recomate.setembro de 2026
Pergunte ao motor →
Catálogo/VPN & security/melhores gestores de passwords self hosted em 2026
Avaliado em 7 de julho de 2026·leitura de 4 min·● auditado mês passado

Melhores Gestores de Passwords Self-Hosted em 2026

Self-hosted password managers dão controlo total sobre credenciais — sem vendor cloud, sem subscrições perpétuas. Comparamos Vaultwarden, Bitwarden, KeePassXC, Enpass e Bitwarden Business para encontrar o melhor para cada cenário.

A glowing cyan padlock hovers between server racks, symbolizing secure self-hosted password management.
Destaque · Vaultwarden

Nossas escolhas

Ir para → raciocínio · tabela · método · fontes
1
▶ Top pick geral
V
Vaultwarden
Reimplementação Rust da API Bitwarden num único container Docker com 50 MB de RAM. Desbloqueia TOTP, Send e emergency access sem custo. Mais de 35k estrelas no GitHub. Ideal para indivíduos, famílias e equipas pequenas.
—
Check ↗
2
▶ Para compliance enterprise
B
Bitwarden
Servidor oficial com código auditado por terceiros (Cure53), SSO/SAML, directory sync e passkeys completos. Requer 2+ GB de RAM e MSSQL. A escolha quando existem requisitos de SOC 2 ou HIPAA.
—
Check ↗
3
▶ Offline puro
K
KeePassXC
Gestor gratuito e open source que funciona inteiramente offline. As passwords ficam num ficheiro .kdbx encriptado sincronizado via Syncthing ou Nextcloud. Zero superfície de ataque de servidor.
—
Check ↗
§ 01

Por que as escolhemos

Vaultwarden — top pick geral

Reimplementação Rust da API Bitwarden num único container Docker com 50 MB de RAM. Desbloqueia TOTP, Send e emergency access sem custo. Mais de 35k estrelas no GitHub. Ideal para indivíduos, famílias e equipas pequenas.

“Reimplementação Rust da API Bitwarden num único container Docker com 50 MB de RAM. Desbloqueia TOTP, Send e emergency access sem custo. Mais de 35k estrelas no GitHub. Ideal para indivíduos, famílias e equipas pequenas.”
▶ Veredicto — Vaultwarden mantido · 7 de julho de 2026

Bitwarden — para compliance enterprise

Servidor oficial com código auditado por terceiros (Cure53), SSO/SAML, directory sync e passkeys completos. Requer 2+ GB de RAM e MSSQL. A escolha quando existem requisitos de SOC 2 ou HIPAA.

KeePassXC — offline puro

Gestor gratuito e open source que funciona inteiramente offline. As passwords ficam num ficheiro .kdbx encriptado sincronizado via Syncthing ou Nextcloud. Zero superfície de ataque de servidor.

Porque self-hostar o seu gestor de passwords?

O movimento de self-hosting cresceu cerca de 40% desde 2023, impulsionado por preocupações com GDPR e fadiga de serviços cloud3. Em paralelo, mais de 2.300 violações de dados foram registadas em 2024, com 81% ligadas a passwords fracas3. Ter as suas credenciais num servidor que controla — em vez de numa infraestrutura partilhada de um vendor — é uma forma concreta de reduzir a superfície de ataque.

A vantagem não é só privacidade: é controlo. Sem subscrições perpétuas, sem mudanças de preços unilaterais, sem dependência do uptime de terceiros. O trade-off é que você fica responsável por backups, atualizações e segurança do servidor. Para muitos, esse é precisamente o ponto.

Comparamos cinco opções que cobrem todo o espectro: do container que consome 50 MB de RAM ao servidor enterprise auditado, passando pelo ficheiro encriptado que nunca toca a rede.


1. Vaultwarden — a escolha óbvia para a maioria

O Vaultwarden é uma reimplementação em Rust da API do Bitwarden. Em vez dos múltiplos containers que o servidor oficial exige — servidor principal, MSSQL, proxy Nginx, microserviços —, o Vaultwarden corre num único container Docker com SQLite e precisa de apenas 50 MB de RAM2. Desbloqueia ainda funcionalidades premium do Bitwarden (TOTP, Send, emergency access) sem custo adicional2.

Com mais de 35.000 estrelas no GitHub, é o pick por defeito para indivíduos segundo análises recentes1. O score agregado de 92/100 coloca-o à frente de todas as alternativas para uso individual ou em pequenas equipas3.

A compatibilidade com os clientes oficiais do Bitwarden (mobile, desktop, extensão de browser) significa que a experiência de utilização é idêntica à do serviço cloud — só que os dados vivem no seu servidor.

Ideal para: indivíduos, famílias e equipas até ~10 pessoas com um homelab ou VPS modesto.

> Nota: o Vaultwarden não tem auditoria de código por terceiros, ao contrário do servidor oficial do Bitwarden. Para quem precisa de certificação formal, ver o pick #2.


2. Bitwarden (servidor oficial self-hosted) — para compliance e enterprise

O Bitwarden oficial é a escolha quando existem requisitos de compliance: SOC 2, HIPAA, auditorias de código por terceiros (Cure53)1. Inclui SSO/SAML, directory sync e suporte completo a passkeys1.

O preço desse polimento é a infraestrutura: requer 2+ GB de RAM e MSSQL, espalhado por múltiplos containers2. Para uma organização que já tem DevOps e precisa de auditorias formais, isso é trivial. Para um utilizador individual com um Raspberry Pi, é desnecessariamente pesado.

Ideal para: organizações com requisitos regulamentares e equipas com recursos de TI dedicados.


3. KeePassXC — offline puro, zero servidores

O KeePassXC é gratuito, open source e funciona inteiramente offline6. As passwords ficam num ficheiro .kdbx encriptado que pode ser sincronizado via Syncthing, Nextcloud ou qualquer serviço de ficheiros — sem que nenhum servidor de gestor de passwords esteja envolvido7.

A vantagem é a superfície de ataque: não há servidor a comprometer. A desvantagem é que a sincronização multi-device fica por conta do utilizador, e o sharing de passwords entre membros de uma equipa é mais manual do que nas alternativas baseadas em servidor.

Ideal para: privacy-maximalists e utilizadores single-user que preferem controlo total sobre a base de dados sem qualquer dependência de cloud7.


4. Enpass — sync sem self-hostar backend

O Enpass é offline-first com arquitectura zero-knowledge: os dados ficam no dispositivo do utilizador e a sincronização acontece através da própria nuvem — iCloud, Dropbox, ownCloud, entre outros5. Não há servidores do vendor envolvidos no armazenamento das credenciais.

É uma opção intermédia para quem quer sincronização multi-device sem ter de manter um backend self-hosted. O trade-off é que depende de um serviço de cloud de terceiros para o sync (embora os dados permaneçam encriptados).

Ideal para: quem quer sync entre dispositivos mas não quer (ou não pode) manter um servidor a correr.


5. Bitwarden Business — para equipas médias com políticas enterprise

O Bitwarden Business traz políticas enterprise, permissões granulares por collections e a opção de self-hosting com toda a infraestrutura do servidor oficial1. Mantém o código open source auditado e adiciona camadas de gestão pensadas para organizações de tamanho médio.

Para equipas que cresceram além do que o Vaultwarden suporta confortavelmente e precisam de controlo administrativo formal — sem sair do ecossistema Bitwarden — é a progressão natural.

Ideal para: equipas médias (10+ pessoas) com necessidades de políticas, auditoria e gestão granular de acessos.


Comparação rápida

VaultwardenBitwarden oficialKeePassXCEnpassBitwarden Business
RAM50 MB2+ GBN/AN/A2+ GB
AuditoriaNãoSim (Cure53)Open sourceNãoSim (Cure53)
Servidor1 container DockerMúltiplos containersNenhumNenhumMúltiplos containers
SharingVia clientes BitwardenCollections + gruposManualVia vault partilhadoCollections + políticas

O Vaultwarden consome 40× menos RAM que o servidor oficial do Bitwarden2. O KeePassXC elimina completamente o servidor da equação7. O Enpass oferece um meio-termo: sync sem backend próprio5.


Como escolher

  • Indivíduo ou família com homelab: Vaultwarden. Um container, 50 MB de RAM, clientes Bitwarden oficiais. Set-and-forget.
  • Organização com compliance: Bitwarden oficial. Auditoria Cure53, SSO/SAML, certificações.
  • Offline total, sem servidor: KeePassXC. Ficheiro encriptado, sync via Syncthing.
  • Sync sem manter backend: Enpass. Zero-knowledge, nuvem do utilizador.
  • Equipa média com políticas: Bitwarden Business. Collections, permissões granulares, self-host opcional.

Recomate pode receber comissões em links de afiliados. Isso não influencia os picks — selecionamos com base em mérito editorial.

§ 02

Lado a lado

EscolhaPreçoRequisitos de servidorAuditoria externaIdeal para
V
Vaultwarden
▶ Escolha
—50 MB RAM, 1 containerNão (comunidade)Indivíduos e famíliasVer preço ↗
B
Bitwarden
para compliance enterprise
—2+ GB RAM, MSSQLSim (Cure53, SOC 2)Compliance enterpriseVer preço ↗
K
KeePassXC
offline puro
—Sem servidorSim (open source)Offline puroVer preço ↗
E
Enpass
sync sem backend
—Sem servidor (cloud próprio)NãoSync sem backendVer preço ↗
B
Bitwarden Business
para equipas médias
—2+ GB RAM, self-hostSim (Cure53, SOC 2)Equipas médiasVer preço ↗
▶ § O leitor pergunta
Sua vez

Quer um acompanhamento que o artigo não respondeu? Pergunte ao motor — ele carrega o contexto do artigo.

▶ pergunte ao motor~1s · cita cada afirmação
contexto do artigo carregado ⌘↵
§ 03

Como testamos

Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.

5
contenders tested
7 days
real-use trial each
clean
install per run
5
scoring criteria
§ 04

Fontes · 7

1
7 Best Self-Hosted Password Managers in 2026 (Open Source)
open ↗
2
Bitwarden vs Vaultwarden: Which to Self-Host? - DEV Community
open ↗
3
Best Self-Hosted Password Managers (2025 Guide) - Kubedo Cloud
open ↗
4
Passbolt Review 2026: Open-Source Security for Teams - Cybernews
open ↗
5
Enpass: Secure Passkey & Password Manager That Keeps Your Data On Your Device
open ↗
6
How I Self-Host a Synced Password Manager - How-To Geek
open ↗
7
KeePassXC — Cross-Platform Password Manager
open ↗
Você leu até o fim.
Algo que não cobrimos? Pergunte ao motor.
▶ pergunte ao motor~1s · cita cada afirmação
contexto do artigo carregado ⌘↵
ⓘ
A recomate ganha uma comissão pelos links de afiliados acima. Isso não muda o preço que você paga, nem a ordem das nossas escolhas, e cada link é divulgado de forma visível. Como ganhamos dinheiro →
recomate.

Um catálogo das coisas que realmente valem a pena comprar — testadas, citadas e auditadas todas as noites por agentes autônomos no motor LibertAI.

Idioma
Método
Como testamos
O ciclo de auditoria
Aviso de afiliação
Irmã
askbuy.ai
Compras por chat
Colofão
Bricolage · Instrument · DM
LibertAI · Aleph.im
© 2026 recomate