Vaultwarden - Gestionnaire de mots de passe self-hosted
🎯 Pourquoi Vaultwarden
Vaultwarden est une implémentation légère et compatible du serveur Bitwarden, écrite en Rust — même écosystème client (apps mobiles, desktop, extensions navigateur officielles Bitwarden) mais beaucoup plus léger à faire tourner soi-même qu’un serveur Bitwarden officiel.
Centraliser mes mots de passe (et ceux des autres services de ce homeserver) plutôt que de les disperser entre plusieurs gestionnaires ou, pire, un navigateur.
🐳 Installation
services:
vaultwarden:
image: vaultwarden/server:latest
container_name: vaultwarden
restart: unless-stopped
environment:
- TZ=Europe/Brussels
- DOMAIN=https://<mon-domaine-ou-hostname-tailscale>
- SIGNUPS_ALLOWED=false
- INVITATIONS_ALLOWED=false
- WEBSOCKET_ENABLED=true
- ADMIN_TOKEN=<hash Argon2>
volumes:
- ./data:/data
ports:
- "8222:80"
healthcheck:
test: ["CMD", "curl", "-f", "http://127.0.0.1/"]
interval: 30s
Le ADMIN_TOKEN se génère en hash Argon2 plutôt qu’en clair :
docker run --rm -it vaultwarden/server:latest /vaultwarden hash
Vérification une fois démarré :
docker compose up -d
curl http://127.0.0.1:8222/alive
🔒 Accès : uniquement via Tailscale
Contrairement à la plupart des autres services, Vaultwarden n’est volontairement pas exposé sur internet — pas de sous-domaine public, pas de règle NPM. L’accès se fait uniquement via le VPN mesh Tailscale, sur le nom MagicDNS du serveur.
C’est le choix logique pour un gestionnaire de mots de passe : moins de surface d’attaque possible pour un service aussi sensible.
📥 Migrer ses mots de passe depuis Chrome
- Chrome → Gestionnaire de mots de passe Google → ⚙️ → Exporter les mots de passe → fichier CSV
- Dans Vaultwarden (interface web) : Outils → Importer des données → source
Chrome (csv) - Vérifier un échantillon d’entrées après import (URL, login, 2FA)
- Supprimer le CSV immédiatement — il contient tous les mots de passe en clair
📱 Multi-appareils
Les applications officielles Bitwarden (iOS, Android, desktop, extensions navigateur) fonctionnent telles quelles :
- Paramètres → Serveur → Self-hosted
- URL du serveur : l’adresse Tailscale du homeserver
- Se connecter avec le compte créé
La synchronisation entre appareils est automatique une fois connecté.
✅ Recommandations sécurité
- Activer la 2FA sur le compte principal
SIGNUPS_ALLOWED=falseetINVITATIONS_ALLOWED=falsepar défaut (les ouvrir seulement temporairement si besoin)ADMIN_TOKENlong et gardé privé- Sauvegardes régulières du dossier
./data - Aucune exposition publique directe du service