使用开源密码管理器的一些小建议

Muse 2026-07-21 14:07 1

最近闲来无事,给使用bitwarden 客户端的社区开源版本密码管理器项目做了检查。


也反馈了安全报告,vaultwarden/warden-worker/nodewarden


根据之前已公开的安全报告结合个人看法 建议如下:


严格控制注册权限,限制注册邮箱和关闭非必要注册权限


组织功能尽量不要使用


陌生链接不要点


服务器SSH 务必使用密钥登录


2FA尽量优先passkey (绑定多个)

最新回复 (7)
  • Enze 07-21 15:27
    2

    E2EE 核心在于保障客户端的安全性,然而:



    • bitwarden 默认启用 web 端。

    • bitwarden desktop 最新 release 暴露在已经 EOL 的 electron 下至少三周了(其实在 release 前已经 EOL 很久了),按照经验还需要至少一周才能发布新版。同样的问题不是一次发生,每次都有点被动,说明缺少相关机制。


    这些事情威胁不到我,但是 official bitwarden 对供应链安全的投入和态度甚至不如 vaultwarden,我觉得对于这种产品定位来说,有点不负责了。


    (我如此批评它是因为作为业余打包侠,这种上游依赖 EOL 的官方让我很烦它)

  • Muse 楼主 07-21 15:59
    3

    从目前情况来看 bitwarden 还有 vaultwarden 或者其他密码管理器,我们能选择的产品也不多,隔壁某些厂商被拖库也不是一次了。 ^-^

  • wenshushili 07-21 16:00
    4

    嗯嗯,开源的越多,被盯上的时候越多,暴漏的应该越多

  • Iberxilong 07-21 17:57
    5

    佬,请问下,我现在是用的官方的warden,我有什么要注意的吗? ^-^

    是不是当务之急要考虑自部署 ^-^

  • Muse 楼主 07-21 18:05
    6

    如果是喜欢用官方还是继续用吧,自部署也可以。选择挺自由的。


    保护好主密码。




    我也并非专业人员都是一些个人建议。仅供参考啦。

  • i0cust 07-21 18:21
    7

    我是用Nodewarden项目部署到cf worker上面的,感觉安全性比自己VPS部署有保障很多

  • qyy 07-21 18:23
    8

    我还是用的很久之前找的一个keepass

* 帖子来源Linux.do
返回