Self-hosted password managers dão controlo total sobre credenciais — sem vendor cloud, sem subscrições perpétuas. Comparamos Vaultwarden, Bitwarden, KeePassXC, Enpass e Bitwarden Business para encontrar o melhor para cada cenário.
Reimplementação Rust da API Bitwarden num único container Docker com 50 MB de RAM. Desbloqueia TOTP, Send e emergency access sem custo. Mais de 35k estrelas no GitHub. Ideal para indivíduos, famílias e equipas pequenas.
Servidor oficial com código auditado por terceiros (Cure53), SSO/SAML, directory sync e passkeys completos. Requer 2+ GB de RAM e MSSQL. A escolha quando existem requisitos de SOC 2 ou HIPAA.
Gestor gratuito e open source que funciona inteiramente offline. As passwords ficam num ficheiro .kdbx encriptado sincronizado via Syncthing ou Nextcloud. Zero superfície de ataque de servidor.
O movimento de self-hosting cresceu cerca de 40% desde 2023, impulsionado por preocupações com GDPR e fadiga de serviços cloud3. Em paralelo, mais de 2.300 violações de dados foram registadas em 2024, com 81% ligadas a passwords fracas3. Ter as suas credenciais num servidor que controla — em vez de numa infraestrutura partilhada de um vendor — é uma forma concreta de reduzir a superfície de ataque.
A vantagem não é só privacidade: é controlo. Sem subscrições perpétuas, sem mudanças de preços unilaterais, sem dependência do uptime de terceiros. O trade-off é que você fica responsável por backups, atualizações e segurança do servidor. Para muitos, esse é precisamente o ponto.
Comparamos cinco opções que cobrem todo o espectro: do container que consome 50 MB de RAM ao servidor enterprise auditado, passando pelo ficheiro encriptado que nunca toca a rede.
O Vaultwarden é uma reimplementação em Rust da API do Bitwarden. Em vez dos múltiplos containers que o servidor oficial exige — servidor principal, MSSQL, proxy Nginx, microserviços —, o Vaultwarden corre num único container Docker com SQLite e precisa de apenas 50 MB de RAM2. Desbloqueia ainda funcionalidades premium do Bitwarden (TOTP, Send, emergency access) sem custo adicional2.
Com mais de 35.000 estrelas no GitHub, é o pick por defeito para indivíduos segundo análises recentes1. O score agregado de 92/100 coloca-o à frente de todas as alternativas para uso individual ou em pequenas equipas3.
A compatibilidade com os clientes oficiais do Bitwarden (mobile, desktop, extensão de browser) significa que a experiência de utilização é idêntica à do serviço cloud — só que os dados vivem no seu servidor.
Ideal para: indivíduos, famílias e equipas até ~10 pessoas com um homelab ou VPS modesto.
> Nota: o Vaultwarden não tem auditoria de código por terceiros, ao contrário do servidor oficial do Bitwarden. Para quem precisa de certificação formal, ver o pick #2.
O Bitwarden oficial é a escolha quando existem requisitos de compliance: SOC 2, HIPAA, auditorias de código por terceiros (Cure53)1. Inclui SSO/SAML, directory sync e suporte completo a passkeys1.
O preço desse polimento é a infraestrutura: requer 2+ GB de RAM e MSSQL, espalhado por múltiplos containers2. Para uma organização que já tem DevOps e precisa de auditorias formais, isso é trivial. Para um utilizador individual com um Raspberry Pi, é desnecessariamente pesado.
Ideal para: organizações com requisitos regulamentares e equipas com recursos de TI dedicados.
O KeePassXC é gratuito, open source e funciona inteiramente offline6. As passwords ficam num ficheiro .kdbx encriptado que pode ser sincronizado via Syncthing, Nextcloud ou qualquer serviço de ficheiros — sem que nenhum servidor de gestor de passwords esteja envolvido7.
A vantagem é a superfície de ataque: não há servidor a comprometer. A desvantagem é que a sincronização multi-device fica por conta do utilizador, e o sharing de passwords entre membros de uma equipa é mais manual do que nas alternativas baseadas em servidor.
Ideal para: privacy-maximalists e utilizadores single-user que preferem controlo total sobre a base de dados sem qualquer dependência de cloud7.
O Enpass é offline-first com arquitectura zero-knowledge: os dados ficam no dispositivo do utilizador e a sincronização acontece através da própria nuvem — iCloud, Dropbox, ownCloud, entre outros5. Não há servidores do vendor envolvidos no armazenamento das credenciais.
É uma opção intermédia para quem quer sincronização multi-device sem ter de manter um backend self-hosted. O trade-off é que depende de um serviço de cloud de terceiros para o sync (embora os dados permaneçam encriptados).
Ideal para: quem quer sync entre dispositivos mas não quer (ou não pode) manter um servidor a correr.
O Bitwarden Business traz políticas enterprise, permissões granulares por collections e a opção de self-hosting com toda a infraestrutura do servidor oficial1. Mantém o código open source auditado e adiciona camadas de gestão pensadas para organizações de tamanho médio.
Para equipas que cresceram além do que o Vaultwarden suporta confortavelmente e precisam de controlo administrativo formal — sem sair do ecossistema Bitwarden — é a progressão natural.
Ideal para: equipas médias (10+ pessoas) com necessidades de políticas, auditoria e gestão granular de acessos.
| Vaultwarden | Bitwarden oficial | KeePassXC | Enpass | Bitwarden Business | |
|---|---|---|---|---|---|
| RAM | 50 MB | 2+ GB | N/A | N/A | 2+ GB |
| Auditoria | Não | Sim (Cure53) | Open source | Não | Sim (Cure53) |
| Servidor | 1 container Docker | Múltiplos containers | Nenhum | Nenhum | Múltiplos containers |
| Sharing | Via clientes Bitwarden | Collections + grupos | Manual | Via vault partilhado | Collections + políticas |
O Vaultwarden consome 40× menos RAM que o servidor oficial do Bitwarden2. O KeePassXC elimina completamente o servidor da equação7. O Enpass oferece um meio-termo: sync sem backend próprio5.
Recomate pode receber comissões em links de afiliados. Isso não influencia os picks — selecionamos com base em mérito editorial.
| Escolha | Preço | Requisitos de servidor | Auditoria externa | Ideal para | |
|---|---|---|---|---|---|
Vaultwarden ▶ Escolha | — | 50 MB RAM, 1 container | Não (comunidade) | Indivíduos e famílias | Ver preço ↗ |
Bitwarden para compliance enterprise | — | 2+ GB RAM, MSSQL | Sim (Cure53, SOC 2) | Compliance enterprise | Ver preço ↗ |
KeePassXC offline puro | — | Sem servidor | Sim (open source) | Offline puro | Ver preço ↗ |
Enpass sync sem backend | — | Sem servidor (cloud próprio) | Não | Sync sem backend | Ver preço ↗ |
Bitwarden Business para equipas médias | — | 2+ GB RAM, self-host | Sim (Cure53, SOC 2) | Equipas médias | Ver preço ↗ |
Quer um acompanhamento que o artigo não respondeu? Pergunte ao motor — ele carrega o contexto do artigo.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.