Bitwarden
- title
- Bitwarden
- type
- entity
- summary
- Freemium-менеджер паролей с открытым кодом, инвестиции 100 млн $ от PSG, тяжёлый .NET-сервер и сторонний Vaultwarden, череда инцидентов безопасности
- tags
- password-manager, security, open-source, saas
- created
- 2026-05-02
- updated
- 2026-05-02
- lang
- ru
- translation_of
- bitwarden
- source_updated
- 2026-05-02
- translated
- 2026-09-01
- translator
- lllm/antigravity/gemini-3.7-flash-medium
Bitwarden, Inc. разрабатывает менеджер паролей Bitwarden - freemium-продукт с открытым исходным кодом, доступный как в виде облачного SaaS, так и в варианте для self-hosted развёртывания. Компания основана в 2016 году. В 2022 году привлекла 100 млн $ инвестиций на развитие от PSG (совместно с Battery Ventures). Некоторые давние пользователи (включая Мариуса) называют этот момент переломной точкой, с которой начался крен в сторону решений, продиктованных интересами инвесторов.
Структура продукта
- Сервер Bitwarden. Тяжеловесный стек на C# / .NET, поставляемый с MSSQL Express; штатная поддержка PostgreSQL или MariaDB отсутствует.
- Bitwarden lite. Более "лёгкий" вариант развёртывания на .NET, созданный как ответ на популярность vaultwarden. Всё ещё требует примерно втрое больше оперативной памяти, чем Vaultwarden.
- Клиенты. Кроссплатформенные: веб-хранилище, браузерные расширения, десктопное приложение (Electron), мобильные клиенты. Android-клиент в 2024 году переписали с .NET MAUI на нативный Kotlin, что привело к затяжным регрессиям.
- CLI.
bw, распространяемый в виде npm-пакета, - программа на TypeScript / Node.js. Именно этот канал дистрибуции сделал возможной атаку на цепочку поставок Shai-Hulud / Checkmarx 2026 года.
Отношение к открытому исходному коду
Формально проект открыт, но отношения с FOSS-сообществом испортились:
@bitwarden/sdk-internal(конец 2024 года). Новая клиентская зависимость вышла с условием, запрещающим её использование вне ПО Bitwarden. После возмущения сообщества и огласки на Phoronix компания Bitwarden назвала это "ошибкой пакетирования" и сменила лицензию на GPLv3.- NIH-синдром по отношению к Vaultwarden. vaultwarden собрал на GitHub примерно в 3 раза больше звёзд, чем официальный сервер Bitwarden. Bitwarden наняла главного разработчика Vaultwarden, но вместо интеграции Vaultwarden в upstream сделала отдельный стек "Bitwarden lite".
- Триаж проблем. Сообщения об ошибках часто перенаправляют на форум сообщества, где ветки обсуждений копятся годами без реальных исправлений. Реселлеры MSP публично охарактеризовали это как "разработку новых возможностей со скоростью ледника".
Хронология инцидентов безопасности
- 2023 год. Уязвимость KDF (Владимир Палант) - серверные итерации применялись только к хешу входа, но не к ключу шифрования; количество итераций на клиенте по умолчанию было ниже рекомендаций OWASP.
- 2023 год. Обход Windows Hello (CVE-2023-27706) - ключ хранилища, сохранённый в DPAPI, можно было извлечь без мастер-пароля и запроса Hello.
- 2023 год. Автозаполнение в cross-origin iframe (CVE-2023-27974) - общий базовый домен считался единым контуром доверия.
- 2025 год. DOM-based clickjacking (Марек Тот) - исправлено в 2025.8.2 в день истечения эмбарго, спустя четыре месяца после раскрытия.
- 2026 год. Компрометация цепочки поставок Shai-Hulud / Checkmarx - пакет
@bitwarden/cli2026.4.0 опубликован с вредоносным файломbw1.jsчерез скомпрометированный GitHub Action в CI/CD; находился в открытом доступе около 19 часов, затронул 334 разработчика.
См. также
- vaultwarden - альтернативный сервер на Rust, созданный сообществом
- marius-bitwarden-not-recommended - подробная аргументация Мариуса против использования продукта
- supply-chain-security - контекст инцидента с Shai-Hulud в 2026 году
- credential-compartmentalization - разделение учётных данных как альтернатива единому хранилищу
Linked from