# Cloud Password Manager

**URL:** https://meta.it-syndikat.org/t/cloud-password-manager/2251
**Category:** Projects
**Tags:** infra
**Created:** [September 12, 2019, 1:17pm UTC](https://meta.it-syndikat.org/t/cloud-password-manager/2251 "2019-09-12T13:17:19Z")
**Posts on this page:** 8
**Page:** 1

<div class="post-metadata">

### Author: ![dxld](https://meta.it-syndikat.org/user_avatar/meta.it-syndikat.org/dxld/32/109_2.png) [@dxld](https://meta.it-syndikat.org/u/dxld)
#### Post date: [September 12, 2019, 1:17pm UTC](https://meta.it-syndikat.org/t/cloud-password-manager/2251/1 "2019-09-12T13:17:19Z")

</div>

Also es scheint in dem bereich zwei (mehr oder weniger) frei lizensierte produkte zu geben [https://www.passbolt.com/](https://www.passbolt.com/) (PHP, AGPLv3) und [https://bitwarden.com/](https://bitwarden.com/) (C#, AGPLv3).

Beide haben so “premium” features bei denen nicht ganz klar is wie die sich das vorstellen wenn das zeug ja GPLv3 lizensiert is. Da gibts dann diesen netten paragraphen in der lizenz:

> 1. Protecting Users’ Legal Rights From Anti-Circumvention Law.
> 
> No covered work shall be deemed part of an effective technological  
> measure under any applicable law fulfilling obligations under article  
> 11 of the WIPO copyright treaty adopted on 20 December 1996, or  
> similar laws prohibiting or restricting circumvention of such  
> measures.
> 
> […]

vl. gehts halt wirklich nur darum die user ins zahlen zu nudgen, das wär ja soweit ok \*shrug\*

**Zu bitwarden** :

Laut [install guide](https://help.bitwarden.com/article/install-on-premise/) phone’t das ding ziemlich home, nicht sicher ob man das will:

> **Installation Id/Key**
> 
> Each Bitwarden installation requires a unique installation id and installation key. The installation id and key is used to:
> 
> 1. Register your installation and contact email so that we can contact you in case of important security updates.
> 2. Validate licensing of paid features.
> 3. Authenticate to push relay servers for push notifications to Bitwarden client applications.

siehe auch [https://help.bitwarden.com/article/licensing-on-premise/](https://help.bitwarden.com/article/licensing-on-premise/) wegen dem licensing zeug.

Z.b. hab ich das im server code gefunden:

[https://github.com/bitwarden/server/blob/4a38713c4b82cca63e0f1e2b617193675150b8b6/src/Core/Models/TwoFactorProvider.cs#L44](https://github.com/bitwarden/server/blob/4a38713c4b82cca63e0f1e2b617193675150b8b6/src/Core/Models/TwoFactorProvider.cs#L44)

```auto
        public static bool RequiresPremium(TwoFactorProviderType type)
        {
            switch(type)
            {
                case TwoFactorProviderType.Duo:
                case TwoFactorProviderType.YubiKey:
                case TwoFactorProviderType.U2f:
                    return true;
                default:
                    return false;
            }
        }

```

Also schaut irgendwie so aus als könnte man da dann theoretisch einfach die restriktionen rauspatchen ;) Aber es kann auch sein dass du mit dem premium zeug noch irgendwleche API keys bekommst die die codebase dann irgendwo braucht. Müsste man einfach mal ausprobieren.

**Zu passbolt**

Die haben zumindest einen self-hosted paid-plan wo du zwar pro-monat zahlst und support bekommst aber trozdem die software anscheinend unter AGPLv3 is. Das fänd ich jetzt eigendlich ganz ok. Is halt in PHP geschreiben 🙄

Wenn ich das richtig seh haben sie zwei repos einmal passbolt\_api und passbolt\_pro\_api (auf bitbucket statt github, wiso auch immer) letzteres is halt das was installiert wird wenn du ihren self-hosted install guides folgst:

- [GitHub - passbolt/passbolt\_api: Passbolt Community Edition (CE) API. The JSON API for the open source password manager for teams!](https://github.com/passbolt/passbolt_api)
- [Bitbucket](https://bitbucket.org/passbolt_pro/passbolt_pro_api.git) (gefunden im self-hosting install script)

Die history schaut ziemlich divergent aus aber im prinzip scheint das pro ding nur nen haufen plugins dazu zu hauen. Lizenz is bei beiden gleich AGPLv3 auch beim pro [https://bitbucket.org/passbolt\_pro/passbolt\_pro\_api/src/master/LICENSE.txt](https://bitbucket.org/passbolt_pro/passbolt_pro_api/src/master/LICENSE.txt).

Im pro repo findet man einen pgp-pubkey mit dem sie den subscription key verifizieren:

[https://bitbucket.org/passbolt\_pro/passbolt\_pro\_api/src/master/plugins/Passbolt/License/config/license\_public.key](https://bitbucket.org/passbolt_pro/passbolt_pro_api/src/master/plugins/Passbolt/License/config/license_public.key)

Code dazu is im [Bitbucket](https://bitbucket.org/passbolt_pro/passbolt_pro_api/src/master/plugins/Passbolt/License/src/Utility/License.php)

Ich seh jetzt nicht was mich davon abhält den PGP signatur check einfach zu ignorieren, vorallem nicht die lizenz eben.

---

<div class="post-metadata">

### Author: ![alex](https://meta.it-syndikat.org/user_avatar/meta.it-syndikat.org/alex/32/2703_2.png) [@alex](https://meta.it-syndikat.org/u/alex)
#### Post date: [September 12, 2019, 2:16pm UTC](https://meta.it-syndikat.org/t/cloud-password-manager/2251/2 "2019-09-12T14:16:17Z")

</div>

Ist Teampass ([GitHub - nilsteampassnet/TeamPass: Collaborative Passwords Manager](https://github.com/nilsteampassnet/TeamPass)) bekannt/eine Möglichkeit?

thal

---

<div class="post-metadata">

### Author: ![dxld](https://meta.it-syndikat.org/user_avatar/meta.it-syndikat.org/dxld/32/109_2.png) [@dxld](https://meta.it-syndikat.org/u/dxld)
#### Post date: [September 12, 2019, 3:35pm UTC](https://meta.it-syndikat.org/t/cloud-password-manager/2251/3 "2019-09-12T15:35:17Z")

</div>

Haha, das war ja heut grad auf HN. Ich habs bis dahin noch nie gesehen und erlich gesagt mag ich mich jetzt grad ned durch noch ne PHP codebase graben 😉 aber wir könnens schon in die auswahl reinnehmen.

---

<div class="post-metadata">

### Author: ![phoenix](https://meta.it-syndikat.org/user_avatar/meta.it-syndikat.org/phoenix/32/910_2.png) [@phoenix](https://meta.it-syndikat.org/u/phoenix)
#### Post date: [September 12, 2019, 4:20pm UTC](https://meta.it-syndikat.org/t/cloud-password-manager/2251/4 "2019-09-12T16:20:52Z")

</div>

Ich nehme Bitwarden sein ein paar Jahren sehr erfolgreich her und hab’ auch schon an ein paar unserer Usern empfohlen. Die Firefox-Intergration funktioniert, es gibt eine Electron App und einen CLI Client.

Meine Erfahrung nach fast 2 Jahren: Das Ding tut ganz gut.

---

<div class="post-metadata">

### Author: ![hex-m](https://meta.it-syndikat.org/user_avatar/meta.it-syndikat.org/hex-m/32/2710_2.png) [@hex-m](https://meta.it-syndikat.org/u/hex-m)
#### Post date: [September 12, 2019, 6:03pm UTC](https://meta.it-syndikat.org/t/cloud-password-manager/2251/5 "2019-09-12T18:03:00Z")

</div>

Vor der Evaluation möglicher Lösungen sollte die Anforderungsanalyse stehen. Aktuell haben wir ein geteiltes Passwortfile und einige Leute haben Passworte persönlich verwahrt. Ich sehe zwei Vorteile einer neuen Lösung:

1. Bessere Gruppenfunktionalität. Das aktuelle Passwortfile ist “all or nothing”. Im einfachsten Fall könnte man das durch mehrere Passwortfiles lösen.
2. Access logging. Es wird nachvollziehbar wem ein Passwort bekannt war. Wirklich sinnvoll wird das aber erst, wenn wir regelmäßig die Passworte ändern.
3. Usability. Repo pullen, keepass starten, master-pw suchen, gewünschtes pw raussuchen, pw in den browser kopieren - ist noch nicht die perfekte UX. Je nerviger das ist, umso weniger werden Leute sich über Passwortänderungen freuen.

Wenn es nur um (1) geht, ist auch [pass](https://www.passwordstore.org/) eine Option. Das kann verschiedene “Ordner” in einem Passwordfile für verschiedene User (openPGP-keys) zugänglich machen. Wenn man da Logging haben will, müsste man die File auf einen eigenen Host mit audit logs legen. Das macht die Nutzung aber etwas unpraktisch.

Ansonsten gibt’s da noch

- [KeeWeb](https://keeweb.info/) - web GUI für KeePass files. Löst soweit ich weiß weder (1) noch (2).
- [Psono](https://psono.com/) - wirbt mit “Team Support”, nicht getestet
- [Padloc](https://padloc.app/) - Hauptsache nicht php? 😃
- [Passman](https://passman.cc/) - Nextcloud plugin. Laut Thread-titel suchen wir eine “cloud” lösung. 😉

---

<div class="post-metadata">

### Author: ![robelix](https://meta.it-syndikat.org/user_avatar/meta.it-syndikat.org/robelix/32/22_2.png) [@robelix](https://meta.it-syndikat.org/u/robelix)
#### Post date: [September 12, 2019, 6:53pm UTC](https://meta.it-syndikat.org/t/cloud-password-manager/2251/6 "2019-09-12T18:53:13Z")

</div>

Davon gibts auch eine Neuimplementierung in Rust:

> **[GitHub - dani-garcia/vaultwarden: Unofficial Bitwarden compatible server...](https://github.com/dani-garcia/vaultwarden)**
>
> Unofficial Bitwarden compatible server written in Rust, formerly known as bitwarden\_rs - GitHub - dani-garcia/vaultwarden: Unofficial Bitwarden compatible server written in Rust, formerly known as ...

(Original bitwarden ist c# - zumindest der server)

---

<div class="post-metadata">

### Author: ![robelix](https://meta.it-syndikat.org/user_avatar/meta.it-syndikat.org/robelix/32/22_2.png) [@robelix](https://meta.it-syndikat.org/u/robelix)
#### Post date: [September 14, 2019, 1:59pm UTC](https://meta.it-syndikat.org/t/cloud-password-manager/2251/7 "2019-09-14T13:59:10Z")

</div>

Hmm, zu neu für den rustc von einem Ubuntu1804 (1.36) - damit baut es nicht ☹

---

<div class="post-metadata">

### Author: ![gwrx](https://meta.it-syndikat.org/user_avatar/meta.it-syndikat.org/gwrx/32/200_2.png) [@gwrx](https://meta.it-syndikat.org/u/gwrx)
#### Post date: [September 23, 2019, 2:56pm UTC](https://meta.it-syndikat.org/t/cloud-password-manager/2251/8 "2019-09-23T14:56:13Z")

</div>

Wäre nicht pass am besten? Sollte in Verbindung mit git am besten gehn weil für jeden Entry eine eigene Datei erstellt wird.

Edit: [multi-pass](https://github.com/toringe/multi-pass) gibts auch

Edit: [multi-pass in go](https://www.gopass.pw/)
