Todavía es común encontrar contraseñas de sistemas críticos guardadas en un Excel compartido, en un documento de Google Drive o repetidas entre varios servicios "para no olvidarlas". Es una de las brechas de seguridad más simples de cerrar, y una de las más frecuentes en las pymes que auditamos. Vaultwarden es la respuesta open source a este problema: una implementación liviana y compatible del servidor de Bitwarden que corre en tu propia infraestructura, sin pagar licencias por usuario ni depender de que un tercero guarde tus credenciales en su nube.
Qué es exactamente Vaultwarden
Bitwarden es uno de los gestores de contraseñas más usados del mundo, con apps oficiales para todos los sistemas operativos y navegadores. Su servidor original está escrito en varios servicios que consumen bastante recursos; Vaultwarden es una reimplementación del mismo servidor en Rust, mucho más liviana, pensada para self-hosting, y 100% compatible con las apps y extensiones oficiales de Bitwarden. En la práctica: tus empleados usan la misma app que usarían con Bitwarden Cloud, pero los datos cifrados quedan en un servidor que administrás vos.
Por qué self-hosted y no la versión cloud
| Aspecto | Bitwarden Cloud | Vaultwarden self-hosted |
|---|---|---|
| Dónde vive el vault cifrado | Servidores de Bitwarden Inc. (EE.UU./UE) | Tu propio servidor / VPS |
| Costo por usuario | Plan pago para funciones de equipo | Sin costo de licencia, solo infraestructura |
| Control de acceso y auditoría | Panel del proveedor | Total, incluye logs propios y backups a medida |
| Dependencia de terceros | Alta | Ninguna |
El cifrado de extremo a extremo funciona igual en ambos casos (el servidor nunca ve las contraseñas en texto plano), así que la ganancia de self-hostear no es "más seguridad criptográfica", sino soberanía sobre dónde vive el vault, quién lo administra y cómo se audita — algo que en sectores regulados o con datos sensibles pesa mucho.
Cómo lo implementamos
- Despliegue on-premise o en VPS propio: contenedor Docker sobre tu infraestructura existente, con HTTPS y certificado propio.
- Organizaciones y colecciones: credenciales agrupadas por equipo o proyecto, con permisos granulares — el equipo de sistemas ve lo que necesita, ventas ve lo suyo.
- Backups cifrados automáticos: copia periódica de la base de datos, con retención y prueba de restauración incluida en el plan (ver también nuestra nota sobre la regla 3-2-1 de backups).
- SSO / login con llave física: se puede combinar con autenticación con YubiKey para proteger el acceso al vault maestro.
Qué esperar de la migración
El cambio más grande no es técnico sino de hábito: pasar de "la contraseña está en el grupo de WhatsApp" a "la contraseña está en el vault y se comparte de forma controlada". La curva de adopción es corta porque la app es la misma que usa cualquiera que ya conozca Bitwarden, y el generador de contraseñas integrado resuelve de paso el otro problema clásico: contraseñas débiles o reutilizadas entre sistemas.
¿Todavía manejan contraseñas por Excel o WhatsApp?
Implementamos Vaultwarden en tu infraestructura, con backups, organizaciones por equipo y políticas de acceso a medida.