Зачем self-host своё хранилище паролей
Менеджеры паролей — в центре вашей цифровой жизни. Когда хранилище живёт только в чужом облаке, простои, смена политик и утечки становятся вашим риском. Self-hosting меняет дефолт: вы выбираете машину, бэкапы и кто может достучаться до API.
Что вы контролируете
| Вы владеете | Сервер никогда не получает |
|---|---|
| Где хранится шифротекст | Мастер-пароль |
| Когда выполняются обновления и бэкапы | Открытые ключи хранилища |
Какие клиенты могут подключаться (CORS_ORIGINS, HTTPS) | Читаемые имена записей или пароли |
| Включена ли синхронизация вообще | Расшифрованные вложения или общий доступ |
Приложение OpenKey работает офлайн с локальной зашифрованной базой. Укажите в Settings → Data → Self-hosted server свой инстанс, когда нужна мультидевайсная синхронизация — правила с нулевым разглашением те же. Желательно держать хотя бы один зашифрованный локальный бэкап; сервер не восстановит забытый мастер-пароль.
Практичная схема
Многие начинают с Docker на домашнем NAS или небольшом VPS:
cd openkey_server
cp .env.example .env
openssl rand -hex 32 # JWT_SECRET (min 32 characters; placeholders are rejected)
docker compose up --build -dПоставьте TLS спереди (Caddy, Traefik или ваш reverse proxy), задайте длинный уникальный JWT_SECRET и ограничьте CORS_ORIGINS origin'ами приложения и расширения — никогда *. Затем Register с первого устройства и Login с остальных, и используйте Sync now, когда нужен явный pull/push.
LAN без сервера
Если нужны только устройства в одной Wi‑Fi, синхронизация хранилища Nearby (Pro) может сопрячь и связать хранилища в LAN без PostgreSQL. Используйте для удобства; всё равно храните офлайн-бэкапы для аварийного восстановления.
Кому это подходит
- Людям, которым нужна синхронизация без SaaS-хранилища
- Командам с общими коллекциями, но криптографией на клиентах
- Разработчикам, уже использующим PostgreSQL и знакомым с Compose
Self-hosting не обязателен для локального использования OpenKey. Вы self-host'ите, когда хотите свою плоскость синхронизации — с жёстким правилом хранения только шифротекста.
Следующие шаги
- Настройка сервера — установка, конфигурация и подключение клиентов
- Использование приложения — рабочие процессы хранилища, Nearby, импорт/экспорт
- Безопасность — чеклист усиления и модель угроз
- Обзор — пакеты и модель с нулевым разглашением