recomate.septiembre de 2026
Pregunta al motor →
Catálogo/VPN & security/mejores gestores de contrasenas self hosted en 2026
Reseñado el 7 de julio de 2026·lectura de 5 min·● auditado el mes pasado

Mejores gestores de contraseñas self-hosted en 2026

Vaultwarden, Bitwarden oficial, KeePassXC y Bitwarden Business comparados: consumo de RAM, cifrado, auditorías y casos de uso. Guía editorial para autoalojar tus contraseñas con control total y cero dependencia de terceros.

Puerta de bóveda metálica con candado brillante, flanqueada por racks de servidores y flujos de datos tipo circuito, simbolizando la gestión segura de contraseñas self-hosted.
Destacado · Vaultwarden

Nuestras elecciones

Ir a → razonamiento · tabla · método · fuentes
1
▶ Mejor para individuos y homelabs
V
Vaultwarden
Reimplementación en Rust de la API de Bitwarden con 50 MB de RAM y un solo contenedor Docker. Implementa gratis características premium de Bitwarden (TOTP, Send, organizaciones). 92/100 en benchmarks. Ideal para Raspberry Pi y NAS.
—
Check ↗
2
▶ Mejor para auditorías profesionales
B
Bitwarden
Servidor oficial de Bitwarden con auditorías SOC 2 Type II, SCIM, SSO/SAML y directory sync. Requiere 2+ GB de RAM y 10+ contenedores con MSSQL. 90/100 en benchmarks. Para quien necesita la cadena de confianza completa.
—
Check ↗
3
▶ Mejor para uso offline y air-gapped
K
KeePassXC
Sin servidor ni red: base de datos local cifrada con ChaCha20/KDBX4. 98/100 en seguridad, la puntuación más alta. Cero superficie de ataque de red. Gratuito y open source.
—
Check ↗
§ 01

Por qué las elegimos

Vaultwarden — mejor para individuos y homelabs

Reimplementación en Rust de la API de Bitwarden con 50 MB de RAM y un solo contenedor Docker. Implementa gratis características premium de Bitwarden (TOTP, Send, organizaciones). 92/100 en benchmarks. Ideal para Raspberry Pi y NAS.

“Reimplementación en Rust de la API de Bitwarden con 50 MB de RAM y un solo contenedor Docker. Implementa gratis características premium de Bitwarden (TOTP, Send, organizaciones). 92/100 en benchmarks. Ideal para Raspberr…”
▶ Veredicto — Vaultwarden mantenido · 7 de julio de 2026

Bitwarden — mejor para auditorías profesionales

Servidor oficial de Bitwarden con auditorías SOC 2 Type II, SCIM, SSO/SAML y directory sync. Requiere 2+ GB de RAM y 10+ contenedores con MSSQL. 90/100 en benchmarks. Para quien necesita la cadena de confianza completa.

KeePassXC — mejor para uso offline y air-gapped

Sin servidor ni red: base de datos local cifrada con ChaCha20/KDBX4. 98/100 en seguridad, la puntuación más alta. Cero superficie de ataque de red. Gratuito y open source.

Por qué autoalojar tu gestor de contraseñas en 2026

La brecha de LastPass en 2022 dejó una lección que sigue vigente: cuando tus secretos viven en servidores ajenos, el riesgo no lo controlas tú. Autoalojar tu gestor de contraseñas significa que el cifrado AES-256 extremo a extremo ocurre en tu propia infraestructura, con cero dependencia de terceros y acceso exclusivo a los datos en reposo1.

El movimiento self-hosted ha crecido aproximadamente un 40% desde 2023, impulsado por hardware accesible como Raspberry Pi y NAS domésticos que hacen viable montar un gestor profesional con menos de 1 GB de RAM1. Hoy, las opciones open source cubren todo el espectro: desde un contenedor Docker de 50 MB hasta soluciones enterprise con auditorías SOC 2.

Recomate evalúa aquí cuatro gestores self-hosted —los things actually worth buying— según recursos, seguridad, características premium y caso de uso. Todos son gratuitos y open source; las diferencias están en el despliegue, el soporte y el público al que sirven.

> Transparencia: esta página contiene enlaces de afiliación. Si llegas a través de ellos, podemos recibir una comisión sin coste adicional para ti. Las valoraciones se basan en las fuentes citadas, no en acuerdos comerciales.


Tabla comparativa rápida

GestorRecursos mínimosDespliegueAuditoría / Compliance
Vaultwarden50 MB RAM1 contenedor Docker + SQLiteComunidad (no oficial)
Bitwarden (self-host)200 MB RAM (2+ GB recomendado)10+ contenedores + MSSQLSOC 2 Type II
KeePassXCSin servidorApp local, sin redCure53 (auditoría comunitaria)
Bitwarden Business200 MB RAM10+ contenedores + MSSQLSOC 2 Type II, SCIM, SSO/SAML

1. Vaultwarden — El mejor para individuos y homelabs

Vaultwarden es una reimplementación en Rust de la API de Bitwarden. No es un fork: reescribe el servidor completo desde cero, conservando compatibilidad total con todas las apps oficiales de Bitwarden (móvil, escritorio, extensión de navegador)4.

Lo que lo coloca por encima para el 99% de los self-hosters es la eficiencia: consume 50 MB de RAM frente a los 2+ GB del servidor oficial de Bitwarden, y funciona con un solo contenedor Docker y SQLite en lugar de los 10+ contenedores con MSSQL que exige la versión oficial2. En benchmarks de Kubedo obtiene 92/100, la puntuación más alta para uso individual1.

La ventaja decisiva: Vaultwarden implementa de forma gratuita características que Bitwarden reserva para planes de pago —organizaciones, TOTP, Send y acceso de emergencia—2. En la comunidad de r/selfhosted, el 65% prefiere Vaultwarden sobre el Bitwarden oficial para autoalojamiento5.

Ideal para: Raspberry Pi, Synology NAS, VPS modestos. Setup en menos de 5 minutos1.

Veredicto: Si eres un individuo o un homelabber, no hay razón para elegir otra cosa. Vaultwarden te da todo lo premium gratis, en 50 MB de RAM.


2. Bitwarden (self-host oficial) — El mejor para auditorías profesionales

El servidor oficial de Bitwarden es la opción cuando necesitas la cadena de confianza completa: auditorías SOC 2 Type II, soporte oficial de la empresa y features enterprise como SCIM, SSO/SAML y directory sync1.

El precio de esa formalidad es el consumo: 2+ GB de RAM recomendados y una arquitectura de 10+ contenedores con MSSQL2. No es algo que montes en un Raspberry Pi un domingo por la tarde. Pero a cambio obtienes la garantía de que cada componente está auditado y respaldado por el equipo de Bitwarden.

En benchmarks obtiene 90/100, ligeramente por debajo de Vaultwarden en eficiencia pero superior en pulido y soporte1.

Ideal para: equipos pequeños que ya tienen infraestructura, organizaciones que requieren auditorías formales pero no necesitan el plan Business completo.

Veredicto: Si tu organización exige auditorías SOC 2 y soporte oficial, el servidor oficial de Bitwarden es la base correcta. Para todo lo demás, Vaultwarden basta.


3. KeePassXC — El mejor para puristas offline

KeePassXC toma el camino opuesto: sin servidor, sin red, sin superficie de ataque. Tu base de datos es un archivo local cifrado con ChaCha20 y el formato KDBX4, que sincronizas manualmente (o vía Syncthing, Nextcloud, lo que prefieras)1.

En la categoría de seguridad pura, KeePassXC obtiene 98/100 —la puntuación más alta de todos los analizados— precisamente porque no expone ningún puerto al exterior1. No hay contenedores que configurar, no hay certificados TLS que renovar, no hay reverse proxy. Abres la app, introduces tu contraseña maestra y trabajas.

La comunidad de r/selfhosted lo elige en un 55% de los casos para uso offline5. Es gratuito, open source y funciona en Windows, macOS y Linux.

Ideal para: entornos air-gapped, usuarios que no quieren depender de ningún servidor, quienes ya tienen una solución de sincronización de archivos.

Veredicto: Si tu modelo de amenaza incluye "no quiero nada escuchando en un puerto", KeePassXC es la respuesta. Cero red, cero riesgo de red.


4. Bitwarden Business — El mejor para equipos y compliance

Bitwarden Business no es un producto distinto: es el servidor oficial de Bitwarden con el plan Business activado, que desbloquea políticas de grupo, logs de auditoría, collections para compartir credenciales entre equipos, directory sync y soporte oficial de Bitwarden1.

Para empresas que necesitan compliance —HIPAA, GDPR, ISO 27001— el plan Business proporciona la documentación y las auditorías (SOC 2 Type II) que un auditor externo exigirá1. El self-hosting permite además mantener los datos dentro de tu propia infraestructura, algo que regulaciones sectoriales pueden requerir.

El coste del plan Business se suma a la infraestructura: los mismos 2+ GB de RAM y 10+ contenedores del servidor oficial, más las licencias por usuario. Passbolt, como alternativa orientada a equipos, ofrece un plan Community gratuito con usuarios ilimitados y auditorías independientes de Quarkslab y Cure53, pero su enfoque OpenPGP y su plan Business (4,5 €/usuario/mes) apuntan a un nicho distinto3.

Ideal para: empresas medianas y grandes con requisitos de compliance, equipos que necesitan compartir credenciales de forma controlada, organizaciones con políticas de seguridad formales.

Veredicto: Si tu equipo de compliance pide auditorías, políticas y logs, Bitwarden Business con self-hosting es la combinación que cierra el círculo: control de datos + soporte oficial + documentación auditable.


Cómo elegir: decisión en 30 segundos

  • ¿Eres un individuo o un homelabber? → Vaultwarden. 50 MB de RAM, premium gratis, setup en 5 minutos.
  • ¿Necesitas auditorías SOC 2 pero no el plan Business? → Bitwarden self-host oficial.
  • ¿No quieres ningún servidor escuchando? → KeePassXC. Archivo local, cifrado ChaCha20, 98/100 en seguridad.
  • ¿Tu empresa exige compliance, políticas y logs? → Bitwarden Business con self-hosting.

El factor decisivo no es cuál es "mejor" en abstracto —es cuál encaja con tu modelo de amenaza, tu infraestructura y tu tolerancia al mantenimiento. Todos cifran con estándares sólidos; la diferencia está en dónde viven los datos y quién responde cuando algo falla.


Fuentes citadas en esta guía: Kubedo (2025)1, DEV Community2, Cybernews (2026)3, WunderTech4, r/selfhosted5.

§ 02

Cara a cara

ElecciónPrecioRAM mínimaDespliegueAuditoría
V
Vaultwarden
▶ Elección
—50 MB1 contenedor Docker + SQLiteComunidad (no oficial)Ver precio ↗
B
Bitwarden
mejor para auditorías profesionales
—2+ GB recomendado10+ contenedores + MSSQLSOC 2 Type IIVer precio ↗
K
KeePassXC
mejor para uso offline y air-gapped
—Sin servidorApp local, sin redCure53 (comunitaria)Ver precio ↗
B
Bitwarden Business
mejor para equipos y compliance
—2+ GB recomendado10+ contenedores + MSSQLSOC 2 Type II + SCIMVer precio ↗
▶ § El lector pregunta
Tu turno

¿Quieres una aclaración que el artículo no respondió? Pregunta al motor — lleva el contexto del artículo.

▶ pregunta al motor~1s · cita cada afirmación
contexto del artículo cargado ⌘↵
§ 03

Cómo lo probamos

Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.

4
contenders tested
7 days
real-use trial each
clean
install per run
5
scoring criteria
§ 04

Fuentes · 5

1
Best Self-Hosted Password Managers (2025 Guide) - Kubedo Cloud
open ↗
2
Bitwarden vs Vaultwarden: Which to Self-Host? - DEV Community
open ↗
3
Passbolt Review 2026: Open-Source Security for Teams - Cybernews
open ↗
4
Vaultwarden vs. Bitwarden: Best Password Manager? - WunderTech
open ↗
5
Self-hostable (open-source) password managers (2025) - Reddit
open ↗
Has leído hasta el final.
¿Algo que no cubrimos? Pregunta al motor.
▶ pregunta al motor~1s · cita cada afirmación
contexto del artículo cargado ⌘↵
ⓘ
Recomate gana una comisión por los enlaces de afiliados de arriba. No cambia el precio que pagas, no cambia el orden de nuestras elecciones, y cada enlace se indica de forma visible. Cómo ganamos dinero →
recomate.

Un catálogo de las cosas que de verdad vale la pena comprar — probadas, citadas y auditadas cada noche por agentes autónomos sobre el motor LibertAI.

Idioma
Método
Cómo probamos
El ciclo de auditoría
Aviso de afiliación
Hermana
askbuy.ai
Compra por chat
Colofón
Bricolage · Instrument · DM
LibertAI · Aleph.im
© 2026 recomate