Klucze dostępu w Vaultwarden: co działa i jak aktywować FIDO2

Ostatnia aktualizacja: 31/08/2026

  • Vaultwarden umożliwia przechowywanie kluczy dostępu i korzystanie z nich w celu uzyskania dostępu do innych usług.
  • FIDO2 chroni konto jako drugi czynnik po haśle głównym.
  • Vaultwarden nie pozwala jeszcze na inicjalizację i odszyfrowanie sejfu za pomocą kluczy dostępu.
  • Do zarejestrowania danych uwierzytelniających WebAuthn niezbędne jest użycie protokołu HTTPS i prawidłowej domeny.
Klucze dostępu w Vaultwarden

Klucze dostępu umożliwiają dostęp do kompatybilnych usług za pomocą klucza bezpieczeństwa, danych biometrycznych urządzenia lub kodu PIN, eliminując konieczność korzystania z haseł, które łatwo wykraść w wyniku phishingu. Vaultwarden może przechowywać je w sejfie i używać uwierzytelniania FIDO2/WebAuthn do dodawania hasła. druga kontrola po zalogowaniu.

Ważne jest jednak rozróżnienie tych funkcji. Vaultwarden to alternatywny serwer kompatybilny z klientami Bitwarden, ale nie implementuje automatycznie wszystkich funkcji serwera oficjalnego. Obecnie można przechowywać klucze dostępu do innych stron internetowych i chronić Vaultwarden za pomocą FIDO2, ale Nie można całkowicie zastąpić hasła głównego. używając klucza dostępu do uruchomienia i odszyfrowania sejfu.

W tym przewodniku zakładamy, że system jest już sprawny. Jeśli jeszcze go nie skonfigurowałeś, musisz najpierw... Zainstaluj Vaultwarden z Dockerem i skonfiguruj HTTPS.

Powiązany artykuł:
Najlepsi menedżerowie haseł

Co oznacza używanie kluczy dostępu w Vaultwarden

Co oznacza używanie kluczy dostępu w Vaultwarden

Słowo „hasło” pojawia się w różnych obszarach klientów Bitwarden, ale nie zawsze odnosi się do tej samej funkcji. W Vaultwarden istnieją trzy scenariusze, które należy rozróżnić.

Funkcjonować Dostępność w Vaultwarden Do czego to służy?
Zapisz hasła z innych witryn internetowych Tak Uzyskaj dostęp do usług Google, GitHub lub innych za pomocą klucza dostępu zapisanego w sejfie.
FIDO2/WebAuthn jako drugi czynnik Tak Potwierdź dostęp do Vaultwarden po podaniu adresu e-mail i hasła głównego.
Uruchom i odszyfruj Vaultwarden za pomocą klucza dostępu NIE Zmień adres e-mail, hasło główne i odblokuj za pomocą danych uwierzytelniających PRF.

Vaultwarden dodał obsługę zapisz i używaj haseł z innych witryn internetowych poprzez oficjalne rozszerzenia Bitwarden. Te dane uwierzytelniające są synchronizowane w ramach elementów logowania do skarbca.

Obsługuje również dwuetapowe logowanie za pomocą FIDO2/WebAuthn. W tym przypadku najpierw wpisujesz swój adres e-mail i hasło główne, a następnie weryfikujesz swoją tożsamość za pomocą klucza fizycznego, Windows Hello lub innego kompatybilnego uwierzytelniacza.

Trzecia możliwość, zwana w Bitwarden Zaloguj się i odblokuj za pomocą kluczy dostępuWymaga dodatkowych punktów końcowych serwera i obsługi deszyfrowania PRF. Vaultwarden jeszcze tego nie implementuje, chociaż klient webowy może tymczasowo wyświetlać przyciski lub ustawienia związane z tą funkcją.

Czego potrzebujesz, aby skonfigurować FIDO2 w Vaultwarden

Aby użyć klucza dostępu jako drugiego czynnika uwierzytelniania, należy odpowiednio przygotować serwer i urządzenie, na którym będzie on rejestrowany.

  • Najnowsza wersja Vaultwarden i klient Bitwarden.
  • Dostęp do internetowego skarbca poprzez stabilną domenę.
  • Połączenie HTTPS z ważnym certyfikatem.
  • Zmienna DOMAIN skonfigurowany z poprawnym adresem publicznym.
  • Przeglądarka zgodna z WebAuthn.
  • Klucz fizyczny lub zgodny uwierzytelniacz FIDO2.
  • Hasło główne dla konta.

Sejf internetowy wymaga bezpiecznego kontekstu, aby korzystać z Web Crypto i WebAuthn. Dlatego dostęp do niego za pośrednictwem adresu IP z protokołem HTTP może uniemożliwić przeglądarce utworzenie lub użycie danych uwierzytelniających.

Zmienna DOMAIN musi być zgodny z adresem użytym do wejścia do Vaultwarden:

DOMAIN=https://vault.ejemplo.com

Nie rejestruj klucza, używając domeny tymczasowej, którą planujesz później zmienić. Dane uwierzytelniające WebAuthn są powiązane z domeną usługi i mogą przestać działać, jeśli identyfikator witryny ulegnie zmianie.

Jak aktywować klucz dostępu jako drugi czynnik uwierzytelniania

Konfigurację należy wykonać z poziomu internetowego sejfu, a nie panelu administracyjnego Vaultwarden.

  1. Otwórz sejf internetowy używając jego adresu HTTPS.
  2. Zaloguj się, podając swój adres e-mail i hasło główne.
  3. Wchodzić Ustawienia > Bezpieczeństwo.
  4. Wybierać Logowanie dwuetapowe.
  5. Poszukaj opcji Klucz uniwersalny o FIDO2 WebAuthn.
  6. Naciskać Zarządzać.
  7. Proszę potwierdzić ponownie swoje hasło główne.
  8. Wprowadź nazwę identyfikującą urządzenie.
  9. Wybierz opcję rejestracji lub odczytu klucza.
  10. Zakończ weryfikację żądaną przez przeglądarkę.
  11. Zapisz zmiany.
Ekskluzywna zawartość — kliknij tutaj  Jak ukryć swój adres IP podczas torrentowania: praktyczny poradnik i porównanie w praktyce

Uwierzytelniaczem może być klucz USB lub NFC, Windows Hello, dane biometryczne urządzenia lub kompatybilny menedżer kluczy dostępu. Konkretne opcje zależą od przeglądarki, systemu operacyjnego i dostępnych urządzeń.

Jeśli przeglądarka próbuje automatycznie użyć innego uwierzytelniacza, poszukaj opcji takiej jak Spróbuj innego sposobu, Inne opcje lub użyj przycisku , aby anulować i wybrać inny klucz.

Po zarejestrowaniu danych uwierzytelniających Vaultwarden będzie nadal żądać hasła głównego. Klucz dostępu działa jako drugi krok uwierzytelnianianie jako substytut hasła.

Jak zapisać kod odzyskiwania

Po aktywacji dowolnej metody logowania dwuetapowego należy natychmiast zapisać kod odzyskiwania. Bez niego utrata klucza lub urządzenia może skutkować trwałym zablokowaniem dostępu do sejfu.

  1. Otwarte Ustawienia > Bezpieczeństwo.
  2. Wchodzić Logowanie dwuetapowe.
  3. Wybierać Wyświetl kod odzyskiwania.
  4. Wprowadź hasło główne.
  5. Skopiuj lub wydrukuj wyświetlony kod.

Zapisz to poza samym skarbcemTwarda kopia w sejfie lub zaszyfrowany plik przechowywany na odłączonym urządzeniu pozwala uniknąć powtarzającego się problemu konieczności logowania się do Vaultwarden w celu odzyskania dostępu do Vaultwarden.

Po użyciu kodu odzyskiwania dwuetapowe logowanie do konta zostanie wyłączone. System wygeneruje wówczas nowy kod, który również należy zapisać.

Jak przetestować klucz dostępu bez blokowania konta

Jak przetestować klucz dostępu bez blokowania konta

Nie zamykaj wszystkich sesji od razu po skonfigurowaniu FIDO2. Pozostaw otwartą kartę, której użyłeś do rejestracji, i użyj innego okna, aby zweryfikować dostęp.

  1. Pozostaw bieżącą sesję otwartą i odblokowaną.
  2. Otwórz prywatne okno lub inną przeglądarkę.
  3. Uzyskaj dostęp do standardowej domeny Vaultwarden.
  4. Wprowadź swój adres e-mail i hasło główne.
  5. Wykonaj sprawdzenie FIDO2, gdy się pojawi.
  6. Sprawdź, czy skarbiec jest prawidłowo zsynchronizowany.

Jeśli test się nie powiedzie, możesz powrócić do oryginalnej sesji i usunąć lub ponownie zarejestrować uwierzytelniacz bez konieczności korzystania z kodu odzyskiwania.

Zaleca się również posiadanie alternatywna metoda drugiego czynnikaMoże to być inny klucz fizyczny lub aplikacja TOTP zapisana na osobnym urządzeniu.

Dlaczego Vaultwarden nie pozwala na logowanie się za pomocą samego kodu dostępu?

Oficjalny serwer Bitwarden umożliwia uwierzytelnienie konta za pomocą klucza dostępu, a jeśli przeglądarka i narzędzie uwierzytelniające obsługują PRF, również odszyfrowanie sejfu. W ten sposób możesz się zalogować bez podawania adresu e-mail ani hasła głównego.

Ten system musi przechowywać dodatkowe informacje powiązane z danymi uwierzytelniającymi, takie jak klucz szyfrujący dla konta chronionego przez PRF. Nie jest to wyłącznie funkcja wizualna klienta internetowego: Wymaga również specjalnego wsparcia serwera..

Vaultwarden nie posiada obecnie punktów końcowych niezbędnych do dokończenia tej rejestracji. Dlatego jeśli klient wyświetli sekcję Zaloguj się za pomocą klucza dostępuPodczas próby aktywacji mogą wystąpić błędy 404. W niektórych wersjach zmodyfikowana wersja Web Vault całkowicie ukrywa tę opcję, aby uniknąć nieporozumień.

Modyfikacja CSS w celu wyświetlenia przycisku, zmiana serwera proxy lub użycie uwierzytelniacza zgodnego z PRF nie dodaje brakującej funkcjonalności zaplecza. Dopóki Vaultwarden oficjalnie nie włączy tej obsługi, do logowania nadal będziesz musiał używać hasła głównego.

Czym jest PRF i dlaczego nie rozwiązuje ona ograniczeń?

PRF oznacza Funkcja pseudolosowa To rozszerzenie WebAuthn, które pozwala na wygenerowanie klucza tajnego za pomocą uwierzytelniacza. Bitwarden może następnie użyć tego klucza do zabezpieczenia klucza szyfrującego konta i odblokowania sejfu za pomocą klucza dostępu.

Ekskluzywna zawartość — kliknij tutaj  Jak zainstalować starsze wersje programu za pomocą Winget

Aby to zadziałało, zarówno przeglądarka, jak i uwierzytelniacz muszą obsługiwać PRF. Na przykład, niektóre klucze YubiKey i przeglądarki oparte na Chromium są kompatybilne, chociaż obsługa różni się w zależności od systemu operacyjnego.

Jednak posiadanie kompatybilnego klucza i przeglądarki to za mało. Vaultwarden musiałby przechowywać i zwracać niezbędne zaszyfrowane dane podczas logowania. Ponieważ ta część serwera nie jest jeszcze zaimplementowana, PRF nie pozwala na odszyfrowanie skarbca Vaultwarden.

Jak zapisywać hasła z innych stron internetowych w Vaultwarden

Jak zapisywać hasła z innych stron internetowych w Vaultwarden

Inną, dostępną funkcją jest możliwość przechowywania kluczy dostępu utworzonych dla innych stron internetowych za pomocą Vaultwarden. Pozwala to na logowanie się do kompatybilnych usług bez konieczności używania tradycyjnych haseł.

  1. Zainstaluj najnowszą wersję oficjalnego rozszerzenia Bitwarden.
  2. Skonfiguruj rozszerzenie w celu połączenia z serwerem Vaultwarden.
  3. Zaloguj się i odblokuj sejf.
  4. Otwórz witrynę umożliwiającą tworzenie kluczy dostępu.
  5. Przejdź do ustawień bezpieczeństwa i wybierz opcję utworzenia nowego klucza dostępu.
  6. Wybierz Bitwarden, gdy przeglądarka zapyta, gdzie chcesz zapisać plik.
  7. Autoryzuj operację poprzez rozszerzenie.
  8. Sprawdź, czy klucz dostępu pojawia się w elemencie logowania.
  9. Wymuś synchronizację przed testowaniem jej na innym urządzeniu.

Po powrocie na stronę rozszerzenie będzie mogło zaoferować zapisany klucz dostępu. Klucz prywatny pozostaje zaszyfrowany w sejfie i jest synchronizowany między kompatybilnymi klientami.

Tej funkcji nie należy mylić z ochroną samego konta. Jest to zapisany klucz dostępu do Google, GitHub lub dowolnej innej usługi. Nie zastępuje głównego hasła Vaultwarden..

Jak importować hasła z Chrome do Vaultwarden
Powiązany artykuł:
Jak importować hasła z Chrome do Vaultwarden

Jak wzmocnić hasło główne za pomocą Argon2id

Ponieważ Vaultwarden nadal wymaga hasła głównego, musisz użyć długiego, unikalnego hasła, które łatwo zapamiętasz. Możesz również skonfigurować Argon2id jako kluczowa funkcja pochodna.

To ustawienie jest specyficzne dla każdego konta. Nie jest aktywowane przez zmienną kontenera ani nie modyfikuje globalnego algorytmu serwera.

  1. Otwórz sejf internetowy.
  2. Wchodzić Ustawienia > Bezpieczeństwo.
  3. Wybierz sekcję Klawiatura.
  4. Wybierać Argon2id w dziedzinie algorytmów.
  5. Sprawdź wyświetlane parametry.
  6. Zaktualizuj ustawienia szyfrowania.
  7. Sprawdź dostęp ze wszystkich swoich urządzeń.

Zbyt wysokie wartości mogą spowolnić uruchamianie i odblokowywanie, szczególnie w przypadku telefonów lub urządzeń o niższej wydajności. Nie kopiuj ekstremalnych ustawień bez wcześniejszego przetestowania ich na wszystkich urządzeniach.

Argon2id utrudnia ataki siłowe na hasło główne, ale Nie umożliwia logowania za pomocą kluczy dostępuSą to różne i wzajemnie uzupełniające się mechanizmy.

Zaleca się również stosowanie się do ogólnych zaleceń dotyczących korzystaj z menedżerów haseł bezpiecznieszczególnie, gdy w danym przypadku znajdują się informacje o rodzinie lub firmie.

Ograniczenia bezpieczeństwa na serwerach hostowanych samodzielnie

WebAuthn został zaprojektowany tak, aby powiązać dane uwierzytelniające z domeną, w której zostały utworzone, co znacznie zmniejsza ryzyko phishingu. Dokumentacja Bitwarden ostrzega jednak, że serwery hostowane samodzielnie mogą być podatne na niektóre ataki na dwuetapową weryfikację FIDO2.

Atakujący, który zna już Twój adres e-mail i hasło główne, może spróbować wyświetlić fałszywe żądanie klucza i ponownie wykorzystać odpowiedź. Z tego powodu, przed dotknięciem klucza lub zaakceptowaniem żądania biometrycznego, zawsze upewnij się, że jesteś w… dokładna domena twojego serwera.

  • Nie otwieraj linków otrzymanych w nieoczekiwanych wiadomościach.
  • Sprawdź domenę i certyfikat HTTPS.
  • Nie akceptuj żądań WebAuthn, które pojawiają się poza oczekiwanym czasem logowania.
  • Używaj unikalnego hasła głównego, nawet jeśli masz włączoną funkcję FIDO2.
  • Zachowaj kod odzyskiwania trybu offline.

Co dzieje się z kluczami dostępu na iPhonie i iPadzie

Klienci natywni Apple muszą powiązać aplikację z domeną serwera. Niektórzy użytkownicy Vaultwarden zgłaszali pętle uwierzytelniania, ponieważ domena nie obsługuje pliku. apple-app-site-association oczekiwane przez iOS.

Ekskluzywna zawartość — kliknij tutaj  Ograniczenia trybu incognito przeglądarki Google Chrome, o których powinieneś wiedzieć

Jednak ręczne dodanie pliku JSON z identyfikatorami aplikacji Bitwarden Nie jest to rozwiązanie oficjalne i uniwersalne.Propozycja ta wynika z otwartego incydentu i może przestać działać, jeśli identyfikatory, trasy lub zachowanie klienta ulegną zmianie.

Co więcej, plik ten nie uwzględnia inicjalizacji i deszyfrowania opartego na kluczu dostępu w zapleczu Vaultwarden. Obsługuje on jedynie powiązanie między aplikacją natywną a domeną.

Jeśli napotkasz pętlę w systemie iOS:

  1. Zaktualizuj Vaultwarden i aplikację Bitwarden.
  2. Potwierdź, że DOMAIN Zawiera prawidłowy adres HTTPS.
  3. Sprawdź FIDO2 z poziomu internetowego sejfu.
  4. Sprawdź dostępną diagnozę na /admin/diagnostics.
  5. Jeśli masz jeszcze inną sesję, usuń i zarejestruj ponownie dane uwierzytelniające.
  6. Tymczasowo użyj TOTP lub innej alternatywnej metody.

Nie modyfikuj serwera proxy przy użyciu identyfikatorów skopiowanych ze zgłoszenia bez wcześniejszego sprawdzenia dokumentacji i bieżącego statusu problemu.

Typowe błędy przy korzystaniu z kluczy dostępu w Vaultwarden

Typowe błędy przy korzystaniu z kluczy dostępu w Vaultwarden

Logowanie za pomocą klucza dostępu powoduje błąd 404

Możliwość inicjalizacji i odszyfrowania skarbca za pomocą klucza dostępu nie została jeszcze zaimplementowana w Vaultwarden. Klient próbuje uzyskać dostęp do punktów końcowych, których serwer nie udostępnia. Nie musi to być problem z Caddy, Nginx ani przeglądarką.

Opcja FIDO2 WebAuthn nie pojawia się

Szukaj w Ustawienia > Bezpieczeństwo > Logowanie dwuetapoweNie należy używać sekcji hasła głównego przeznaczonej do logowania za pomocą klucza dostępu na oficjalnym serwerze Bitwarden.

Przeglądarka odrzuca utworzenie poświadczenia.

Sprawdź, czy używasz protokołu HTTPS, czy certyfikat jest ważny i czy DOMAIN Dopasuj adres wyświetlany w przeglądarce. Sprawdź również, czy przeglądarka i uwierzytelniacz obsługują FIDO2.

Klucz działa w sieci, ale nie w aplikacji.

Wsparcie może się różnić w zależności od repozytorium internetowego, rozszerzeń i klientów natywnych. Aktualizuj wszystkie aplikacje i korzystaj z alternatywnej metody dla urządzeń, na których WebAuthn nie działa poprawnie.

Klucz akceptuje weryfikację, ale nie odblokowuje skarbca.

Jest to oczekiwane zachowanie, gdy FIDO2 jest używane jako drugi czynnik. Aby odblokować już zablokowany sejf, potrzebne jest hasło główne, kod PIN lub dane biometryczne skonfigurowane na kliencie.

Hasło z innej strony nie pojawia się podczas logowania

Wymuś synchronizację rozszerzenia, sprawdź, czy element zawiera klucz dostępu i sprawdź, czy zapisany adres odpowiada rzeczywistej domenie. Dane uwierzytelniające WebAuthn są powiązane z identyfikatorem witryny, która je utworzyła.

Zgubiłem klucz bezpieczeństwa

Użyj innej skonfigurowanej metody lub kodu odzyskiwania. Kod jest wprowadzany z:

https://vault.ejemplo.com/#/recover-2fa/

Po odzyskaniu skonfiguruj ponownie metody dwuskładnikowe i zapisz nowo wygenerowany kod.

Zamiast klucza USB otwiera się Windows Hello

System może automatycznie wybrać wbudowany moduł uwierzytelniania. Poszukaj opcji użycia innego urządzenia lub anuluj pierwsze okno dialogowe, aby wyświetlić pełny selektor danych uwierzytelniających.

Klucze dostępu znacząco rozszerzają możliwości Vaultwarden, ale zrozumienie funkcji każdego z nich jest kluczowe. Możesz zapisać dane uwierzytelniające, aby uzyskać dostęp do innych stron internetowych bez hasła, a także zabezpieczyć własne konto, używając FIDO2/WebAuthn jako drugiego czynnika uwierzytelniania.

Na razie nie możesz całkowicie zastąpić swojego adresu e-mail, hasła głównego i deszyfrowania w Vaultwarden kluczem PRF. Dopóki projekt nie wprowadzi tej obsługi, utrzymuj silne hasło główne, przechowuj kod odzyskiwania poza sejfem i testuj każdy uwierzytelniacz przed zamknięciem pozostałych sesji.