Aller au contenu
Tendances

Épisode 13 / 14Les services40 min

Protéger ses mots de passe avec Vaultwarden

Héberger soi-même son gestionnaire de mots de passe, compatible avec les applications Bitwarden — et surtout prévoir ce qui se passe le jour où le NAS ne répond plus.

Dans cet épisode

  • Comprendre ce qu’est Vaultwarden, et ce qu’il n’est pas
  • L’installer derrière HTTPS et fermer les inscriptions
  • Mettre en place une vraie stratégie de secours avant d’y migrer vos secrets

Un gestionnaire de mots de passe est la meilleure décision de sécurité qu’on puisse prendre. L’héberger soi-même, c’est garder la main sur le plus précieux de ses secrets. C’est aussi en porter seul la responsabilité : cet épisode parle autant de secours que d’installation.

Vaultwarden, c’est quoi exactement ?

Vaultwarden est un serveur indépendant, écrit en Rust, compatible avec les applications Bitwarden : extensions de navigateur, applications mobiles et de bureau. Il est bien plus léger que le serveur officiel de Bitwarden, conçu pour les entreprises.

Ce n’est pas un produit de Bitwarden, et il n’est pas audité par eux : c’est un projet libre, très répandu dans l’auto-hébergement.

Étape 1 : installer Vaultwarden

Créez tank/apps/vaultwarden, puis dans Apps › Discover, installez Vaultwarden avec ses données en Host Path vers ce dataset. Définissez un jeton d’administration long et aléatoire : il protège le panneau /admin.

Étape 2 : HTTPS obligatoire

Les applications Bitwarden refusent de fonctionner sans HTTPS. Deux possibilités (épisode 10) :

  • Un VPN, qui reste la solution la plus sûre pour un coffre de mots de passe ;
  • Un sous-domaine via Nginx Proxy Manager, avec certificat Let’s Encrypt, Force SSL et Websockets Support cochés.

Étape 3 : créer les comptes, puis fermer la porte

Ouvrez l’adresse du serveur et créez votre compte. Le mot de passe maître est la seule clé du coffre : longue phrase de passe, jamais utilisée ailleurs, notée sur papier et rangée en lieu sûr.

Une fois les comptes de la famille créés, fermez les inscriptions dans le panneau /admin. Sinon, n’importe qui trouvant votre adresse peut ouvrir un compte sur votre serveur.

Étape 4 : connecter vos appareils

Installez l’extension Bitwarden dans le navigateur et l’application sur le téléphone. Sur l’écran de connexion, avant de saisir votre e-mail, ouvrez les réglages et indiquez l’adresse de votre serveur. Activez la double authentification sur votre compte.

Étape 5 : le plan de secours

SituationCe qui vous sauve
Le NAS est éteint quelques heuresLes applications gardent une copie hors ligne du coffre, consultable
Le dataset est abîméLes snapshots de tank/apps/vaultwarden (épisode 14)
Le NAS est perduUn export chiffré récent, rangé ailleurs
Vous n’êtes plus làUn accès d’urgence confié à une personne de confiance

Faites un export chiffré du coffre chaque mois, rangez-le hors du NAS, et vérifiez de temps en temps qu’il s’importe bien.

Testez-vous

3 questions pour vérifier que l’essentiel est acquis. Rien n’est noté ni enregistré.

  1. Qu’est-ce que Vaultwarden ?

  2. Que faire une fois les comptes de la famille créés ?

  3. Mot de passe maître oublié : que se passe-t-il ?

Vérifier que tout fonctionne

Cochez au fur et à mesure : quand tout est coché, vous pouvez passer à la suite.

Problèmes courants

Je ne peux pas créer de compte

Les inscriptions sont peut-être déjà fermées — c’est ce qu’il faut faire après avoir créé vos comptes. Le panneau /admin, protégé par un jeton d’administration, permet d’inviter de nouveaux utilisateurs.

L’extension refuse de se connecter

Avant de saisir votre e-mail, ouvrez les réglages de l’extension et renseignez l’adresse de votre serveur, en https. Sans HTTPS, les applications refusent la connexion.

J’ai oublié mon mot de passe maître

Il n’existe aucun moyen de le retrouver : c’est le principe même d’un coffre chiffré. Le compte est perdu avec tout son contenu. D’où l’importance d’un export chiffré récent et d’un mot de passe maître noté sur papier, rangé en lieu sûr.

Votre progression reste sur cet appareil, rien n’est envoyé.