thảo luận [Hướng dẫn] Self-host Bitwarden miễn phí với Cloudflare Workers

  • Người tạo chủ đề Người tạo chủ đề Zero Trust
  • Ngày bắt đầu Ngày bắt đầu
Thím Bibica có nói tên miền tự tạo .workers.dev nó ko ổn định nên là đi mua 1 tên miền rồi gán vào. Cuối cùng thì cũng ko miễn phí 100% nhưng cơ bản với những gì mình dùng thì rất ok.

Được gửi từ theNextVoz Community
 
dùng thằng nodeware này được 2 tháng ngon lành, quá đã
Ưu điểm so với thằng vautwarden:
  • Giao diện web mobile ngon
  • Miễn phí với cloudflare worker không cần vps hay nas gì cả
  • Có login with passkey quá tiện
  • Không cần phải cập nhật thủ công
  • Có tự động backup kho lưu trữ hằng ngày lên webdav hoặc r2

Bonus:
- Tăng tối đa bảo mật bằng cách web phải authen bằng cloudflare zero trust oidc mới vào được và chỉ cho access từ địa chỉ IP VN
1783041421349.webp
 
Sửa lần cuối:
Thím Bibica có nói tên miền tự tạo .workers.dev nó ko ổn định nên là đi mua 1 tên miền rồi gán vào. Cuối cùng thì cũng ko miễn phí 100% nhưng cơ bản với những gì mình dùng thì rất ok.

Được gửi từ theNextVoz Community

Tôi thấy đâu cần mua? Ba cái này lâu lâu mới sync dữ liệu 1 lần nên ko cần quá ổn định đâu
 
Thím Bibica có nói tên miền tự tạo .workers.dev nó ko ổn định nên là đi mua 1 tên miền rồi gán vào. Cuối cùng thì cũng ko miễn phí 100% nhưng cơ bản với những gì mình dùng thì rất ok.

Được gửi từ theNextVoz Community
Thường tôi đề xuất dùng custom domain thay thế các domain dạng *.workers.dev, *.pages.dev vì các domain miễn phí này bị Cloudflare giới hạn, đôi lúc dùng nhiều, các request gọi tới các domain này bị Cloudflare ngắt kết nối, giới hạn tốc độ .... tạo ra nhiều lỗi ngẫu nhiên, dùng phiền ...
Chưa kể 1 số bộ lọc chặn quảng cáo hay 1 số quốc gia nhà mạng, đôi lúc chặn luôn các domain dạng này

Nói chung có domain thì dùng, không thì đi mua mấy domain 20k-50k vnđ 1 năm, không có nữa thì hãy dùng domain miễn phí
 
muốn chuyển từ bitwarden qua node warden dùng gì thế các thím hay đơn giản chỉ cần export import lại.
 
muốn chuyển từ bitwarden qua node warden dùng gì thế các thím hay đơn giản chỉ cần export import lại.
Đúng rồi thím cứ export import lại thôi, nodewarden nó chính là bitwarden ấy mà, tác giả viết lại full để tương tác với api của bitwarden rồi
 
Bonus:
- Tăng tối đa bảo mật bằng cách web phải auththen bằng cloudflare zero trust oidc mới vào được va chỉ cho access từ địa chỉ IP VN
Vậy có kĩ quá ko bác, nhỡ lúc nào mình đi du lịch nước ngoài thì sao kk
em bảo mật bằng cách thêm 2FA vào nodewarden, trữ cái 2fa đó trong apple passwords thôi :D cũng đang nghĩ tới thêm cái lớp authen zero trust thôi
 
Vậy có kĩ quá ko bác, nhỡ lúc nào mình đi du lịch nước ngoài thì sao kk
em bảo mật bằng cách thêm 2FA vào nodewarden, trữ cái 2fa đó trong apple passwords thôi :D cũng đang nghĩ tới thêm cái lớp authen zero trust thôi
Kỹ cho nó chắc cú bạn ạ. Phần mềm nào cũng có lỗ hỏng bảo mật mà. Mà cái này lại lưu trữ mật khẩu quan trọng nữa nên phải nhiều lớp càng tốt :sneaky:. Có đi nước ngoài thì vào cloudflare thêm vào thôi, tốn bao nhiêu thời gian đâu
 
Trên Windows, Android, bảo mật cao nhất, có thể dùng key dạng mTLS, lý thuyết an toàn hơn, vì rất khó ai đó có được key này, iOS thì khá lâu về trước tôi thử nhớ là trên ứng dụng không dùng được, không rõ giờ có thay đổi gì không

Dùng thực tế trên NodeWarden, mọi hình thức bảo mật thêm đều không cần thiết

URL login + email + pass + 2FA mặc định đã là quá đủ, người dùng bên ngoài không thể biết URL public hoặc email bạn dùng là gì để mà có thể tới trang đăng nhập, chế độ limit cũng thừa tốt để ai đó muốn thử :]]

Nói chung ai đó mà hack được cơ sở hạ tầng Cloudflare thì đã làm bố rồi, rảnh đâu đi hack tài khoản từ 1 người dùng mà lo xa thế
 
Trên Windows, Android, bảo mật cao nhất, có thể dùng key dạng mTLS, lý thuyết an toàn hơn, vì rất khó ai đó có được key này, iOS thì khá lâu về trước tôi thử nhớ là trên ứng dụng không dùng được, không rõ giờ có thay đổi gì không

Dùng thực tế trên NodeWarden, mọi hình thức bảo mật thêm đều không cần thiết

URL login + email + pass + 2FA mặc định đã là quá đủ, người dùng bên ngoài không thể biết URL public hoặc email bạn dùng là gì để mà có thể tới trang đăng nhập, chế độ limit cũng thừa tốt để ai đó muốn thử :]]

Nói chung ai đó mà hack được cơ sở hạ tầng Cloudflare thì đã làm bố rồi, rảnh đâu đi hack tài khoản từ 1 người dùng mà lo xa thế
Biết cái web vault của mình là 1 chuyện, xong còn biết tới tk mk mình dùng, rồi 2FA nữa, gần như là ko thể bác nhờ, nên minimal lại cho gọn nhẹ đỡ rắc rối
Như case trên, là em sẽ nghĩ tới trường hợp ok khi nào mình đi nước ngoài thì bỏ cái hạn chế only ip việt nam đi, nhưng đi ra nc ngoài rồi mới sực nhớ ra là quên chưa làm cơ =))) mỗi người có cách dùng khác nhau :D
 
Biết cái web vault của mình là 1 chuyện, xong còn biết tới tk mk mình dùng, rồi 2FA nữa, gần như là ko thể bác nhờ, nên minimal lại cho gọn nhẹ đỡ rắc rối
Như case trên, là em sẽ nghĩ tới trường hợp ok khi nào mình đi nước ngoài thì bỏ cái hạn chế only ip việt nam đi, nhưng đi ra nc ngoài rồi mới sực nhớ ra là quên chưa làm cơ =))) mỗi người có cách dùng khác nhau :D
Người dùng tự nghĩ nhiều, overthinking thôi, vault.bitwarden.com chính thức cũng có ai đi chặn cái gì

Trong bài gốc, tôi đề xuất chặn là để hạn chế các tool boot quét trang quản trị, đỡ tốn request Cloudflare Workers ... chứ liên quan gì tới bảo mật đâu :]]
 
dùng thằng nodeware này được 2 tháng ngon lành, quá đã
Ưu điểm so với thằng vautwarden:
  • Giao diện web mobile ngon
  • Miễn phí với cloudflare worker không cần vps hay nas gì cả
  • Có login with passkey quá tiện
  • Không cần phải cập nhật thủ công
  • Có tự động backup kho lưu trữ hằng ngày lên webdav hoặc r2

Bonus:
- Tăng tối đa bảo mật bằng cách web phải authen bằng cloudflare zero trust oidc mới vào được và chỉ cho access từ địa chỉ IP VN
Xem tệp đính kèm 3692990
Có hướng dẫn web auth bằng zero trust không ông
 
Người dùng tự nghĩ nhiều, overthinking thôi, vault.bitwarden.com chính thức cũng có ai đi chặn cái gì

Trong bài gốc, tôi đề xuất chặn là để hạn chế các tool boot quét trang quản trị, đỡ tốn request Cloudflare Workers ... chứ liên quan gì tới bảo mật đâu :]]
vault.bitwarden.com là thằng chính thức còn vaultwarden và nodewarden chỉ là viết lại để tương thích với client thôi mà bác ? Bác vô xem github vaultwarden có bao nhiêu cái báo cáo lỗ hỏng bảo mật ? Thằng nodewarden này cũng mới có 1 cái đó. Mình lưu trữ những thứ quan trọng nên việc tạo nhiều lớp để an tâm hơn thôi. Phần mềm nào cũng có lỗ hỏng bảo mật cả nên overthinking đúng chỗ vẫn là tốt =]]]
 
vault.bitwarden.com là thằng chính thức còn vaultwarden và nodewarden chỉ là viết lại để tương thích với client thôi mà bác ? Bác vô xem github vaultwarden có bao nhiêu cái báo cáo lỗ hỏng bảo mật ? Thằng nodewarden này cũng mới có 1 cái đó. Mình lưu trữ những thứ quan trọng nên việc tạo nhiều lớp để an tâm hơn thôi. Phần mềm nào cũng có lỗ hỏng bảo mật cả nên overthinking đúng chỗ vẫn là tốt =]]]
Vaultwarden có nhiều báo cáo liên quan tới bảo mật, thường nó tồn tại ở trường hợp nhiều user cùng dùng 1 hệ thống, ví dụ user thông thường cùng hệ thống, có thể chiếm được quyền quản trị truy cập sang tài khoản khác, nó không áp dụng cho vấn đề sử dụng ở tình huống thông thường kiểu 1 user 1 VPS, tác giả Vaultwarden cũng chỉ đề xuất nên cập nhập lên bản mới nhất nếu có thể, chứ không phải là đi chặn trang quản trị, nó không có ý nghĩa, thực tế sử dụng trừ cấu hình lần đầu, import password ... còn lại có ai login vào trang quản trị để quản lý password bao giờ

Lý do người ta không quan tâm server hay dám dùng tẹt ga các bản server khác như Vaultwarden, NodeWarden ... vì thứ giải mã password, nó nằm ở phía client, thứ server giữ hiểu đơn giản là dữ liệu đã bị mã hóa, xác xuất dự liệu này bị lộ ra, bị giải mã, nó quá thấp để người dùng thông thường cần quan tâm

Ở trường hợp của NodeWarden, limits đi kèm URL login + email + pass + 2FA mặc định đã quá đủ

Tác giả đang rất máu chiến, khi cứ 2-3 ngày là thấy 1 mớ commit sửa lỗi mới :]] Group Telegram cứ vài ngày không vào là thấy cả ngàn tin nhắn báo cáo đủ thứ, lỗi (nếu có) thường được sửa trước khi người dùng kịp hiểu nó là cái gì

Nếu quan tâm tới bảo mật ở mức nghiêm túc, tốt nhất không nên dùng NodeWarden, khoảng 1-2 tháng nay, tác giả lậm AI quá mức, cứ tự tạo vấn đề bằng cách thêm rồi sửa vô tội vạ, viết không hề kiểm tra, trên 1 ứng dụng quan trọng, cần ổn định cao như Password Manager, tốt nhất không nên tin tưởng vào các dự án nhiều rủi ro như này
 

Thống kê chủ đề

Ngày tạo
Zero Trust,
Người trả lời cuối
Zero Trust,
Trả lời
60
Lượt xem
6.910
Quay lại
Lên đầu trang