想自己掌控密码库?三款可自托管密码管理器

把账号密码交给商业云服务,是多数人的默认选择。但数据泄露事件频发,加上部分服务商调整收费策略,让不少人开始担心:自己最常用的登录凭证,是不是等于攥在别人手里。对于已经拥有一台家用服务器、或愿意动手折腾的用户来说,把密码库搬回自己掌控的服务器,既能保留成熟的客户端体验,又不必把最敏感的数据交出去。How-To Geek 撰稿人 Goran Damnjanovic 近期盘点了 2026 年值得关注的三款自托管密码管理器。

一、Vaultwarden:Bitwarden 用户的平替服务端

如果本来就使用 Bitwarden,Vaultwarden 是最顺滑的迁移路线。它是一款完全开源的社区版服务端,兼容官方 Bitwarden 各平台客户端,只需用 Vaultwarden 的账号登录即可。

  1. 准备一台能常驻运行的设备,官方推荐树莓派即可,资源占用极低。
  2. 用 Docker 部署:编写 docker-compose.yml,填入域名与 TLS 证书路径,启动 Vaultwarden 服务。
  3. 浏览器访问部署好的 Web 保险库,按引导创建账号,设置主密码(强度会被实时评级,建议设为「强」)。
  4. 在手机、电脑的 Bitwarden 客户端里,把服务器地址改成自己的域名,即可照常同步。

它保留了 Bitwarden 几乎全部功能,包括原本需要付费订阅的 TOTP 验证器、管理后台、硬件密钥二次验证和保险库健康报告,且同样使用 AES-256 加密。

二、KeePassXC:纯本地、跨平台

KeePassXC 是老牌 KeePass 的开源分支,在 Windows、macOS、Linux 上体验一致,移动端可通过 KeePassDX、KeePass2Android(安卓)或 Strongbox、KeePassium(iPhone)打开同一份文件。

  1. 在电脑上安装 KeePassXC,新建一个 .kdbx 保险库文件,设好主密码。
  2. 不想自建云存储,直接把 .kdbx 文件在设备间手动拷贝即可。
  3. 想多端同步,可把文件放到自建的 Nextcloud,或用 Syncthing 这类点对点同步工具自动同步;追求省事也能丢进网盘,只是会削弱隐私初衷。

三、AliasVault:自带邮件别名的新玩家

AliasVault 仍处在公开测试阶段,但功能已经相当完整,同样用 Docker 部署,官方提供详尽的安装文档。

  1. 通过 Docker 拉起 AliasVault 服务,按官方文档完成初始化。
  2. 除密码与通行密钥外,它内置 2FA 验证器和真正的离线编辑能力,断网改完、联网即同步。
  3. 它的独特卖点是内置邮件服务器,可生成带姓名、生日等信息的专属邮件别名,注册网站时不再暴露真实邮箱。
  4. 支持指纹、面容等生物识别,可往保险库里存加密附件,并提供网页端、Chrome/Firefox/Edge/Safari 插件及 iOS、安卓原生 App。

注意事项:自托管意味着要自己负责备份、更新与暴露面安全,建议配合定期离线备份,并把服务放在内网或加一层反向代理与强密码保护。

来源:How-To Geek