Cambiar de gestor de contraseñas casi siempre trae dudas, y con Vaultwarden esas dudas crecen un poco más, porque el destino ya no es un servicio ajeno sino un servidor que toca mantener con las propias manos. Esta implementación abierta y escrita en Rust de la API de Bitwarden permite dar el salto desde 1Password sin renunciar a las extensiones y aplicaciones de siempre. Aquí se explica qué hace falta antes de empezar, cómo exportar la bóveda de 1Password sin poner en riesgo las credenciales y qué tareas de mantenimiento habrá que asumir una vez el servidor esté en marcha.
Conviene aclarar algo desde el principio. Vaultwarden no sustituye a Bitwarden, lo complementa. El servidor se aloja y se actualiza por cuenta propia, pero se siguen usando los clientes oficiales de Bitwarden en el navegador, en el móvil y en el escritorio. Así que el inicio de sesión, el autocompletado y la sincronización apenas cambian. La documentación del proyecto lo describe como una implementación casi completa de la API de clientes de Bitwarden, y en el día a día esa diferencia pasa desapercibida. Lo que sí cambia por completo es quién responde por cada pieza de la infraestructura. Antes, 1Password se ocupaba del servidor, de las actualizaciones y de las copias de seguridad. Ahora esas tres responsabilidades pasan a manos propias, junto con la disponibilidad del propio servicio.
Qué hace falta antes de mover la bóveda
Antes de tocar la bóveda de 1Password conviene tener lista la infraestructura que va a alojar Vaultwarden. El programa está pensado para ser ligero, así que en la mayoría de los casos no hace falta una máquina especialmente potente, sirve un servidor casero o una máquina virtual privada de bajo coste. Quien ya administra otros servicios en casa, como un NAS o un servidor multimedia, suele descubrir que sumar Vaultwarden no dispara la carga de trabajo, porque el mantenimiento se parece bastante a lo que ya gestiona.
La forma más práctica de desplegarlo es con Docker, que además facilita las actualizaciones cuando aparece una versión nueva del contenedor. El otro punto que no conviene aparcar es el acceso. Como el servidor va a guardar todas las credenciales, no debería quedar expuesto directamente a internet. Configurar una VPN para llegar al panel de administración, o levantar un proxy inverso con certificados TLS válidos, reduce bastante la superficie de ataque y mantiene la página de inicio de sesión lejos de cualquiera que ande escaneando puertos abiertos.
Cómo exportar la bóveda sin dejar rastro
La exportación es el paso más delicado de toda la migración, y no es un detalle menor, porque el archivo que genera 1Password guarda las contraseñas en texto plano. Desde la aplicación de escritorio se accede a las opciones de exportación, se elige el formato disponible y se completan los controles de seguridad que la propia aplicación pide antes de generar el archivo. Un paso pensado para confirmar que quien exporta es de verdad el titular de la cuenta.
Para reducir el riesgo, lo más sensato es hacer esa exportación en un ordenador desconectado de cualquier red, mover el archivo al servidor por un medio seguro y borrarlo de ambos equipos en cuanto termine la importación. Ese archivo sin cifrar debería existir solo el tiempo mínimo imprescindible, porque cuanto antes desaparezca, menor es la ventana en la que alguien podría echarle mano. En él suele viajar más de lo que se recuerda, incluidas licencias de software antiguas que llevaban años sin abrirse. Y hay un descuido fácil de cometer, comprobar que ese archivo temporal no se ha quedado en la papelera de reciclaje ni en ningún servicio de sincronización en la nube. Un detalle tan importante como borrarlo del propio disco.
Fuente
Imagen: softzone.es
