Разработчикам нужен не просто браузерный менеджер паролей, а инструмент с CLI, SSH-агентом, скриптуемостью и опциональным self-host. Отобрали 5 вариантов — от 1Password до KeePassXC — под разные сценарии и бюджеты.
Единственный менеджер паролей со встроенным SSH-агентом: ключи хранятся в хранилище и никогда не оказываются на диске. CLI `op` с секретными ссылками op://, shell-плагины для AWS/GitHub/Stripe, service accounts для CI/CD, SDK для Go/Python/Node/Rust. Закрытый и платный, но для профессиональных команд безальтернативен по глубине интеграций.
Open-source, аудированный код, бесплатный тариф без лимитов. CLI `bw` выводит чистый JSON для jq, `bw serve` поднимает локальный REST API. Self-host через Vaultwarden в Docker. Premium — $10/год. Нет встроенного SSH-агента, но для независимых разработчиков это лучший баланс.
Локальное хранилище .kdbx без облачной зависимости. Плагины KeePassXC-Browser, Git, YubiKey, встроенный OTP. Бесплатно и open-source. Синхронизацию между устройствами нужно организовывать вручную. Для тех, чья модель угроз включает компрометацию облачного провайдера.
Разработчик управляет не только паролями от сайтов — это SSH-ключи, API-токены, учётные данные баз данных, секреты для CI/CD. Обычный потребительский менеджер паролей здесь не справляется: нужен CLI, поддержка SSH-агента, скриптуемость, опциональный self-host1. Браузерные встроенные менеджеры не подходят принципиально — нет CLI, нет SSH-агента, нет шаринга между членами команды1.
Мы отобрали 5 вариантов под разные сценарии: от платного закрытого 1Password с лучшим на рынке SSH-агентом до полностью офлайн-решения KeePassXC. Критерии отбора — качество CLI, наличие SSH-агента, возможность self-hosting, open-source, Linux-клиент, командные функции и цена.
> Рекомат может получать комиссию, если вы перейдёте по ссылкам и оформите подписку. Это не влияет на наши оценки — мы рекомендуем то, что действительно стоит использовать.
1Password — единственный менеджер паролей на рынке, который полностью заменяет системный SSH-агент: приватные ключи хранятся в зашифрованном хранилище и никогда не оказываются на диске, а подключение подтверждается биометрией1. Для разработчика это означает, что ключи не нужно копировать на каждую машину — они синхронизируются через хранилище 1Password.
CLI-инструмент op поддерживает секретные ссылки в формате op:// — это URI, которые подставляют значения прямо в команды. Например, op run -- node deploy.js автоматически заменяет все op://-ссылки в переменных окружения на реальные секреты перед запуском3. Shell-плагины для AWS, GitHub и Stripe позволяют авторизоваться в CLI-инструментах этих сервисов без ручного копирования токенов2.
Для CI/CD предусмотрены service accounts — отдельные учётные записи для автоматизации без участия человека2. Есть SDK для Go, Python, Node и Rust2.
Минусы: закрытый исходный код, платная подписка (нет бесплатного тарифа). Но для профессиональных разработчиков в командах глубина dev-интеграций компенсирует эти ограничения.
Кому подходит: командам разработчиков, которым нужен SSH-агент, автоматизация CI/CD и интеграция с облачными провайдерами без компромиссов.
Bitwarden — open-source менеджер паролей с аудированным кодом, бесплатным тарифом без лимитов на количество записей и устройств, и Premium за $10/год1. Для независимых разработчиков и небольших команд это, пожалуй, лучший баланс стоимости и возможностей.
CLI-инструмент bw поддерживает команды get, list, export и выводит чистый JSON, который легко передавать в jq для обработки в скриптах1. Команда bw serve поднимает локальный REST API для интеграции с другими инструментами1.
Self-hosting реализуется через Vaultwarden — легковесную серверную реализацию на Rust, которую можно развернуть в Docker2. Это даёт полный контроль над данными без зависимости от облака Bitwarden.
Минусы: нет встроенного SSH-агента2. Если вам нужен SSH-агент с хранением ключей в хранилище — придётся комбинировать с другими инструментами.
Кому подходит: независимым разработчикам и небольшим командам, которым важны open-source, self-host и бесплатный тариф без искусственных ограничений.
KeePassXC — это десктопное приложение с локальным хранилищем в формате .kdbx, которое не требует облачной синхронизации и вообще никак не связано с облаком1. Для тех, чья модель угроз включает компрометацию облачного провайдера, это единственный вариант из нашего списка.
Экосистема плагинов включает KeePassXC-Browser для автозаполнения в браузере, интеграцию с Git, поддержку YubiKey для аппаратной второй фактории, встроенный генератор OTP1. Всё это — бесплатно и open-source.
Синхронизацию между устройствами нужно организовывать вручную — например, через Syncthing или Git-репозиторий. Это плата за полный офлайн.
Минусы: нет встроенной облачной синхронизации, нет CLI (только GUI и плагины), ручное управление синхронизацией между устройствами.
Кому подходит: тем, кто не доверяет облаку, готов вручную синхронизировать файл хранилища и хочет полностью бесплатное open-source решение.
Enpass занимает промежуточную позицию между KeePassXC и облачными менеджерами. Хранилище хранится локально, а синхронизация происходит через ваш собственный облачный провайдер — Dropbox, iCloud или WebDAV1. Вы не доверяете данные серверам Enpass, но получаете удобную автоматическую синхронизацию.
Модель оплаты — одноразовая покупка без подписки, что выгодно отличает Enpass от 1Password и Bitwarden Premium. Кроссплатформенные мобильные приложения отполированы лучше, чем у KeePassXC.
Минусы: закрытый исходный код, нет встроенного SSH-агента, CLI менее мощный, чем у 1Password или Bitwarden.
Кому подходит: тем, кто хочет офлайн-хранилище с удобной синхронизацией через собственный облачный провайдер и готов заплатить один раз вместо ежегодной подписки.
Keeper выделяется среди остальных Commander CLI — скриптуемым инструментом на Python, который считается одним из самых гибких для автоматизации2. Для регулируемых отраслей (healthcare, finance, госсектор) важна сертификация: Keeper соответствует FedRAMP, SOC 2, ISO 27001 и HIPAA2.
Secrets Manager — отдельный платный аддон для управления секретами в CI/CD и инфраструктуре2.
Минусы: Secrets Manager — платный аддон поверх основной подписки, нет встроенного SSH-агента, закрытый исходный код.
Кому подходит: командам в регулируемых отраслях, где требуется аудиторское соответствие и Python-скриптуемость.
| Критерий | 1Password | Bitwarden | KeePassXC | Enpass | Keeper |
|---|---|---|---|---|---|
| CLI | op (SSH, op://, SDK) | bw (JSON, jq, REST API) | Нет | Ограниченный | Commander (Python) |
| SSH-агент | Встроенный | Нет | Нет | Нет | Нет |
| Self-host | Нет | Да (Vaultwarden) | Локальный файл | Через свой провайдер | Нет |
| Open-source | Нет | Да | Да | Нет | Нет |
| Цена | Платная подписка | Бесплатно / $10/год | Бесплатно | Одноразовая покупка | Платная подписка |
| Linux-клиент | Да | Да | Да | Да | Да |
op://-ссылки, shell-плагины и service accounts не имеют аналогов2.bw CLI с JSON-выводом, Vaultwarden для self-hosting1..kdbx, YubiKey, OTP, бесплатно1.| Выбор | Цена | CLI | SSH-агент | Self-host | |
|---|---|---|---|---|---|
1Password Business ▶ Выбор | — | op (SSH, op://, SDK) | Встроенный | Нет | Узнать цену ↗ |
Bitwarden лучшее соотношение цена/возможности | — | bw (JSON, jq, REST) | Нет | Да (Vaultwarden) | Узнать цену ↗ |
KeePassXC полностью офлайн, бесплатно, open-source | — | Нет (GUI + плагины) | Нет | Локальный файл | Узнать цену ↗ |
Enpass офлайн-first с более отполированным ux | — | Ограниченный | Нет | Через свой провайдер | Узнать цену ↗ |
Keeper Business для регулируемых отраслей | — | Commander (Python) | Нет | Нет | Узнать цену ↗ |
Хотите уточнение, которого нет в статье? Спросите движок — он держит контекст статьи.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.