
“¿Cuál es la contraseña del router?”, “pásame la clave del hosting”, “la contraseña está en el Excel del área” o “te la envío por WhatsApp”. Estas frases siguen siendo habituales en empresas pequeñas y medianas, pero crean un problema difícil de controlar: las credenciales terminan copiadas en chats, correos, documentos, notas, teléfonos personales y computadoras que meses después nadie recuerda.
La solución no consiste en inventar una contraseña más complicada para el archivo Excel. Consiste en implantar un gestor centralizado de secretos donde cada empleado tenga su propia identidad, las credenciales compartidas pertenezcan a grupos definidos, exista autenticación multifactor, pueda revocarse el acceso cuando alguien deja la empresa y los administradores tengan una forma controlada de auditar y recuperar el servicio.
NIST recomienda actualmente utilizar gestores de contraseñas para generar y almacenar contraseñas largas y únicas, y destaca que la cuenta que protege la bóveda debería reforzarse con MFA. NIST también recuerda que las contraseñas, por sí mismas, no son resistentes al phishing y que los autenticadores criptográficos como FIDO2 pueden proporcionar una protección superior.
Regla empresarial: una contraseña corporativa no debería existir simultáneamente en un chat de WhatsApp, una hoja Excel, una captura de pantalla y la memoria de cinco empleados. Debe existir dentro de una bóveda administrada, con acceso otorgado únicamente a quienes realmente lo necesitan.
1. Por qué WhatsApp no debe convertirse en un gestor de contraseñas
WhatsApp utiliza cifrado de extremo a extremo para sus conversaciones, pero eso no convierte una aplicación de mensajería en un sistema de gestión de credenciales empresarial.
El problema aparece después de enviar el mensaje. La contraseña puede quedar en el historial de varios dispositivos, backups, capturas de pantalla, mensajes reenviados o equipos personales. Además, no existe una relación natural entre el ciclo de vida del secreto y el acceso del trabajador.
Supongamos que cinco personas recibieron por chat la contraseña del panel del dominio y una de ellas abandona la organización. Eliminarla de un grupo de WhatsApp no revoca la contraseña que ya conoce. La única forma segura sería cambiar inmediatamente esa credencial.
| Necesidad empresarial | Chat | Gestor de contraseñas |
|---|---|---|
| Revocar usuario | No revoca secretos ya recibidos. | Puede retirar acceso a colecciones compartidas. |
| Roles | Prácticamente inexistentes. | Usuarios, administradores, propietarios y grupos. |
| MFA | Protege la cuenta del chat, no cada secreto empresarial. | Protege el acceso a la bóveda. |
| Auditoría | Limitada para gestión de secretos. | Eventos y administración organizacional. |
2. Y Excel tampoco es una bóveda empresarial
Una hoja de cálculo denominada “Claves_empresa_2026.xlsx” suele acabar replicada en carpetas compartidas, laptops, correos, discos USB y versiones anteriores.
Incluso si el archivo está protegido, continúa faltando algo fundamental: gestión individual del acceso. Cuando cambia el personal es difícil responder preguntas tan básicas como quién conserva una copia, qué versión es la última o qué credenciales necesita rotarse.
3. No todas las contraseñas deberían compartirse
Antes de instalar cualquier herramienta conviene establecer un principio: cada trabajador debe utilizar una cuenta individual siempre que el servicio lo permita.
El password manager no debería convertirse en una excusa para que veinte empleados utilicen la misma identidad de Microsoft 365, GitHub o ERP.
Las credenciales compartidas deberían reservarse para situaciones donde realmente son necesarias:
- administración local de routers y switches;
- cuentas técnicas heredadas;
- credenciales de determinados proveedores;
- cuentas de servicio;
- paneles que todavía no soportan usuarios individuales;
- credenciales de recuperación o break-glass;
- API keys y otros secretos compartidos, cuando no exista un secret manager especializado.
Cuando una aplicación admite SSO, cuentas individuales y RBAC, utiliza esas funciones en lugar de distribuir una contraseña común.
4. Tres opciones open source que merece la pena conocer
| Proyecto | Enfoque | Punto importante |
|---|---|---|
| Vaultwarden | Servidor ligero compatible con clientes Bitwarden. | AGPLv3, sencillo de autoalojar; proyecto comunitario no oficial. |
| Passbolt CE | Gestión y compartición de credenciales orientada a equipos. | Community Edition declarada 100% open source por el proyecto. |
| Bitwarden Self-hosted | Servidor oficial autoalojado. | Dispone de varias modalidades oficiales, incluido Linux y Kubernetes; la base de código utiliza componentes con AGPLv3 y Bitwarden License. |
Passbolt describe su Community Edition como software completamente open source y proporciona imágenes Docker oficiales. Bitwarden, por su parte, mantiene modalidades oficiales de autoalojamiento para Linux, contenedor ligero y Kubernetes.
Para este ejemplo utilizaremos Vaultwarden porque permite montar una solución relativamente ligera sobre un servidor Linux y aprovechar aplicaciones móviles, extensiones de navegador y clientes compatibles con el ecosistema Bitwarden. Vaultwarden se define oficialmente como una implementación alternativa de la API de cliente Bitwarden escrita en Rust.
5. Qué vamos a construir
La bóveda web de Vaultwarden requiere HTTPS porque utiliza APIs criptográficas del navegador que necesitan un contexto seguro. El propio proyecto recomienda colocar el servidor detrás de un reverse proxy.
6. Requisitos del servidor
Para una PYME pequeña no necesitas un servidor enorme. Un punto de partida razonable puede ser:
| Recurso | Configuración práctica |
|---|---|
| CPU | 2 vCPU. |
| RAM | 2–4 GB. |
| Disco | 20–40 GB SSD más backups externos. |
| Sistema | Debian o Ubuntu Server actualizados. |
| DNS | vault.empresa.com apuntando al servidor. |
Más importante que añadir CPU es disponer de backups, monitorización, actualizaciones y un procedimiento de recuperación probado.
7. Prepara Linux
Actualiza el servidor:
sudo apt update sudo apt upgrade -y
Instala Docker Engine y Docker Compose siguiendo los paquetes disponibles para tu distribución y verifica:
docker --version docker compose version
Crea un directorio específico:
sudo mkdir -p /opt/vaultwarden sudo chown "$USER":"$USER" /opt/vaultwarden cd /opt/vaultwarden mkdir -p vw-data caddy-data caddy-config
8. Vaultwarden 1.37.3 es la versión estable actual
A fecha de septiembre de 2026, la versión estable más reciente publicada es Vaultwarden 1.37.3. El proyecto además publica imágenes verificables en Docker Hub, GitHub Container Registry y Quay.
En producción es preferible fijar una versión concreta en lugar de utilizar permanentemente latest. Así puedes probar una actualización antes de desplegarla.
Por qué actualizar importa: Vaultwarden 1.37.0 incluyó correcciones de seguridad para problemas como SSRF, acceso entre organizaciones y bypass de políticas. Un servidor de contraseñas debe formar parte de tu ciclo normal de gestión de vulnerabilidades.
9. Guarda los secretos del despliegue fuera del archivo Compose
Crea:
nano /opt/vaultwarden/.env
Ejemplo:
VAULT_DOMAIN=vault.empresa.com SMTP_HOST=smtp.empresa.com SMTP_PORT=587 SMTP_FROM=Esta dirección de correo electrónico está siendo protegida contra los robots de spam. Necesita tener JavaScript habilitado para poder verlo. SMTP_USERNAME=Esta dirección de correo electrónico está siendo protegida contra los robots de spam. Necesita tener JavaScript habilitado para poder verlo. SMTP_PASSWORD=REEMPLAZAR_CON_SECRETO_REAL
Protege el archivo:
chmod 600 /opt/vaultwarden/.env
Las credenciales SMTP también son secretos. No subas este archivo a Git.
10. Crear Docker Compose
Crea:
nano /opt/vaultwarden/compose.yaml
Contenido:
services:
vaultwarden:
image: vaultwarden/server:1.37.3
container_name: vaultwarden
restart: unless-stopped
environment:
DOMAIN: "https://${VAULT_DOMAIN}"
SIGNUPS_ALLOWED: "true"
SIGNUPS_VERIFY: "true"
SIGNUPS_DOMAINS_WHITELIST: "empresa.com"
INVITATIONS_ALLOWED: "true"
ORG_CREATION_USERS: "Esta dirección de correo electrónico está siendo protegida contra los robots de spam. Necesita tener JavaScript habilitado para poder verlo."
ORG_EVENTS_ENABLED: "true"
EXTENDED_LOGGING: "true"
LOG_LEVEL: "info"
SMTP_HOST: "${SMTP_HOST}"
SMTP_PORT: "${SMTP_PORT}"
SMTP_SECURITY: "starttls"
SMTP_FROM: "${SMTP_FROM}"
SMTP_FROM_NAME: "Boveda Empresa"
SMTP_USERNAME: "${SMTP_USERNAME}"
SMTP_PASSWORD: "${SMTP_PASSWORD}"
volumes:
- ./vw-data:/data
networks:
- vault-net
caddy:
image: caddy:2-alpine
container_name: vaultwarden-caddy
restart: unless-stopped
ports:
- "80:80"
- "443:443"
volumes:
- ./Caddyfile:/etc/caddy/Caddyfile:ro
- ./caddy-data:/data
- ./caddy-config:/config
networks:
- vault-net
networks:
vault-net:
Vaultwarden ofrece opciones nativas para restringir registro, permitir invitaciones organizacionales, limitar quién crea organizaciones, registrar eventos y configurar SMTP.
Detalle importante: el contenedor de Vaultwarden no publica ningún puerto directamente hacia Internet. Solo Caddy expone 80 y 443. Esto reduce la posibilidad de saltarse el proxy TLS accidentalmente.
11. Configurar HTTPS con Caddy
Crea:
nano /opt/vaultwarden/Caddyfile
Ejemplo:
vault.empresa.com {
encode zstd gzip
reverse_proxy vaultwarden:80
header {
X-Content-Type-Options "nosniff"
Referrer-Policy "no-referrer"
}
}
Si el dominio público apunta correctamente al servidor y los puertos necesarios están accesibles, Caddy puede gestionar automáticamente certificados TLS. Para una instalación exclusivamente interna también puedes utilizar la PKI de la empresa, siempre que los dispositivos confíen correctamente en esa autoridad certificadora.
Vaultwarden requiere HTTPS para la bóveda web y recomienda explícitamente utilizar un reverse proxy para ese propósito.
12. Arrancar el servidor
cd /opt/vaultwarden docker compose config docker compose pull docker compose up -d
Comprueba:
docker compose ps docker logs --tail 100 vaultwarden docker logs --tail 100 vaultwarden-caddy
Después abre:
https://vault.empresa.com
13. Crear únicamente la primera cuenta y cerrar registros
Durante el bootstrap permitimos registros solo para el dominio corporativo. Crea la primera cuenta administrativa:
Esta dirección de correo electrónico está siendo protegida contra los robots de spam. Necesita tener JavaScript habilitado para poder verlo.
Verifica el correo y confirma que puedes iniciar sesión correctamente. Después cambia en compose.yaml:
SIGNUPS_ALLOWED: "false"
Y vuelve a desplegar:
docker compose up -d
Las invitaciones organizacionales pueden continuar habilitadas aunque el registro libre se encuentre desactivado. Esa capacidad está contemplada por la configuración actual de Vaultwarden.
14. Deja desactivado el panel /admin si no lo necesitas
Vaultwarden dispone de un panel administrativo adicional. Si no defines ADMIN_TOKEN, ese panel permanece deshabilitado. Para muchas organizaciones pequeñas, la gestión cotidiana puede realizarse desde la organización de la bóveda sin mantener un segundo acceso administrativo expuesto.
Si necesitas activarlo, Vaultwarden recomienda utilizar un token protegido mediante Argon2, no una contraseña en texto plano. El propio binario incluye el comando vaultwarden hash para generar el valor apropiado.
Menos superficie es mejor: si una función administrativa no es necesaria permanentemente, mantenerla deshabilitada puede ser una decisión razonable de hardening.
15. Crea una organización, no una contraseña gigante compartida
Dentro de la aplicación crea una organización con el nombre de tu empresa. Después organiza las credenciales por colecciones.
Ejemplo:
Vaultwarden implementa organizaciones, colecciones, grupos, roles de miembros y políticas compatibles con el ecosistema Bitwarden.
16. Utiliza grupos en lugar de conceder permisos persona por persona
Una empresa podría crear:
| Grupo | Acceso |
|---|---|
| TI-Administradores | Infraestructura, servidores, networking. |
| Desarrollo | Repositorios y entornos de desarrollo. |
| Finanzas | Portales administrativos específicos. |
| Marketing | Herramientas y cuentas sociales. |
| Seguridad | Credenciales críticas y recuperación. |
Cuando una persona cambia de puesto, modificas su grupo. Cuando abandona la empresa, eliminas su cuenta. No tienes que recordar en cuántos chats recibió contraseñas.
17. El password manager no elimina la necesidad de rotar secretos
Revocar el acceso del trabajador impide que siga sincronizando la bóveda, pero no puedes demostrar que nunca memorizó, copió o exportó un secreto al que tuvo acceso legítimo.
Por eso el procedimiento de baja debería incluir rotación selectiva de credenciales sensibles.
Ejemplo de baja:
- deshabilitar cuenta corporativa;
- revocar acceso a Vaultwarden;
- revocar sesiones y tokens;
- identificar colecciones críticas a las que tuvo acceso;
- rotar claves especialmente sensibles;
- deshabilitar sus cuentas personales en SaaS, VPN y servidores;
- documentar la finalización del proceso.
18. Una contraseña maestra debe ser realmente fuerte
La contraseña maestra protege una concentración extraordinaria de información. No debería ser Empresa2026!, el nombre del usuario ni la misma contraseña que utiliza para correo.
NIST establece actualmente que una contraseña utilizada como único factor debe tener al menos 15 caracteres y favorece longitud y bloqueo de valores conocidos o comprometidos por encima de reglas artificiales de composición.
Política práctica: utiliza una frase maestra larga, única, nunca reutilizada y añade MFA. Para contraseñas almacenadas dentro de la bóveda, utiliza el generador y crea valores aleatorios diferentes para cada servicio.
19. Activa MFA para todos los usuarios
Vaultwarden soporta varios mecanismos de autenticación multifactor, incluidos autenticadores TOTP, FIDO2 WebAuthn, YubiKey y Duo.
Para cuentas administrativas y personal de TI, una llave FIDO2/WebAuthn ofrece una ventaja adicional: NIST considera resistentes al phishing los métodos criptográficos que vinculan la autenticación al verificador correcto, mientras los códigos OTP introducidos manualmente no cumplen esa propiedad.
| Método | Nivel práctico |
|---|---|
| Contraseña sola | Evitar para una bóveda corporativa. |
| Contraseña + TOTP | Mejora significativa frente a contraseña sola. |
| Contraseña + FIDO2 | Especialmente recomendable para administradores. |
20. Qué ocurre realmente con las contraseñas almacenadas
Los clientes Bitwarden cifran la información localmente antes de sincronizarla. Bitwarden documenta un modelo de cifrado de extremo a extremo en el que el servidor almacena datos cifrados y las claves necesarias para descifrarlos permanecen bajo control del cliente.
Esto no significa que el servidor pueda descuidarse. Un atacante que comprometa la infraestructura puede robar bases cifradas, alterar el servicio, atacar sesiones o aprovechar credenciales débiles. La seguridad sigue dependiendo de master passwords fuertes, MFA, actualizaciones, TLS y endpoints protegidos.
21. Endurece el firewall
Si el servidor es público, normalmente solo necesita aceptar HTTPS y la administración necesaria.
Ejemplo con UFW:
sudo ufw default deny incoming sudo ufw default allow outgoing sudo ufw allow 80/tcp sudo ufw allow 443/tcp sudo ufw allow from 10.10.10.0/24 to any port 22 proto tcp sudo ufw enable sudo ufw status verbose
Sustituye 10.10.10.0/24 por tu red administrativa real.
Si todos los empleados trabajan mediante VPN, una arquitectura todavía más cerrada puede limitar también HTTPS al segmento corporativo o a la VPN.
22. No expongas SSH innecesariamente
La administración del servidor debería utilizar claves SSH, limitar usuarios autorizados y, cuando sea viable, aceptar conexiones únicamente desde una VPN o red de gestión.
El servidor de contraseñas contiene uno de los activos de mayor valor de la organización. Trátalo más como infraestructura crítica que como una simple aplicación web.
23. Los endpoints de los usuarios siguen siendo un punto crítico
El cifrado de la bóveda protege enormemente los datos almacenados, pero un malware ejecutándose en el equipo de un trabajador mientras la bóveda está desbloqueada puede acceder a información que el propio usuario puede visualizar.
Bitwarden también advierte que la seguridad del cliente depende del dispositivo final y que no puede garantizar las mismas protecciones sobre sistemas completamente comprometidos.
- mantén endpoints actualizados;
- utiliza EDR o protección equivalente donde corresponda;
- evita usuarios locales con privilegios administrativos innecesarios;
- configura bloqueo automático de la bóveda;
- habilita cifrado de disco;
- protege especialmente estaciones administrativas.
24. Las copias de seguridad son obligatorias
Vaultwarden recomienda realizar backups periódicos, automatizados y mantener al menos una copia remota. Su documentación desaconseja depender exclusivamente de snapshots de filesystem o de máquina virtual como única estrategia de copia.
En una instalación SQLite, el directorio de datos contiene elementos importantes como:
vw-data/ │ ├── db.sqlite3 ├── attachments/ ├── sends/ ├── config.json ├── rsa_key.pem ├── rsa_key.der └── otros archivos de estado
La base SQLite contiene la mayor parte de los metadatos y datos de Vaultwarden, mientras los adjuntos se almacenan por separado. Por eso copiar solo db.sqlite3 no constituye necesariamente un backup completo.
25. Vaultwarden incluye un comando de backup para SQLite
Desde Vaultwarden 1.32.1 existe una orden incorporada para generar una copia consistente de SQLite:
docker exec vaultwarden /vaultwarden backup
La documentación oficial recomienda además respaldar los archivos restantes del directorio data.
Una estrategia posible sería:
26. Cifra también los backups
El backup puede contener configuración sensible, credenciales SMTP y claves privadas. La propia documentación de Vaultwarden recomienda considerar una capa adicional de cifrado para las copias, especialmente cuando contienen configuración administrativa.
Herramientas como Restic permiten mantener backups cifrados y versionados. Por ejemplo:
docker exec vaultwarden /vaultwarden backup restic \ -r /mnt/backup/vaultwarden \ backup \ /opt/vaultwarden/vw-data \ /opt/vaultwarden/compose.yaml \ /opt/vaultwarden/Caddyfile
Si incluyes .env, asegúrate de que el repositorio de backup esté correctamente cifrado y protegido, porque contiene credenciales SMTP.
27. Un backup que nunca fue restaurado es solo una esperanza
Vaultwarden recomienda comprobar periódicamente la restauración. Para SQLite existe además un detalle importante: al restaurar una copia creada con la API de backup no debe mezclarse con un archivo WAL antiguo que pertenezca a otra versión de la base.
Una organización debería ejecutar al menos periódicamente una restauración aislada:
Backup ↓ Servidor de prueba ↓ Restaurar bóveda ↓ Login de prueba ↓ Abrir elementos ↓ Comprobar adjuntos ↓ Validar MFA y organizaciones ↓ Documentar resultado
28. Activa registros de eventos de organización
Vaultwarden incluye soporte para event logs organizacionales y la configuración ORG_EVENTS_ENABLED permite activarlos.
Los eventos no deberían quedarse únicamente dentro del mismo servidor. En una empresa con SIEM o servidor de logs, envía también los registros del contenedor y del reverse proxy a una plataforma independiente.
Esto ayuda a responder preguntas como:
- ¿hubo muchos intentos fallidos de autenticación?
- ¿qué dirección IP utiliza un usuario?
- ¿aparecieron errores después de actualizar?
- ¿el servidor dejó de enviar correos?
- ¿hubo reinicios inesperados?
- ¿qué usuarios fueron añadidos a la organización?
29. Actualizar sin destruir la bóveda
Antes de actualizar:
cd /opt/vaultwarden docker exec vaultwarden /vaultwarden backup docker compose ps
Después cambia deliberadamente el tag de la imagen a la nueva versión que hayas probado:
image: vaultwarden/server:NUEVA_VERSION
Y ejecuta:
docker compose pull docker compose up -d docker logs --tail 100 vaultwarden
No automatices actualizaciones ciegas de una bóveda empresarial sin una copia consistente y un procedimiento de rollback.
30. Política empresarial: lo que debería prohibirse
- enviar contraseñas corporativas por WhatsApp;
- almacenarlas en documentos Word o Excel compartidos;
- reutilizar contraseñas entre servicios;
- utilizar una sola cuenta administrativa entre varios trabajadores cuando existen identidades individuales;
- copiar secretos en tickets de soporte;
- guardar contraseñas en notas adhesivas del escritorio;
- enviar una contraseña por correo sin un mecanismo seguro específico;
- exportar la bóveda completa sin autorización;
- deshabilitar MFA por comodidad;
- utilizar contraseñas maestras reutilizadas.
31. Política empresarial: lo que sí debería hacerse
- Cuenta individual por empleado.
- Contraseña maestra única y extensa.
- MFA obligatorio.
- FIDO2 para administradores cuando sea posible.
- Colecciones por función.
- Principio de privilegio mínimo.
- Rotación al producirse bajas o incidentes.
- Backups cifrados y externos.
- Pruebas de restauración.
- Actualizaciones controladas.
- Logs centralizados.
- Procedimiento de acceso de emergencia.
32. Crea un procedimiento de “break glass”
¿Qué ocurre si el administrador principal está hospitalizado? ¿Y si el servidor LDAP falla? ¿Quién puede recuperar el firewall si toda la plataforma de identidad está fuera de servicio?
Necesitas determinadas credenciales de emergencia almacenadas de forma especialmente controlada.
Un posible esquema:
Credenciales normales
↓
Vaultwarden
Credenciales críticas de emergencia
↓
Vaultwarden + acceso muy restringido
+
copia de recuperación offline
↓
sobre / caja fuerte / medio cifrado
Uso:
solo incidente real
↓
registro
↓
rotación posterior
Una contraseña de emergencia que todo el departamento conoce deja de ser una credencial de emergencia y se convierte en una cuenta compartida permanente.
33. Qué hacer con las contraseñas que hoy están en Excel
No borres el archivo antes de realizar una migración ordenada.
- Inventaria: identifica todas las credenciales existentes.
- Elimina duplicados: determina cuál es el valor vigente.
- Clasifica: infraestructura, aplicaciones, proveedores, redes, recuperación.
- Importa o registra: mueve cada secreto a su colección adecuada.
- Asigna permisos: evita que todos vean todo.
- Rota: cambia credenciales especialmente críticas después de migrarlas.
- Verifica: comprueba que los servicios continúan funcionando.
- Elimina copias antiguas: solo después de validar la migración y backups.
34. Qué hacer con contraseñas que hoy están en WhatsApp
El objetivo no es recorrer años de conversaciones intentando borrar todos los mensajes, algo que además no garantiza que no existan copias.
La estrategia correcta consiste en asumir que esos secretos fueron ampliamente distribuidos y rotarlos.
Contraseña enviada por WhatsApp
↓
Mover cuenta a Vaultwarden
↓
Generar contraseña nueva
↓
Actualizar servicio
↓
Guardar únicamente en la bóveda
↓
Invalidar contraseña antigua
35. Genera contraseñas distintas para cada servicio
El beneficio principal de un gestor de contraseñas es que nadie necesita memorizar cada secreto.
En lugar de:
Empresa2026! Empresa2026!@ Empresa2026VPN! Empresa2026Router!
puedes generar valores aleatorios e independientes.
NIST destaca precisamente que los password managers permiten generar contraseñas largas, complejas y únicas para cada cuenta.
36. ¿Y las API keys, SSH keys y secretos de aplicaciones?
Un password manager puede almacenar algunos de estos elementos, pero cuando hablamos de cientos de aplicaciones y pipelines CI/CD conviene evolucionar hacia un secret manager diseñado para máquinas.
| Secreto | Herramienta apropiada |
|---|---|
| Contraseña que utiliza una persona | Password manager. |
| Credencial de router | Password manager. |
| Token CI/CD utilizado automáticamente | Secret manager / variables protegidas del pipeline. |
| Clave dinámica de base de datos | Secret manager especializado. |
| Cuenta break-glass | Bóveda muy restringida + recuperación offline. |
A medida que la empresa madura, herramientas como OpenBao o HashiCorp Vault pueden complementar el gestor de contraseñas para secretos consumidos automáticamente por aplicaciones.
37. Vaultwarden no es el servidor oficial de Bitwarden
Este punto debe quedar claro antes de adoptarlo. Vaultwarden es un proyecto comunitario, no está asociado ni respaldado oficialmente por Bitwarden Inc. El propio README pide que los problemas del servidor se comuniquen a Vaultwarden y no al soporte de Bitwarden.
También explica que su objetivo principal es servir a la comunidad de autoalojamiento, incluidos individuos, familias y organizaciones pequeñas.
Empresa grande o regulada: evalúa cuidadosamente requisitos de soporte, SLA, cumplimiento, recuperación, SSO y responsabilidad operativa. También puedes considerar Bitwarden oficial self-hosted o Passbolt según tus requisitos.
38. Passbolt CE: alternativa especialmente orientada a equipos
Passbolt Community Edition es otra opción interesante cuando el caso central es compartir contraseñas entre grupos de trabajo. El proyecto define la edición CE como totalmente open source y proporciona despliegues Docker oficiales.
Su documentación insiste igualmente en utilizar HTTPS. En despliegues Docker puede configurarse mediante certificados montados dentro del contenedor y una URL base HTTPS.
Por tanto, una empresa que prefiera una experiencia específicamente centrada en colaboración de equipos debería probar Passbolt y Vaultwarden en un pequeño piloto antes de elegir.
39. ¿Y Bitwarden oficial autoalojado?
Bitwarden ofrece oficialmente self-hosting mediante varios modelos. Existe el deployment estándar sobre Linux, una variante ligera de un solo contenedor y despliegues Kubernetes/Helm para escenarios cloud-native y de mayor escala.
La documentación oficial recomienda que equipos que deseen self-hosting revisen previamente aspectos de infraestructura, base de datos, certificados, operaciones y stakeholders responsables.
La ventaja es disponer del stack y soporte oficial. La decisión entre Bitwarden oficial, Vaultwarden y Passbolt debería considerar tamaño de la organización, soporte requerido, modelo de licencias y capacidad real del equipo para operar el servicio.
40. Plan de implantación en una empresa
41. Checklist antes de ponerlo en producción
42. Preguntas clave y respuestas
¿Vaultwarden es software libre?
Sí. El proyecto declara licencia AGPL-3.0-only.
¿Es lo mismo que Bitwarden?
No. Vaultwarden es una implementación comunitaria independiente de la API de cliente Bitwarden y es compatible con los clientes upstream, pero no está asociado oficialmente con Bitwarden Inc.
¿Puedo usarlo en una empresa?
Técnicamente sí, pero debes evaluar soporte, criticidad, cumplimiento, capacidad operativa y tamaño. El propio proyecto indica que su foco incluye organizaciones pequeñas.
¿Necesito HTTPS?
Sí para la bóveda web. Vaultwarden señala que Web Crypto requiere un contexto seguro y recomienda utilizar HTTPS mediante reverse proxy.
¿Las contraseñas se guardan en texto plano en el servidor?
Los clientes Bitwarden cifran los datos localmente antes de sincronizarlos. La arquitectura documentada utiliza cifrado de extremo a extremo y mantiene la información de la bóveda cifrada en el servidor.
¿Debo activar MFA?
Sí. NIST recomienda proteger los password managers con MFA, y Vaultwarden soporta mecanismos como TOTP y FIDO2 WebAuthn.
¿WhatsApp es inseguro porque no cifra los mensajes?
No es esa la cuestión. El problema empresarial es que un chat no administra adecuadamente ciclo de vida, permisos, revocación y rotación de secretos. Una credencial enviada permanece conocida por quien la recibió incluso después de eliminarlo de un grupo.
¿Puedo mantener las contraseñas también en Excel “por si acaso”?
No es recomendable. Mantener una segunda copia paralela impide saber cuál es el repositorio oficial y recrea el mismo riesgo que se intenta eliminar. La continuidad debe resolverse mediante backups cifrados del gestor, no duplicando secretos en hojas de cálculo.
¿Qué debo respaldar?
La base SQLite y el resto de la carpeta de datos, incluyendo adjuntos y configuración relevante. Vaultwarden dispone además de un comando incorporado para crear backups consistentes de SQLite.
¿Es suficiente tener backup de la máquina virtual?
Vaultwarden recomienda no depender exclusivamente de snapshots de filesystem o VM como estrategia de backup y aconseja mantener copias periódicas, automatizadas y preferiblemente remotas.
¿Qué hago cuando un empleado se retira?
Revoca su acceso inmediatamente y rota las credenciales críticas que pudo conocer o copiar. El password manager facilita la gestión, pero no puede borrar información de la memoria o de copias que el usuario haya realizado durante su acceso legítimo.
Recomendamos
- Cómo saber si tu Linux está bien protegido: 30 comprobaciones de seguridad
- Cómo proteger un servidor Linux frente a vulnerabilidades zero-day cuando todavía no existe parche
- Cómo crear un sistema de gestión de vulnerabilidades con software libre
- Cómo hacer análisis forense en Linux después de un ciberataque
- Cómo firmar y verificar software en Linux con GPG, Sigstore y hashes
- Cómo crear un sistema de alertas para servidores Linux cuando falla un servicio, disco o CPU
En resumen
Una empresa no debería administrar credenciales como si fueran documentos. Una contraseña necesita propietario, política de acceso, ciclo de vida, mecanismo de revocación, MFA, trazabilidad y respaldo.
Vaultwarden permite construir una plataforma autoalojada y ligera sobre Linux utilizando software libre. Es compatible con clientes Bitwarden, soporta organizaciones, colecciones, grupos, MFA y registros de eventos, y su despliegue mediante contenedores simplifica la operación. El proyecto recomienda HTTPS y copias de seguridad periódicas y deja claro que se trata de una implementación comunitaria independiente de Bitwarden.
La parte tecnológica, sin embargo, es solo la mitad del trabajo. La verdadera mejora aparece cuando la organización abandona definitivamente la cultura de “te mando la clave” y pasa a una cultura de “te concedo acceso”. En el primer modelo, el secreto se replica sin control. En el segundo, la empresa administra quién puede utilizarlo y durante cuánto tiempo.
Cierre editorial
Dejar de compartir contraseñas por WhatsApp o Excel no es solamente una mejora técnica: es un cambio básico de gobierno de la seguridad. Una bóveda central con usuarios individuales, MFA, permisos, backups y procedimientos de alta y baja transforma un conjunto desordenado de claves en un activo que la empresa realmente puede administrar. Y con Linux y software libre es posible hacerlo manteniendo la infraestructura y los datos bajo control propio.

