Bitwarden для команды: ставим на свой сервер за два часа
АйТи Фреш
Главная / Статьи / Информационная безопасность
Информационная безопасность

Корпоративный менеджер паролей: Bitwarden вместо стикеров и общего блокнота

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-06-27
Корпоративный менеджер паролей: Bitwarden вместо стикеров и общего блокнота

У меня есть клиент — небольшая юридическая фирма, восемь человек. Когда я первый раз приехал смотреть на их инфраструктуру, на мониторе секретаря висел жёлтый стикер с паролем от корпоративной почты. Той самой, которой все восемь человек пользовались вместе. Я не удивился. Такое вижу каждую неделю — у самых разных компаний, в самых разных отраслях.

Как это обычно устроено в небольшой компании

Есть несколько классических сценариев, которые повторяются снова и снова. Стикеры на мониторе или под клавиатурой — это вариант номер один. Дальше — файл на общем сетевом диске с названием вроде «пароли_компания_обновлённый_финал_v3.xlsx». И третий, самый живучий: пароли в общем чате WhatsApp или Telegram, где их можно найти обычным поиском по слову «пароль». Попробуйте прямо сейчас, в своём рабочем чате.

Отдельная история — 1С. Нередко там один логин на всех операторов: «так исторически сложилось», «зачем усложнять». Бухгалтер Марина ушла в декрет, а её логин продолжают использовать. Менеджер Коля уволился не по-хорошему — доступ к CRM у него ещё три месяца оставался, просто никто не удосужился отозвать. Я не драматизирую. Это реальные ситуации из моей практики, из разных компаний.

Пароли от внешних сервисов — хостинга, кабинета в Яндекс.Директе, Госуслуг, маркетплейсов — стоят особняком. Их вообще никто не помнит: хранятся в браузере у того, кто когда-то всё это настраивал. Человек уходит, браузер остаётся, пароли как будто испаряются. Или не испаряются — и тогда у уволенного сотрудника ещё долго есть доступ к вашему рекламному кабинету с реальными деньгами. Второй вариант, честно говоря, хуже.

Почему это реально опасно, а не просто неудобно

Расскажу про конкретный случай. Клиент — медицинская клиника, двадцать сотрудников. Старший администратор уволился. Ушёл, скажем мягко, не очень тепло — взаимные претензии, всё такое. Через две недели выяснилось: у него до сих пор есть доступ к системе записи пациентов, к почте клиники и к личному кабинету на сайте. Никто просто не поменял пароли. Обошлось без последствий — но нервов потратили достаточно. Потом провели аудит всех учётных записей. Это заняло почти полный рабочий день.

Утечка паролей — это не только про злой умысел уволенного. Общий чат в мессенджере синхронизируется на все устройства всех участников. Кто-то читает рабочий чат с личного телефона без пароля на экране блокировки. Потерял телефон в такси — и все корпоративные пароли у нашедшего. Файл с паролями на сетевом диске индексируется Windows Search и попадает в историю поиска. Мелочи, казалось бы. Но именно из них складываются реальные инциденты.

Есть ещё регуляторный угол. Если вы обрабатываете персональные данные — а медклиники, юрфирмы, кадровые агентства и частные школы делают это по определению — то ненадлежащее хранение паролей от систем с ПДн уже нарушение 152-ФЗ. Штрафы пока относительно небольшие. Но Роскомнадзор становится заметно активнее год от года. Лучше не проверять это на собственном опыте.

Почему не просто взять 1Password или LastPass

Вопрос логичный — взять готовый менеджер паролей. 1Password, LastPass, Dashlane — нормальные продукты, пользоваться можно. Но есть нюансы. Цена, например. 1Password Teams стоит порядка 4 долларов за пользователя в месяц — по нынешнему курсу это примерно 380 рублей. Команда из 15 человек: около 5 700 рублей ежемесячно, почти 70 тысяч рублей в год. Для малого бизнеса уже ощутимо.

LastPass в 2022–2023 годах пережил серию взломов — утекли зашифрованные хранилища пользователей. Репутация сервиса среди специалистов по безопасности упала существенно, и, на мой взгляд, справедливо. Другие облачные варианты? Они есть. Но все хранят данные на серверах иностранных компаний — а для российского бизнеса это как минимум юридическая неопределённость. На практике — зависимость от сервиса, который может в любой момент закрыть доступ для российских пользователей или просто лечь.

Bitwarden выигрывает здесь сразу по двум причинам. Первая — open-source: весь код открыт, проверен независимыми аудиторами, никаких скрытых закладок. Вторая — его можно развернуть на своём сервере. Тогда ваши пароли никуда не уходят: лежат на вашем железе, в вашей сети, под вашим контролем. Никакой подписки в долларах. Никакой зависимости от заокеанского сервиса.

Vaultwarden: Bitwarden, которому не нужен мощный сервер

Официальный Bitwarden в self-hosted варианте — достаточно тяжёлый. Минимум 2 ГБ оперативной памяти, комфортно — от 4 ГБ. Держать под это отдельный VPS за 2–3 тысячи рублей в месяц для небольшой компании — расточительство. Особенно если у вас ещё нет привычки платить за инфраструктуру.

Есть решение — Vaultwarden, раньше называвшийся Bitwarden_RS. Неофициальная, но полностью совместимая реализация сервера Bitwarden, написанная на Rust. Работает на машине с 256 МБ оперативной памяти — буквально на самом дешёвом VPS за 200–300 рублей в месяц. Поддерживает всё, что нужно малому бизнесу: организации, коллекции паролей, общий доступ, двухфакторная аутентификация, аудит действий.

Формально Vaultwarden не поддерживает некоторые enterprise-функции официального Bitwarden — SSO, расширенные политики паролей. Для команды до 50 человек это несущественно. На нашей практике мы ставим Vaultwarden практически всем клиентам из малого бизнеса уже три года. Стабильно работает. Обновляется через Docker одной командой. Жалоб — ни разу не слышал.

Что нужно для установки и сколько это стоит

Начнём с железа. Нужен сервер — VPS у российского провайдера, физическая машина в офисе или виртуалка на вашем гипервизоре. Из VPS-провайдеров подойдут Selectel, Timeweb, REG.RU, Beget — у всех есть подходящие тарифы. Требования скромные: одно ядро CPU, 512 МБ — 1 ГБ оперативной памяти, 10 ГБ на диске. Для 20–30 пользователей — с запасом. Стоимость — от 200 до 600 рублей в месяц в зависимости от провайдера и конфигурации.

На сервер ставится Docker и Docker Compose — бесплатно, занимает пять минут. Нужен домен или поддомен для SSL-сертификата: скорее всего он у вас уже есть, если нет — .ru обойдётся в 150–200 рублей в год. SSL-сертификат через Let's Encrypt — бесплатно. Nginx как обратный прокси — тоже бесплатно. По сути, из расходов только VPS.

По времени: чистая Ubuntu 22.04, установка Vaultwarden, настройка Nginx, выпуск сертификата и первичная конфигурация — у меня это занимает около двух часов. С созданием организации и тестированием входа с телефона. Если вы не сисадмин и беретесь за это впервые — умножайте на три. И лучше выберите день, когда никуда не горит. Дальше всё просто: обновляете Docker-образ раз в несколько месяцев, бэкапите базу. База — это одна папка, несколько мегабайт. Её можно отдать хоть Veeam-у, хоть написать скрипт на cron за пятнадцать минут.

Как организовать пароли внутри команды — структура и роли

В Bitwarden есть два ключевых понятия — «организация» и «коллекции». Организация — это ваша компания. Коллекции — папки с разграниченным доступом. Бухгалтеры видят только коллекцию «Бухгалтерия». Коллекцию «IT» — только сисадмин и мы. «Общее» — все сотрудники. Внутри каждой коллекции живут записи: логин, пароль, URL, заметки. Структуру выстраиваете так, как удобно именно вашей команде.

Роли в системе четыре штуки. Owner — владелец, один человек, обычно директор или тот, кто отвечает за IT. Admin — управляет коллекциями и пользователями. Manager — ведёт только свои коллекции. User — просто пользуется тем, к чему открыт доступ. На практике это выглядит так: вы как руководитель — Owner, ваш IT-специалист или мы — Admin, остальные сотрудники — User. Бухгалтер не видит пароли от серверов. Менеджер по продажам не доберётся до данных банк-клиента. Каждый видит ровно то, что ему положено — и ничего лишнего.

Что туда класть? Всё. Пароли от 1С, интернет-банков, Госуслуг, хостинга, рекламных кабинетов в Яндексе и VK, корпоративной почты, роутера и Wi-Fi в офисе, IP-телефонии, CRM и ERP. SSH-ключи от серверов — тоже, в поле заметок. Данные для входа на сайты поставщиков и партнёров. Всё, что прямо сейчас лежит в стикерах, рабочих чатах и Excel-файлах. Один раз перенесли — и к старым привычкам уже не возвращаетесь.

Что происходит после внедрения — реальный опыт

Первая реакция сотрудников — сопротивление. «Зачем, и так нормально работали». Потом — удивление: расширение в браузере само подставляет логин и пароль на нужном сайте, без единого движения. Потом — привыкание. Полный переход обычно занимает две-три недели. Кто-то подсаживается быстро, кто-то ещё месяц переспрашивает пароли у коллег — это нормально, мы сами такое видели. Главное, что система уже стоит и работает, пока люди раскачиваются.

Реальный кейс. Клиент — торговая компания, 12 человек. Пароль от личного кабинета Wildberries знали все менеджеры подряд, он просто жил в общем чате. После внедрения Bitwarden пароль сменили, положили в коллекцию «Маркетплейсы», доступ оставили двум ответственным сотрудникам. Вся операция — три минуты. Вопрос «а какой там пароль от ВБ?» в рабочем чате с тех пор не появлялся ни разу.

Есть один момент, который руководители ценят особенно. Когда сотрудник увольняется — достаточно удалить его из организации в Bitwarden. Всё. Он теряет доступ ко всем корпоративным паролям разом. Не нужно вспоминать, к чему именно у него был доступ. Не нужно обзванивать руководителей отделов и собирать по кускам информацию. Удалили пользователя — готово. Тихо, без суеты, за полминуты. На нашей практике это, пожалуй, главная ценность системы для руководителя — реальный контроль без необходимости вручную следить за каждой мелочью.

Частые вопросы

Нужен ли системный администратор, чтобы поставить Vaultwarden?
Если у вас есть базовые навыки работы с Linux и вы не боитесь терминала — справитесь сами по подробной инструкции. Это не сложнее, чем настроить роутер по инструкции: Docker, три конфигурационных файла, Nginx. Если слова «обратный прокси» и «SSL-сертификат» вызывают тревогу — лучше отдать установку специалисту. Мы в АйТи-Фреш делаем это под ключ за фиксированную стоимость, работа занимает один рабочий день вместе с переносом паролей и обучением сотрудников.

Что будет, если сервер с Bitwarden упадёт?
Клиентские приложения Bitwarden кешируют пароли локально — то есть даже если сервер недоступен, сотрудники видят и используют пароли на устройствах, где уже выполнен вход. Добавлять новые записи не получится, синхронизации не будет, но критичные данные никуда не денутся. Дополнительная страховка — ежедневный бэкап базы данных. Это один файл весом в несколько мегабайт, его можно хранить на Яндекс.Диске или любом другом хранилище.

Насколько безопасно хранить в Bitwarden пароли от банков и 1С?
Bitwarden использует шифрование AES-256: данные шифруются на вашем устройстве ещё до отправки на сервер. Это значит, что даже если кто-то получит физический доступ к серверу, он увидит только зашифрованный набор байт — без мастер-пароля расшифровать невозможно. При self-hosted варианте данные вообще не покидают вашу инфраструктуру. Это объективно безопаснее, чем Excel-файл на сетевом диске или пароли в мессенджере.

Работает ли Bitwarden на телефоне и в браузере?
Да, и это одно из главных удобств. Официальные приложения Bitwarden есть для iOS и Android, они бесплатны. При настройке указываете адрес своего сервера вместо облачного — и работаете как обычно. Приложение умеет автозаполнять пароли как в браузере, так и в приложениях на телефоне. Расширения для Chrome, Firefox, Edge и Safari тоже есть и работают отлично.

Настроим Bitwarden на вашем сервере под ключ — за один рабочий день
Оставьте заявку, и мы свяжемся с вами в течение часа, чтобы разобраться в вашей ситуации и рассказать, что конкретно нужно для вашей команды.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю выпускаем практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи