Vaultwarden, Bitwarden oficial, KeePassXC y Bitwarden Business comparados: consumo de RAM, cifrado, auditorías y casos de uso. Guía editorial para autoalojar tus contraseñas con control total y cero dependencia de terceros.
Reimplementación en Rust de la API de Bitwarden con 50 MB de RAM y un solo contenedor Docker. Implementa gratis características premium de Bitwarden (TOTP, Send, organizaciones). 92/100 en benchmarks. Ideal para Raspberry Pi y NAS.
Servidor oficial de Bitwarden con auditorías SOC 2 Type II, SCIM, SSO/SAML y directory sync. Requiere 2+ GB de RAM y 10+ contenedores con MSSQL. 90/100 en benchmarks. Para quien necesita la cadena de confianza completa.
Sin servidor ni red: base de datos local cifrada con ChaCha20/KDBX4. 98/100 en seguridad, la puntuación más alta. Cero superficie de ataque de red. Gratuito y open source.
La brecha de LastPass en 2022 dejó una lección que sigue vigente: cuando tus secretos viven en servidores ajenos, el riesgo no lo controlas tú. Autoalojar tu gestor de contraseñas significa que el cifrado AES-256 extremo a extremo ocurre en tu propia infraestructura, con cero dependencia de terceros y acceso exclusivo a los datos en reposo1.
El movimiento self-hosted ha crecido aproximadamente un 40% desde 2023, impulsado por hardware accesible como Raspberry Pi y NAS domésticos que hacen viable montar un gestor profesional con menos de 1 GB de RAM1. Hoy, las opciones open source cubren todo el espectro: desde un contenedor Docker de 50 MB hasta soluciones enterprise con auditorías SOC 2.
Recomate evalúa aquí cuatro gestores self-hosted —los things actually worth buying— según recursos, seguridad, características premium y caso de uso. Todos son gratuitos y open source; las diferencias están en el despliegue, el soporte y el público al que sirven.
> Transparencia: esta página contiene enlaces de afiliación. Si llegas a través de ellos, podemos recibir una comisión sin coste adicional para ti. Las valoraciones se basan en las fuentes citadas, no en acuerdos comerciales.
| Gestor | Recursos mínimos | Despliegue | Auditoría / Compliance |
|---|---|---|---|
| Vaultwarden | 50 MB RAM | 1 contenedor Docker + SQLite | Comunidad (no oficial) |
| Bitwarden (self-host) | 200 MB RAM (2+ GB recomendado) | 10+ contenedores + MSSQL | SOC 2 Type II |
| KeePassXC | Sin servidor | App local, sin red | Cure53 (auditoría comunitaria) |
| Bitwarden Business | 200 MB RAM | 10+ contenedores + MSSQL | SOC 2 Type II, SCIM, SSO/SAML |
Vaultwarden es una reimplementación en Rust de la API de Bitwarden. No es un fork: reescribe el servidor completo desde cero, conservando compatibilidad total con todas las apps oficiales de Bitwarden (móvil, escritorio, extensión de navegador)4.
Lo que lo coloca por encima para el 99% de los self-hosters es la eficiencia: consume 50 MB de RAM frente a los 2+ GB del servidor oficial de Bitwarden, y funciona con un solo contenedor Docker y SQLite en lugar de los 10+ contenedores con MSSQL que exige la versión oficial2. En benchmarks de Kubedo obtiene 92/100, la puntuación más alta para uso individual1.
La ventaja decisiva: Vaultwarden implementa de forma gratuita características que Bitwarden reserva para planes de pago —organizaciones, TOTP, Send y acceso de emergencia—2. En la comunidad de r/selfhosted, el 65% prefiere Vaultwarden sobre el Bitwarden oficial para autoalojamiento5.
Ideal para: Raspberry Pi, Synology NAS, VPS modestos. Setup en menos de 5 minutos1.
Veredicto: Si eres un individuo o un homelabber, no hay razón para elegir otra cosa. Vaultwarden te da todo lo premium gratis, en 50 MB de RAM.
El servidor oficial de Bitwarden es la opción cuando necesitas la cadena de confianza completa: auditorías SOC 2 Type II, soporte oficial de la empresa y features enterprise como SCIM, SSO/SAML y directory sync1.
El precio de esa formalidad es el consumo: 2+ GB de RAM recomendados y una arquitectura de 10+ contenedores con MSSQL2. No es algo que montes en un Raspberry Pi un domingo por la tarde. Pero a cambio obtienes la garantía de que cada componente está auditado y respaldado por el equipo de Bitwarden.
En benchmarks obtiene 90/100, ligeramente por debajo de Vaultwarden en eficiencia pero superior en pulido y soporte1.
Ideal para: equipos pequeños que ya tienen infraestructura, organizaciones que requieren auditorías formales pero no necesitan el plan Business completo.
Veredicto: Si tu organización exige auditorías SOC 2 y soporte oficial, el servidor oficial de Bitwarden es la base correcta. Para todo lo demás, Vaultwarden basta.
KeePassXC toma el camino opuesto: sin servidor, sin red, sin superficie de ataque. Tu base de datos es un archivo local cifrado con ChaCha20 y el formato KDBX4, que sincronizas manualmente (o vía Syncthing, Nextcloud, lo que prefieras)1.
En la categoría de seguridad pura, KeePassXC obtiene 98/100 —la puntuación más alta de todos los analizados— precisamente porque no expone ningún puerto al exterior1. No hay contenedores que configurar, no hay certificados TLS que renovar, no hay reverse proxy. Abres la app, introduces tu contraseña maestra y trabajas.
La comunidad de r/selfhosted lo elige en un 55% de los casos para uso offline5. Es gratuito, open source y funciona en Windows, macOS y Linux.
Ideal para: entornos air-gapped, usuarios que no quieren depender de ningún servidor, quienes ya tienen una solución de sincronización de archivos.
Veredicto: Si tu modelo de amenaza incluye "no quiero nada escuchando en un puerto", KeePassXC es la respuesta. Cero red, cero riesgo de red.
Bitwarden Business no es un producto distinto: es el servidor oficial de Bitwarden con el plan Business activado, que desbloquea políticas de grupo, logs de auditoría, collections para compartir credenciales entre equipos, directory sync y soporte oficial de Bitwarden1.
Para empresas que necesitan compliance —HIPAA, GDPR, ISO 27001— el plan Business proporciona la documentación y las auditorías (SOC 2 Type II) que un auditor externo exigirá1. El self-hosting permite además mantener los datos dentro de tu propia infraestructura, algo que regulaciones sectoriales pueden requerir.
El coste del plan Business se suma a la infraestructura: los mismos 2+ GB de RAM y 10+ contenedores del servidor oficial, más las licencias por usuario. Passbolt, como alternativa orientada a equipos, ofrece un plan Community gratuito con usuarios ilimitados y auditorías independientes de Quarkslab y Cure53, pero su enfoque OpenPGP y su plan Business (4,5 €/usuario/mes) apuntan a un nicho distinto3.
Ideal para: empresas medianas y grandes con requisitos de compliance, equipos que necesitan compartir credenciales de forma controlada, organizaciones con políticas de seguridad formales.
Veredicto: Si tu equipo de compliance pide auditorías, políticas y logs, Bitwarden Business con self-hosting es la combinación que cierra el círculo: control de datos + soporte oficial + documentación auditable.
El factor decisivo no es cuál es "mejor" en abstracto —es cuál encaja con tu modelo de amenaza, tu infraestructura y tu tolerancia al mantenimiento. Todos cifran con estándares sólidos; la diferencia está en dónde viven los datos y quién responde cuando algo falla.
Fuentes citadas en esta guía: Kubedo (2025)1, DEV Community2, Cybernews (2026)3, WunderTech4, r/selfhosted5.
| Elección | Precio | RAM mínima | Despliegue | Auditoría | |
|---|---|---|---|---|---|
Vaultwarden ▶ Elección | — | 50 MB | 1 contenedor Docker + SQLite | Comunidad (no oficial) | Ver precio ↗ |
Bitwarden mejor para auditorías profesionales | — | 2+ GB recomendado | 10+ contenedores + MSSQL | SOC 2 Type II | Ver precio ↗ |
KeePassXC mejor para uso offline y air-gapped | — | Sin servidor | App local, sin red | Cure53 (comunitaria) | Ver precio ↗ |
Bitwarden Business mejor para equipos y compliance | — | 2+ GB recomendado | 10+ contenedores + MSSQL | SOC 2 Type II + SCIM | Ver precio ↗ |
¿Quieres una aclaración que el artículo no respondió? Pregunta al motor — lleva el contexto del artículo.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.