Software Libre

Vaultwarden: un gestor de contraseñas propio, sin depender de nadie más

Todavía es común encontrar contraseñas de sistemas críticos guardadas en un Excel compartido, en un documento de Google Drive o repetidas entre varios servicios "para no olvidarlas". Es una de las brechas de seguridad más simples de cerrar, y una de las más frecuentes en las pymes que auditamos. Vaultwarden es la respuesta open source a este problema: una implementación liviana y compatible del servidor de Bitwarden que corre en tu propia infraestructura, sin pagar licencias por usuario ni depender de que un tercero guarde tus credenciales en su nube.

Qué es exactamente Vaultwarden

Bitwarden es uno de los gestores de contraseñas más usados del mundo, con apps oficiales para todos los sistemas operativos y navegadores. Su servidor original está escrito en varios servicios que consumen bastante recursos; Vaultwarden es una reimplementación del mismo servidor en Rust, mucho más liviana, pensada para self-hosting, y 100% compatible con las apps y extensiones oficiales de Bitwarden. En la práctica: tus empleados usan la misma app que usarían con Bitwarden Cloud, pero los datos cifrados quedan en un servidor que administrás vos.

Por qué self-hosted y no la versión cloud

AspectoBitwarden CloudVaultwarden self-hosted
Dónde vive el vault cifradoServidores de Bitwarden Inc. (EE.UU./UE)Tu propio servidor / VPS
Costo por usuarioPlan pago para funciones de equipoSin costo de licencia, solo infraestructura
Control de acceso y auditoríaPanel del proveedorTotal, incluye logs propios y backups a medida
Dependencia de tercerosAltaNinguna

El cifrado de extremo a extremo funciona igual en ambos casos (el servidor nunca ve las contraseñas en texto plano), así que la ganancia de self-hostear no es "más seguridad criptográfica", sino soberanía sobre dónde vive el vault, quién lo administra y cómo se audita — algo que en sectores regulados o con datos sensibles pesa mucho.

Corolario práctico: si tu empresa ya tiene un Excel o documento con contraseñas compartidas, ese archivo es en sí mismo un incidente de seguridad en potencia. Migrar a un gestor de contraseñas — self-hosted o no — suele ser la mejora de seguridad con mejor relación costo/beneficio de todo un plan de hardening.

Cómo lo implementamos

  • Despliegue on-premise o en VPS propio: contenedor Docker sobre tu infraestructura existente, con HTTPS y certificado propio.
  • Organizaciones y colecciones: credenciales agrupadas por equipo o proyecto, con permisos granulares — el equipo de sistemas ve lo que necesita, ventas ve lo suyo.
  • Backups cifrados automáticos: copia periódica de la base de datos, con retención y prueba de restauración incluida en el plan (ver también nuestra nota sobre la regla 3-2-1 de backups).
  • SSO / login con llave física: se puede combinar con autenticación con YubiKey para proteger el acceso al vault maestro.

Qué esperar de la migración

El cambio más grande no es técnico sino de hábito: pasar de "la contraseña está en el grupo de WhatsApp" a "la contraseña está en el vault y se comparte de forma controlada". La curva de adopción es corta porque la app es la misma que usa cualquiera que ya conozca Bitwarden, y el generador de contraseñas integrado resuelve de paso el otro problema clásico: contraseñas débiles o reutilizadas entre sistemas.

¿Todavía manejan contraseñas por Excel o WhatsApp?
Implementamos Vaultwarden en tu infraestructura, con backups, organizaciones por equipo y políticas de acceso a medida.

Hablemos por WhatsApp →