recomate.September 2026
Frag die Engine →
Katalog/VPN & security/die besten selbst gehosteten passwort manager 2026
Getestet am 7. Juli 2026·3 Min. Lesezeit·● geprüft letzten Monat

Die besten selbst gehosteten Passwort-Manager 2026

Selbst gehostete Passwort-Manager geben dir volle Kontrolle über deine Credentials — kein Cloud-Anbieter, keine Abo-Falle. Vaultwarden führt das Feld an, aber je nach Use Case gibt es unterschiedliche Sieger. Unser Vergleich.

A glowing circuit-board vault door symbolizes secure, self-hosted digital password storage.
Held · Vaultwarden

Unsere Picks

Springe zu → Begründung · Tabelle · Methode · Quellen
1
▶ Top-Empfehlung für Homelab & Solo
V
Vaultwarden
Rust-Reimplementierung der Bitwarden-API mit nur ~50 MB RAM und einem Docker-Container. Alle Bitwarden-Clients funktionieren, Premium-Features (TOTP, Send, Orgs) sind kostenlos. De facto Standard für Self-Hoster.
—
Check ↗
2
▶ Für Enterprise & Compliance
B
Bitwarden
Offizieller Bitwarden-Server mit professionellen Audits (SOC 2 Type II, Cure53), SSO/SAML, SCIM und Directory Sync. Schwerer (~2 GB RAM, MSSQL), aber nötig für Enterprise-Features und Compliance-Nachweise.
—
Check ↗
3
▶ Für Offline-Puristen
K
KeePassXC
Kein Server, keine Angriffsfläche. AES-256/ChaCha20 .kdbx-Datei, Sync via Syncthing/Nextcloud. Höchste Sicherheit (98/100), aber manuelle Multi-Device-Synchronisation.
—
Check ↗
§ 01

Warum wir sie gewählt haben

Vaultwarden — top-empfehlung für homelab & solo

Rust-Reimplementierung der Bitwarden-API mit nur ~50 MB RAM und einem Docker-Container. Alle Bitwarden-Clients funktionieren, Premium-Features (TOTP, Send, Orgs) sind kostenlos. De facto Standard für Self-Hoster.

“Rust-Reimplementierung der Bitwarden-API mit nur ~50 MB RAM und einem Docker-Container. Alle Bitwarden-Clients funktionieren, Premium-Features (TOTP, Send, Orgs) sind kostenlos. De facto Standard für Self-Hoster.”
▶ Urteil — Vaultwarden bestätigt · 7. Juli 2026

Bitwarden — für enterprise & compliance

Offizieller Bitwarden-Server mit professionellen Audits (SOC 2 Type II, Cure53), SSO/SAML, SCIM und Directory Sync. Schwerer (~2 GB RAM, MSSQL), aber nötig für Enterprise-Features und Compliance-Nachweise.

KeePassXC — für offline-puristen

Kein Server, keine Angriffsfläche. AES-256/ChaCha20 .kdbx-Datei, Sync via Syncthing/Nextcloud. Höchste Sicherheit (98/100), aber manuelle Multi-Device-Synchronisation.

Warum selbst hosten?

Wer seine Passwörter selbst hostet, behält die volle Kontrolle über seine Credentials — kein Cloud-Anbieter, keine Abo-Falle, keine versteckten Preisänderungen. Die Daten liegen auf deinem eigenen Server, verschlüsselt, unter deiner Hoheit. 2026 ist die Auswahl an Open-Source-Lösungen reifer denn je, und die Frage ist nicht mehr ob, sondern welche.

Die Antwort hängt vom Use Case ab: Solo-Homelab, Enterprise mit Compliance-Anforderungen, Offline-Purismus oder Team-Verwaltung. Wir haben vier Lösungen verglichen, die jeweils eine andere Nische abdecken.

Unsere Empfehlungen

1. Vaultwarden — Top-Empfehlung für Homelab & Solo

Vaultwarden ist eine Rust-Reimplementierung der Bitwarden-Server-API und damit 100 % kompatibel mit allen offiziellen Bitwarden-Clients4. Statt eines schweren Stacks aus 10+ Containern und MSSQL reicht ein einziger Docker-Container mit SQLite2. Der Ressourcenverbrauch liegt bei rund 50 MB RAM — gegenüber über 2 GB beim offiziellen Bitwarden-Server2. Im Benchmark erreichte Vaultwarden 92/100 Punkte und eine Sync-Latenz von 150 ms1.

Der entscheidende Vorteil: Premium-Features wie TOTP, Send, Organisationen und Notfallzugang sind bei Vaultwarden kostenlos2. In der Community bevorzugen 65 % der Self-Hoster Vaultwarden gegenüber dem offiziellen Bitwarden-Server8. Für die allermeisten Self-Hoster ist das die richtige Wahl — leichter, einfacher, kostenlos.

2. Bitwarden (offiziell) — Für Enterprise & Compliance

Der offizielle Bitwarden-Server bietet identische Feature-Parität mit der Cloud-Variante, kommt aber mit deutlich höherem Ressourcenbedarf: rund 2 GB RAM und MSSQL als Datenbank2. Er lohnt sich nur, wenn du Enterprise-Features wie SCIM, SSO/SAML oder Directory Sync benötigst2.

Bitwarden verfügt über professionelle Audits — darunter Cure53 und SOC 2 Type II1. Wer Compliance-Nachweise für Kunden oder Prüfer braucht, kommt am offiziellen Server nicht vorbei. Für den Heimanwender ist er schlicht überdimensioniert.

3. KeePassXC — Für Offline-Puristen

KeePassXC geht einen radikal anderen Weg: kein Server, kein Account, keine Cloud6. Die Passwörter liegen in einer AES-256- oder ChaCha20-verschlüsselten .kdbx-Datei im KDBX4-Format6. Damit gibt es schlicht keine Angriffsfläche über das Netzwerk — die höchste Sicherheit im Vergleich, mit 98 von 100 Punkten1.

Der Preis dafür: Multi-Device-Synchronisation musst du selbst organisieren — etwa via Syncthing oder Nextcloud8. KeePassXC ist ideal für Air-Gapped-Setups und alle, die absolute Kontrolle ohne Netzwerkabhängigkeit wollen. Der Komfortverlust gegenüber einer Server-Lösung ist aber real8.

4. Bitwarden Business — Für Teams & SMBs

Bitwarden Business positioniert sich zwischen Solo-Vaultwarden und Enterprise-Bitwarden. Es bietet Collections, granulare Berechtigungen und Self-Hosting-Optionen für kleine und mittlere Teams, die das Bitwarden-Ökosystem mit Admin-Controls nutzen wollen. Wer Team-Funktionen braucht, sollte aber auch Passbolt in Betracht ziehen: Es ist speziell für Teams gebaut, bietet gruppenbasierte ACLs, OpenPGP-Verschlüsselung und Audit-Logs5. Die Community Edition ist kostenlos unter AGPL-3.0; die Pro-Variante ergänzt SSO und Directory Sync5. Ebenso erwähnenswert für sicherheitsfokussierte Teams ist Psono — ein 2017 in München gegründetes Projekt mit granularen Zugriffskontrollen, REST-API und LDAP-Integration7.

Vergleich auf einen Blick

RessourcenSetupClientsEnterprise-Features
Vaultwarden~50 MB RAM1 ContainerAlle Bitwarden-ClientsTOTP, Send, Orgs (kostenlos)
Bitwarden (offiziell)~2 GB RAM10+ ContainerAlle Bitwarden-ClientsSCIM, SSO/SAML, Dir. Sync
KeePassXCMinimal (lokal)Kein ServerKeePass-Ökosystem—
Bitwarden Business~2 GB RAM10+ ContainerAlle Bitwarden-ClientsCollections, granular perms

Sicherheitshinweis: Nicht öffentlich exponieren

Egal welche Lösung du wählst — stelle deinen Passwort-Manager niemals direkt ins öffentliche Internet. Nutze stattdessen einen VPN-Tunnel wie Tailscale oder WireGuard für den Zugriff3. Das reduziert die Angriffsfläche drastisch und hält deine Credentials dort, wo sie hingehören: hinter einer zusätzlichen Verschlüsselungsschicht.


Transparenz: Wir verdienen möglicherweise eine Provision, wenn du über unsere Links einkaufst. Das beeinflusst unsere redaktionelle Bewertung nicht.

§ 02

Direkter Vergleich

PickPreisRessourcenverbrauchSetupClient-Kompatibilität
V
Vaultwarden
▶ Pick
—~50 MB RAM1 Docker-ContainerAlle Bitwarden-ClientsPreis prüfen ↗
B
Bitwarden
für enterprise & compliance
—~2 GB RAM10+ Container, MSSQLAlle Bitwarden-ClientsPreis prüfen ↗
K
KeePassXC
für offline-puristen
—Minimal (lokal)Kein Server nötigKeePass-ÖkosystemPreis prüfen ↗
B
Bitwarden Business
für teams & smbs
—~2 GB RAM10+ Container, MSSQLAlle Bitwarden-ClientsPreis prüfen ↗
▶ § Leser fragt
Du bist dran

Willst du eine Anschlussfrage, die der Artikel nicht beantwortet hat? Frag die Engine — sie kennt den Kontext des Artikels.

▶ frag die Engine~1s · belegt jede Aussage
Artikelkontext geladen ⌘↵
§ 03

Wie wir getestet haben

Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.

4
contenders tested
7 days
real-use trial each
clean
install per run
5
scoring criteria
§ 04

Quellen · 8

1
Best Self-Hosted Password Managers 2025 — Kubedo Cloud
open ↗
2
Bitwarden vs Vaultwarden: Which to Self-Host? — DEV Community
open ↗
3
Best Self-Hosted Password Manager in 2026 — speedtesthq.com
open ↗
4
Vaultwarden vs. Bitwarden: Best Password Manager? — WunderTech
open ↗
5
Passbolt: Open Source Password Manager for Teams
open ↗
6
KeePassXC Password Manager — Official Site
open ↗
7
Psono Review: Self-Hosted Password Manager for Security-Focused Teams
open ↗
8
Self-hostable (open-source) password managers 2025 — Reddit r/selfhosted
open ↗
Du hast bis zum Ende gelesen.
Etwas, das wir nicht behandelt haben? Frag die Engine.
▶ frag die Engine~1s · belegt jede Aussage
Artikelkontext geladen ⌘↵
ⓘ
Recomate erhält eine Provision über die Affiliate-Links oben. Sie ändert weder den Preis, den du zahlst, noch die Reihenfolge unserer Picks, und jeder Link wird direkt offengelegt. Wie wir Geld verdienen →
recomate.

Ein Katalog der Dinge, die sich wirklich zu kaufen lohnen — getestet, zitiert und jede Nacht von autonomen Agenten auf der LibertAI-Engine geprüft.

Sprache
Methode
Wie wir testen
Der Prüf-Loop
Affiliate-Hinweis
Schwester
askbuy.ai
Chat-basiertes Shopping
Impressum
Bricolage · Instrument · DM
LibertAI · Aleph.im
© 2026 recomate