我曾是 Bitwarden 的長期用戶,直到大約一年前開始將密碼先遷移到 Firefox/LibreWolf,最近又從那裡轉移到 KeePass 資料庫,這樣我就能用任何相容 KeePass 檔案格式的密碼管理器應用程式來使用。看來我當時的決定相當及時,因為最近幾天爆出 Bitwarden 很可能很快就會走下坡。

今年二月,Bitwarden 換了新任 CEO,三月時則將 Premium 方案價格翻倍,且是在一則功能公告中悄悄宣布漲價。

新 CEO 看起來是 Bitwarden 未來走向的風向標。他是個併購專家,有著拆解公司並分拆出售的歷史,而 Bitwarden 網站的變動也透露出未來方向。

四月中,個人密碼管理頁面上的「Always free(永遠免費)」字樣消失了。這句話過去一直顯眼地放在方案選擇器下方。免費方案目前仍存在,但承諾的語言已不見蹤影。

還有價值觀的改寫。

Bitwarden 以前用 GRIT 這個縮寫來定義企業文化:Gratitude(感恩)、Responsibility(責任)、Inclusion(包容)和 Transparency(透明)。五月四日之後,這個縮寫改了,GRIT 現在代表 Gratitude(感恩)、Responsibility(責任)、Innovation(創新)和 Trust(信任)。

包容與透明被拿掉,創新與信任被加入。

「Always free」的口號在被揭露並在聯邦網絡(Fedi)瘋傳後,悄悄又重新出現在網站上。

CEO 的更換、價值觀的改變,以及 Bitwarden 著名且經常重申的免費方案承諾的移除與重現,這些變動都非常低調。沒有公告,沒有部落格文章,也沒有社群媒體貼文——但他們確實修改了 Bitwarden 前任 CEO 四年前的一篇部落格文章,改變了 GRIT 的縮寫。你不需要是優等生就能看出這家公司未來的走向,以及新 CEO 對 Bitwarden 的計畫。

我建議你像我一樣,趕快把密碼從 Bitwarden 取出。我強烈建議使用開放格式,能被任何相容的密碼管理器使用,KeePass 格式是明顯的選擇。這樣你的密碼才真正屬於你自己,不會依賴某個人對免費方案或專有服務的持續承諾,這些服務可能會在沒有預警的情況下易主。Bitwarden 採用 Apache 2.0 授權,但綜合上述種種,不禁讓人懷疑這狀態還能維持多久。

我對 vaultwarden 非常滿意,這是一個用 Rust 編寫、相容官方 Bitwarden 用戶端的 Bitwarden 客戶端 API 替代伺服器實作。

我在自己的基礎設施上架設它,已經四年了。Bitwarden 用戶端會快取離線資料,但如果我在外面需要新增或更新條目,我會啟動 WireGuard 連線。

我還要補充,我也使用 KeePass,裡面存放運行 vaultwarden 所需的基礎設施祕密,以及 vaultwarden 的主祕密。

有人也開始擔心官方用戶端長期是否能連接自架伺服器實作。

有人問:用戶端不是開源的嗎?不能被分支嗎?這不是第一次官方加入反功能導致自由軟體專案被社群分支,因為大家不喜歡被控制。

但另一方面,已經存在風險。Bambu Labs 最近的事件顯示,發布自己分支的人可能會收到法律威脅,並被迫下架。

https://www.pcgamer.com/hardware/bambu-labs-go-f-yourself-3d-printing-company-currently-under-fire-for-reportedly-blocking-3rd-parties-from-its-software-legal-threats-and-drama-aplenty/ 雖然不確定他們會不會真的這麼做,但理論上 Bitwarden 用戶端也可能遇到類似狀況。

感謝提醒!我記得當初選擇使用 Bitwarden 用戶端並搭配 Vaultwarden 自架時,確實有確認用戶端是開源的。最近發展讓我一度以為用戶端是封閉原始碼,這讓它更具未來性,即使如 Thom 預測,公司完成「惡化」過程。

順帶一提,之前我嘗試用 KeePass,但遇到瀏覽器整合問題。我使用不可變的 Linux 版本,通常透過 flatpak 安裝應用程式,但 KeePass 瀏覽器擴充無法與 KeePass 應用程式溝通。

用戶端是 Vaultwarden 的阿基里斯之踵,因為他們不想維護用戶端以保持相容性。

個人資料我仍用 KeePass,看起來會繼續這樣用下去。

我正在打造 Clavix,這是為 Vaultwarden 設計的原生 Tauri/Svelte 用戶端,獨立於 Bitwarden 的 Electron 應用。https://github.com/Upellift99/clavix 已進入 alpha 版,支援讀寫、拖放樹狀結構(類似 KeePassXC)、完整雙因素認證(含 WebAuthn 原生 CTAP2/HID 支援)、加密離線快取、KeePassXC CSV 匯入、內建 SSH 代理。採用 GPL-3.0-or-later 授權,密碼學尚未獨立審核,倉庫中有誠實的免責聲明,歡迎回饋。

不知道你們還記不記得 Neolander(如果沒記錯,他曾是 osnews 臨時員工)。有趣的是,他寫過一款密碼管理器…… https://github.com/HadrienG2/Hashish

十五年前,Qt 完全沒維護?那只是歷史軼事。

我只是覺得這是有趣的冷知識,並不是叫你用它。

那些曇花一現的線上服務,企業誠信低到谷底。個人使用不要外包,根本不值得。市面上的一切都只是為了「收割」你的錢。

百分百正確……我早在雲端流行前就開始卸載雲端服務!

作為付費用戶,我暫時不打算搬家,但我想知道有哪些好替代方案。我喜歡 Bitwarden 的理由:

– 開源軟體

– 易於使用

– 內建跨平台同步

– 支援 TOTP 和 Passkeys

– 瀏覽器和應用程式自動填充

– 密碼和用戶名產生器

– 緊急聯絡人功能(死亡開關)

– Android 應用不需 Play 商店或 Play 服務(實際上有 F-Droid 倉庫)

1Password 也不錯。我幾年前從 Bitwarden 換過去,從沒回頭。價格高,但如果你不想自己架設基礎設施,值得投資。我覺得 Chrome 和 iCloud 的密碼管理器現在對大多數人來說已經夠用了。

我正在清理 Chrome 裡的所有密碼,不想讓 Google 保存我的密碼。另一件我絕不會做的事是把信用卡號碼記在「安全備忘錄」文字檔。我計劃在家用專用的 Raspberry Pi 運行 VaultWarden,並妥善設定 WireGuard 入站連線。

順帶一提,我有個小企業客戶最近倒閉了,原因是自架服務。他們對任何「連線」都很疑慮,諷刺的是他們全用開源軟體,且公司辦公室失火時,沒有任何資料安全備份到異地,儘管我多次警告。我完全預期他會試圖告我和其他人,因為總是別人的錯。

如果價格合理,我個人對 Bitwarden 投入了很多時間和流程,對應用和安全幾乎沒什麼抱怨。幾塊錢一年我可以接受。我確信他們最終會開始各種小額收費,但到那時量子運算可能已讓密碼和加密失去意義。

唉,記憶短缺真的很嚴重,沒人記得所有東西都會循環惡化!我一直對 Leo 的推動和他最糟糕的接班人 Rich 持懷疑態度,當然別忘了那些網紅!