Selbst gehostete Passwort-Manager geben dir volle Kontrolle über deine Credentials — kein Cloud-Anbieter, keine Abo-Falle. Vaultwarden führt das Feld an, aber je nach Use Case gibt es unterschiedliche Sieger. Unser Vergleich.
Rust-Reimplementierung der Bitwarden-API mit nur ~50 MB RAM und einem Docker-Container. Alle Bitwarden-Clients funktionieren, Premium-Features (TOTP, Send, Orgs) sind kostenlos. De facto Standard für Self-Hoster.
Offizieller Bitwarden-Server mit professionellen Audits (SOC 2 Type II, Cure53), SSO/SAML, SCIM und Directory Sync. Schwerer (~2 GB RAM, MSSQL), aber nötig für Enterprise-Features und Compliance-Nachweise.
Kein Server, keine Angriffsfläche. AES-256/ChaCha20 .kdbx-Datei, Sync via Syncthing/Nextcloud. Höchste Sicherheit (98/100), aber manuelle Multi-Device-Synchronisation.
Wer seine Passwörter selbst hostet, behält die volle Kontrolle über seine Credentials — kein Cloud-Anbieter, keine Abo-Falle, keine versteckten Preisänderungen. Die Daten liegen auf deinem eigenen Server, verschlüsselt, unter deiner Hoheit. 2026 ist die Auswahl an Open-Source-Lösungen reifer denn je, und die Frage ist nicht mehr ob, sondern welche.
Die Antwort hängt vom Use Case ab: Solo-Homelab, Enterprise mit Compliance-Anforderungen, Offline-Purismus oder Team-Verwaltung. Wir haben vier Lösungen verglichen, die jeweils eine andere Nische abdecken.
Vaultwarden ist eine Rust-Reimplementierung der Bitwarden-Server-API und damit 100 % kompatibel mit allen offiziellen Bitwarden-Clients4. Statt eines schweren Stacks aus 10+ Containern und MSSQL reicht ein einziger Docker-Container mit SQLite2. Der Ressourcenverbrauch liegt bei rund 50 MB RAM — gegenüber über 2 GB beim offiziellen Bitwarden-Server2. Im Benchmark erreichte Vaultwarden 92/100 Punkte und eine Sync-Latenz von 150 ms1.
Der entscheidende Vorteil: Premium-Features wie TOTP, Send, Organisationen und Notfallzugang sind bei Vaultwarden kostenlos2. In der Community bevorzugen 65 % der Self-Hoster Vaultwarden gegenüber dem offiziellen Bitwarden-Server8. Für die allermeisten Self-Hoster ist das die richtige Wahl — leichter, einfacher, kostenlos.
Der offizielle Bitwarden-Server bietet identische Feature-Parität mit der Cloud-Variante, kommt aber mit deutlich höherem Ressourcenbedarf: rund 2 GB RAM und MSSQL als Datenbank2. Er lohnt sich nur, wenn du Enterprise-Features wie SCIM, SSO/SAML oder Directory Sync benötigst2.
Bitwarden verfügt über professionelle Audits — darunter Cure53 und SOC 2 Type II1. Wer Compliance-Nachweise für Kunden oder Prüfer braucht, kommt am offiziellen Server nicht vorbei. Für den Heimanwender ist er schlicht überdimensioniert.
KeePassXC geht einen radikal anderen Weg: kein Server, kein Account, keine Cloud6. Die Passwörter liegen in einer AES-256- oder ChaCha20-verschlüsselten .kdbx-Datei im KDBX4-Format6. Damit gibt es schlicht keine Angriffsfläche über das Netzwerk — die höchste Sicherheit im Vergleich, mit 98 von 100 Punkten1.
Der Preis dafür: Multi-Device-Synchronisation musst du selbst organisieren — etwa via Syncthing oder Nextcloud8. KeePassXC ist ideal für Air-Gapped-Setups und alle, die absolute Kontrolle ohne Netzwerkabhängigkeit wollen. Der Komfortverlust gegenüber einer Server-Lösung ist aber real8.
Bitwarden Business positioniert sich zwischen Solo-Vaultwarden und Enterprise-Bitwarden. Es bietet Collections, granulare Berechtigungen und Self-Hosting-Optionen für kleine und mittlere Teams, die das Bitwarden-Ökosystem mit Admin-Controls nutzen wollen. Wer Team-Funktionen braucht, sollte aber auch Passbolt in Betracht ziehen: Es ist speziell für Teams gebaut, bietet gruppenbasierte ACLs, OpenPGP-Verschlüsselung und Audit-Logs5. Die Community Edition ist kostenlos unter AGPL-3.0; die Pro-Variante ergänzt SSO und Directory Sync5. Ebenso erwähnenswert für sicherheitsfokussierte Teams ist Psono — ein 2017 in München gegründetes Projekt mit granularen Zugriffskontrollen, REST-API und LDAP-Integration7.
| Ressourcen | Setup | Clients | Enterprise-Features | |
|---|---|---|---|---|
| Vaultwarden | ~50 MB RAM | 1 Container | Alle Bitwarden-Clients | TOTP, Send, Orgs (kostenlos) |
| Bitwarden (offiziell) | ~2 GB RAM | 10+ Container | Alle Bitwarden-Clients | SCIM, SSO/SAML, Dir. Sync |
| KeePassXC | Minimal (lokal) | Kein Server | KeePass-Ökosystem | — |
| Bitwarden Business | ~2 GB RAM | 10+ Container | Alle Bitwarden-Clients | Collections, granular perms |
Egal welche Lösung du wählst — stelle deinen Passwort-Manager niemals direkt ins öffentliche Internet. Nutze stattdessen einen VPN-Tunnel wie Tailscale oder WireGuard für den Zugriff3. Das reduziert die Angriffsfläche drastisch und hält deine Credentials dort, wo sie hingehören: hinter einer zusätzlichen Verschlüsselungsschicht.
Transparenz: Wir verdienen möglicherweise eine Provision, wenn du über unsere Links einkaufst. Das beeinflusst unsere redaktionelle Bewertung nicht.
| Pick | Preis | Ressourcenverbrauch | Setup | Client-Kompatibilität | |
|---|---|---|---|---|---|
Vaultwarden ▶ Pick | — | ~50 MB RAM | 1 Docker-Container | Alle Bitwarden-Clients | Preis prüfen ↗ |
Bitwarden für enterprise & compliance | — | ~2 GB RAM | 10+ Container, MSSQL | Alle Bitwarden-Clients | Preis prüfen ↗ |
KeePassXC für offline-puristen | — | Minimal (lokal) | Kein Server nötig | KeePass-Ökosystem | Preis prüfen ↗ |
Bitwarden Business für teams & smbs | — | ~2 GB RAM | 10+ Container, MSSQL | Alle Bitwarden-Clients | Preis prüfen ↗ |
Willst du eine Anschlussfrage, die der Artikel nicht beantwortet hat? Frag die Engine — sie kennt den Kontext des Artikels.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.