Guía Completa de Vaultwarden y Autenticación en Dos Pasos

Última actualización: 01/09/2026

  • Implementación de la verificación en dos pasos mediante aplicaciones TOTP para blindar la caja fuerte.
  • Despliegue de Vaultwarden mediante Docker optimizando el consumo de recursos y la privacidad.
  • Fortalecimiento del servidor usando proxies reversos, Fail2ban y cifrado de tokens de administración.
  • Estrategias de respaldo consistente de bases de datos SQLite y gestión de accesos de emergencia.

Cómo activar la autenticación en dos pasos en Vaultwarden

¿Cómo activar la autenticación en dos pasos en Vaultwarden? Si te has cansado de pelearte con contraseñas kilométricas que incluyen hasta caracteres chinos y espacios para que la web te deje registrarte, sabes que gestionar la seguridad digital puede ser un auténtico quebradero de cabeza. La realidad es que confiar en una libreta de papel es jugar a la ruleta rusa con tus datos, y usar la misma clave para todo es dejarle la puerta abierta de par en par a cualquier hacker novato.

Para solucionar este caos, Vaultwarden se presenta como la alternativa ideal. Es una versión ligera y optimizada, escrita en Rust, que replica la API de Bitwarden para que puedas montar tu propio gestor de contraseñas en casa sin que tu servidor explote por falta de RAM. Lo mejor de todo es que te permite tomar el control total de tu privacidad, evitando que tus metadatos acaben en manos de terceras empresas que hacen negocio con tu información.

Related article:
Los mejores gestores de contraseñas

Cómo activar la autenticación en dos pasos (2FA)

Persona escaneando un código QR en la pantalla de un portátil con su smartphone para activar la autenticación en dos pasos.

La verificación en dos pasos es esa capa extra de seguridad que evita que alguien entre en tu bóveda aunque haya logrado robarte la contraseña maestra. Para ponerla en marcha, lo primero es entrar en la aplicación web de tu instancia. Una vez dentro, navega hasta el menú de Ajustes, entra en el apartado de Seguridad y busca la sección de Inicio de sesión de dos pasos.

Contenido exclusivo - Clic Aquí  ¿Cómo proteger tu cuenta de hackeos?

Si decides usar una aplicación de autenticación (como 2FAS, Aegis o Authy), debes pulsar el botón de gestionar en la opción de Aplicación de Autenticación. El sistema te pedirá la contraseña maestra por seguridad y luego te mostrará un código QR. Solo tienes que escanear dicho código con tu móvil, introducir el token de seis dígitos que te genere la app y darle a habilitar. Sabrás que todo ha quedado niquelado cuando veas el check verde de confirmación.

Es importante saber que puedes activar varios métodos a la vez. El sistema priorizará el acceso según un orden establecido: primero Duo (para empresas), luego FIDO2 WebAuthn, YubiKey, la App de autenticación y, por último, el correo electrónico. Si por algún motivo el método principal falla, siempre puedes darle al botón de usar otro método de inicio de sesión para no quedarte fuera de tu propia caja fuerte.

Related article:
¿Cómo utilizar gestores de contraseñas seguras?

Instalación y despliegue técnico de Vaultwarden

Técnico profesional gestionando racks de servidores en un centro de datos con un portátil, representando el despliegue técnico de Vaultwarden.

Para quienes prefieren el autoalojamiento, la forma más limpia de instalar Vaultwarden mediante Docker es mediante contenedores Docker. A diferencia del Bitwarden original, que requiere una infraestructura pesada de más de 11 contenedores, Vaultwarden corre en uno solo y consume apenas unos 50 MB de RAM en reposo, lo que lo hace perfecto para un servidor doméstico o un VPS modesto.

En un entorno como Unraid, basta con buscar la app en la tienda y configurar el puerto y el email del administrador. Para asegurar el backend, es fundamental generar un token de administración cifrado mediante Argon2, evitando así guardar contraseñas en texto plano en el archivo de configuración. Una vez levantado el contenedor, el acceso al panel de control se realiza a través de la ruta /admin.

Contenido exclusivo - Clic Aquí  Qué es phishing

Fortalecimiento y seguridad del servidor

Disco duro externo conectado a un ordenador portátil, ilustrando la importancia de realizar copias de seguridad consistentes y seguras.

Montar el servicio es sencillo, pero dejarlo expuesto a internet sin protección es una temeridad. Para blindar la instalación, se recomienda usar un proxy reverso como Nginx o Caddy que gestione el tráfico HTTPS y oculte la versión del servidor para no dar pistas a los atacantes. Además, es vital configurar el sistema de correo SMTP, ya que sin él no recibirás los códigos de verificación ni las alertas de acceso de emergencia.

Otra medida imprescindible es la instalación de Fail2ban. Esta herramienta monitoriza los logs de Vaultwarden y, si detecta que alguien está intentando entrar a machete mediante fuerza bruta (varios fallos de login seguidos), bloquea la dirección IP del atacante automáticamente. Para que esto funcione en Docker, las reglas deben configurarse específicamente en la cadena DOCKER-USER de iptables.

Cómo importar contraseñas de Chrome a Vaultwarden
Related article:
Cómo importar contraseñas de Chrome a Vaultwarden

Gestión de usuarios y acceso de emergencia

Una vez que hayas creado tu cuenta personal, lo más sensato es desactivar el registro público modificando la variable SIGNUPS_ALLOWED a false. De este modo, nadie podrá registrarse en tu servidor sin una invitación previa. Si trabajas en equipo, puedes habilitar las invitaciones de organización para compartir contraseñas para añadir a otros miembros de forma controlada.

Contenido exclusivo - Clic Aquí  La CNMC sufre un ciberataque masivo con 2.000 millones de datos robados

Vaultwarden también incluye una función muy útil llamada Acceso de Emergencia. Esta permite designar a un contacto de confianza que pueda recuperar el acceso a tu bóveda si tú no estás disponible. Puedes configurar que el contacto solo pueda ver los datos o que llegue a tomar el control total, siempre estableciendo un tiempo de espera (de 1 a 90 días) para que tú puedas denegar la solicitud si se trata de un error.

Mantenimiento, copias de seguridad y restauración

Tener todas tus claves en un solo sitio es cómodo, pero si el disco duro muere y no tienes backup, estás perdido. No basta con copiar el archivo de la base de datos SQLite mientras el servidor corre, ya que podrías obtener una copia corrupta. Lo correcto es usar el comando sqlite3 .backup para generar una instantánea consistente de los datos.

Un script de mantenimiento ideal debería respaldar la base de datos, los archivos adjuntos y el archivo .env, cifrando todo el paquete con herramientas como age para que el backup sea ilegible si alguien lo intercepta. Para restaurar el sistema, es crítico eliminar los archivos WAL y SHM antes de cargar la base de datos antigua, evitando así que se produzcan errores de sincronización que dañen la información.

La seguridad total de tus credenciales se logra combinando un servidor autoalojado bien blindado, la activación obligatoria de la doble autenticación y una rutina de copias de seguridad cifradas y externas, asegurando que tu vida digital esté protegida frente a cualquier imprevisto técnico o ataque malintencionado.

Related article:
Mejores gestores de contraseñas para proteger y recordar todas las que tengas