash Argon2 plutôt qu’en clair :

docker run --rm -it vaultwarden/server:latest /vaultwarden hash

Vérification une fois démarré :

docker compose up -d
curl http://127.0.0.1:8222/alive

🔒 Accès : uniquement via Tailscale

Contrairement à la plupart des autres services, Vaultwarden n’est volontairement pas exposé sur internet — pas de sous-domaine public, pas de règle NPM. L’accès se fait uniquement via le VPN mesh Tailscale, sur le nom MagicDNS du serveur.

C’est le choix logique pour un gestionnaire de mots de passe : moins de surface d’attaque possible pour un service aussi sensible.

📥 Migrer ses mots de passe depuis Chrome

  1. Chrome → Gestionnaire de mots de passe Google → ⚙️ → Exporter les mots de passe → fichier CSV
  2. Dans Vaultwarden (interface web) : Outils → Importer des données → source Chrome (csv)
  3. Vérifier un échantillon d’entrées après import (URL, login, 2FA)
  4. Supprimer le CSV immédiatement — il contient tous les mots de passe en clair

📱 Multi-appareils

Les applications officielles Bitwarden (iOS, Android, desktop, extensions navigateur) fonctionnent telles quelles :

  1. Paramètres → Serveur → Self-hosted
  2. URL du serveur : l’adresse Tailscale du homeserver
  3. Se connecter avec le compte créé

La synchronisation entre appareils est automatique une fois connecté.

✅ Recommandations sécurité

  • Activer la 2FA sur le compte principal
  • SIGNUPS_ALLOWED=false et INVITATIONS_ALLOWED=false par défaut (les ouvrir seulement temporairement si besoin)
  • ADMIN_TOKEN long et gardé privé
  • Sauvegardes régulières du dossier ./data
  • Aucune exposition publique directe du service

🔗 Voir aussi