Skip to content
Зачем self-host своё хранилище паролей

Зачем self-host своё хранилище паролей

Менеджеры паролей — в центре вашей цифровой жизни. Когда хранилище живёт только в чужом облаке, простои, смена политик и утечки становятся вашим риском. Self-hosting меняет дефолт: вы выбираете машину, бэкапы и кто может достучаться до API.

Что вы контролируете

Вы владеетеСервер никогда не получает
Где хранится шифротекстМастер-пароль
Когда выполняются обновления и бэкапыОткрытые ключи хранилища
Какие клиенты могут подключаться (CORS_ORIGINS, HTTPS)Читаемые имена записей или пароли
Включена ли синхронизация вообщеРасшифрованные вложения или общий доступ

Приложение OpenKey работает офлайн с локальной зашифрованной базой. Укажите в Settings → Data → Self-hosted server свой инстанс, когда нужна мультидевайсная синхронизация — правила с нулевым разглашением те же. Желательно держать хотя бы один зашифрованный локальный бэкап; сервер не восстановит забытый мастер-пароль.

Практичная схема

Многие начинают с Docker на домашнем NAS или небольшом VPS:

bash
cd openkey_server
cp .env.example .env
openssl rand -hex 32   # JWT_SECRET (min 32 characters; placeholders are rejected)
docker compose up --build -d

Поставьте TLS спереди (Caddy, Traefik или ваш reverse proxy), задайте длинный уникальный JWT_SECRET и ограничьте CORS_ORIGINS origin'ами приложения и расширения — никогда *. Затем Register с первого устройства и Login с остальных, и используйте Sync now, когда нужен явный pull/push.

LAN без сервера

Если нужны только устройства в одной Wi‑Fi, синхронизация хранилища Nearby (Pro) может сопрячь и связать хранилища в LAN без PostgreSQL. Используйте для удобства; всё равно храните офлайн-бэкапы для аварийного восстановления.

Кому это подходит

  • Людям, которым нужна синхронизация без SaaS-хранилища
  • Командам с общими коллекциями, но криптографией на клиентах
  • Разработчикам, уже использующим PostgreSQL и знакомым с Compose

Self-hosting не обязателен для локального использования OpenKey. Вы self-host'ите, когда хотите свою плоскость синхронизации — с жёстким правилом хранения только шифротекста.

Следующие шаги