Bitwardenin ilmainen tilaus riittää harvalle enää pelkkään salasanojen säilytykseen. Cybernewsin vuoden 2025 analyysi kävi läpi yli 19 miljardia tietomurroissa vuotanutta salasanaa huhtikuun 2024 ja huhtikuun 2025 väliltä, ja tulos oli karu: 94 % niistä oli kierrätettyjä tai kaksoiskappaleita, vain 6 % oli uniikkeja. Bitwardenin oman World Password Day -kyselyn 2025 mukaan 78 % vastaajista käyttää samaa salasanaa useammassa palvelussa, ja sukupolvien välinen ero on suuri: Z-sukupolvesta 72 % kierrättää salasanoja, Boomer-sukupolvesta enää 42 %. Tämä opas käy läpi, miten Bitwarden asennetaan, tuodaan vanhat salasanat, otetaan käyttöön kaksivaiheinen tunnistautuminen ja ajetaan holvin terveystarkastus, joka paljastaa heikot ja kierrätetyt salasanat ennen kuin joku muu ehtii niitä hyödyntää.

Kirjoitushetkellä 19. elokuuta 2026 Verizonin tuore 2026 Data Breach Investigations Report kertoo, että haavoittuvuuksien hyväksikäyttö on ensimmäistä kertaa 19-vuotisen raportin historiassa ohittanut varastetut tunnukset yleisimpänä murtotienä: se esiintyi 31 % tapauksista, kun tunnusten väärinkäyttö putosi 13 %:iin. Se ei tarkoita, että salasanaongelma olisi ratkaistu. Vuoden 2025 raportissa varastetut tunnukset olivat vielä alkuperäinen hyökkäysreitti 22 % murroista, ja infostealer-haittaohjelmien lokeista tehty analyysi paljasti, että käyttäjän salasanoista keskimäärin vain 49 % oli toisistaan poikkeavia. Käytännössä puolet oli samoja eri palveluissa. Bitwarden, ilmainen ja avoimen lähdekoodin salasananhallinta, tarjoaa käytännöllisen tavan katkaista tämä kierre, ja tämä opas käy koko prosessin läpi asennuksesta automatisointiin saakka.

Opas sopii kolmelle lukijaryhmälle: yksittäiselle käyttäjälle, joka haluaa siirtyä pois selaimen omasta salasanamuistista, kehittäjälle, joka tarvitsee komentorivityökalua salaisuuksien hakuun skripteistä, ja pienelle tiimille tai kotitaloudelle, joka haluaa jakaa tunnuksia turvallisesti ilman WhatsApp-viestejä tai jaettuja muistilappuja.

Rakenne etenee loogisesti: ensin perusasennus ja tuonti, sitten turvallisuutta syventävät vaiheet kuten 2FA ja passkey, ja lopuksi kehittäjille ja tiimeille suunnatut osiot kuten CLI-automaatio ja itseisännöinti. Voit hypätä suoraan sinua kiinnostavaan vaiheeseen, mutta jos teet asennuksen ensimmäistä kertaa, kannattaa käydä vaiheet järjestyksessä läpi, koska myöhemmät vaiheet nojaavat aiemmin tehtyihin valintoihin, kuten pääsalasanan vahvuuteen ja 2FA-menetelmän valintaan.

Mikä Bitwarden on ja miksi se kannattaa asentaa 2026

Bitwarden on avoimen lähdekoodin salasananhallinta, joka tallentaa käyttäjätunnukset, salasanat, luottokorttitiedot ja muut arkaluontoiset tiedot salattuun holviin. Ohjelma toimii selainlaajennuksena, työpöytäsovelluksena Windowsille, macOS:lle ja Linuxille, mobiilisovelluksena Androidille ja iOS:lle sekä komentorivityökaluna. Kaikki tieto salataan laitteella ennen kuin se lähetetään palvelimelle, eikä Bitwarden itse pysty lukemaan holvin sisältöä. Yhtiö kuvaa tätä zero-knowledge-arkkitehtuuriksi: “Bitwarden nojaa zero-knowledge-salaukseen, mikä tarkoittaa että jokainen holviisi tallennettu tieto on salattu”, kertoo Bitwardenin oma ohjedokumentaatio (bitwarden.com/help).

Koodi on avoin GitHubissa, mikä tarkoittaa että kuka tahansa voi tarkistaa, tekeekö sovellus todella sen, mitä se väittää tekevänsä. Tämä läpinäkyvyys erottaa Bitwardenin useista kaupallisista kilpailijoista, joiden salausrutiinit ovat suljetun lähdekoodin takana. Ilmainen versio ei ole karsittu demo, vaan täysin toimiva salasananhallinta ilman aikarajaa, ja Premium-tilaus lisää siihen lähinnä mukavuustoimintoja kuten sisäänrakennetun kertakäyttökoodigeneraattorin ja tiedostoliitteiden tallennuksen.

Käytännössä Bitwardenin vahvuus ei ole yksittäinen ominaisuus vaan se, että sama työkalu toimii identtisesti selaimessa, työpöydällä, puhelimessa ja komentorivillä. Moni käyttäjä aloittaa selainlaajennuksesta ja huomaa vasta myöhemmin, että sama holvi taipuu myös kehitystiimin salaisuuksien hallintaan CLI:n kautta, tai kotitalouden yhteisten tunnusten jakamiseen Families-organisaation kautta. Tämä opas käy kaikki nämä käyttötavat läpi järjestyksessä, perusasennuksesta lähtien.

Tässä oppaassa käytetty topologia kattaa sekä pilvipohjaisen Bitwardenin että itseisännöidyn vaihtoehdon nimeltä Vaultwarden. Vaultwarden on Rust-kielellä kirjoitettu, Bitwarden-yhteensopiva palvelintoteutus, jonka GitHub-repositoriossa on noin 65 200 tähteä ja jonka uusin vakaa julkaisu on versio 1.37.1, julkaistu 29.7.2026 (github.com/dani-garcia/vaultwarden). Vaultwardenin heinäkuun 2026 päivitys (1.37.0) oli täydellinen Rust-uudelleenkirjoitus, joka kuluttaa noin 50 MB muistia verrattuna virallisen Bitwarden-palvelimen noin 2 GB:n muistinkäyttöön. Tämä tekee siitä houkuttelevan vaihtoehdon pienelle Raspberry Pi -palvelimelle tai kotikäyttöön tarkoitetulle NAS-laitteelle, jossa jokainen megatavu muistia on kortilla.

Esivaatimukset ennen asennusta

Tarkista nämä ennen kuin aloitat. Bitwardenin pilvipalvelu ei vaadi juuri mitään, mutta itseisännöinti Vaultwardenilla lisää muutaman teknisen vaatimuksen. Varaa aikaa erityisesti vanhojen salasanojen läpikäyntiin, se on se osa, jota kiireessä oikaistaan eniten.

  • Käyttöjärjestelmä: Windows 10/11, macOS 13 tai uudempi, tai Linux-jakelu kuten Ubuntu 22.04 LTS tai uudempi
  • Selain: Chrome, Firefox, Edge tai Brave uusimmalla saatavilla olevalla versiolla
  • Mobiililaite: Android 10 tai uudempi, tai iOS 16 tai uudempi
  • Toimiva sähköpostiosoite tilin luontia varten
  • Vapaaehtoinen: Docker Engine 24 tai uudempi ja Docker Compose v2, jos aiot itseisännöidä Vaultwarden 1.37.1:n
  • Vapaaehtoinen: Node.js, jos asennat Bitwarden CLI:n npm:n kautta suoran binäärin sijaan
  • Vapaaehtoinen: olemassa oleva salasanatiedosto CSV- tai JSON-muodossa toisesta salasananhallinnasta tuontia varten
  • Noin 45 minuuttia aikaa perusasennukseen, ja lisää 20-30 minuuttia jos otat käyttöön CLI:n ja itseisännöinnin

Vaihe 1: Luo ilmainen Bitwarden-tili

Mene osoitteeseen bitwarden.com ja valitse “Get started”. Ilmainen tili riittää yksittäiselle käyttäjälle: rajaton määrä salasanoja, rajaton määrä laitteita ja perustason kaksivaiheinen tunnistautuminen. Bitwardenin oman blogin mukaan tilin luonti on nopeaa: “Bitwarden-salasananhallintaohjelman käyttöönotto vie vain kolme minuuttia ja vaatii ainoastaan sähköpostiosoitteen sekä pääsalasanan” (bitwarden.com/blog). Syötä sähköpostiosoite ja luo pääsalasana. Tämä yksi salasana avaa koko holvin, joten sen laatu ratkaisee kaiken muun turvallisuuden.

Pääsalasana on koko holvin avain, joten sen täytyy olla vahva, uniikki ja sellainen, jota et ole koskaan aiemmin käyttänyt.

Bitwarden, virallinen blogi (lähde)

Elokuussa 2025 voimaan tullut NIST SP 800-63B:n neljäs revisio suosittelee vähintään 15 merkin pituista salasanaa, kun salasana toimii ainoana tunnistautumistekijänä (pages.nist.gov). Käytä pääsalasanassa neljän tai viiden sanan lausetta, jonka väliin lisäät numeron ja erikoismerkin. Älä käytä samaa lausetta missään muualla, älä myöskään variaatiota siitä, sillä hyökkääjät kokeilevat rutiininomaisesti myös lähellä olevia muunnelmia tunnetuista vuotaneista salasanoista.

Vaihe 2: Asenna selainlaajennus jokaiseen käyttämääsi selaimeen

Selainlaajennus on se osa, jota käytät päivittäin. Se täyttää kirjautumislomakkeet automaattisesti ja tallentaa uudet tunnukset heti kun rekisteröidyt uuteen palveluun. Asenna laajennus jokaiseen selaimeen, jota käytät, ei vain oletusselaimeen. Chrome, Firefox, Edge ja Brave löytyvät kaikki omista laajennuskaupoistaan haulla “Bitwarden”. Kirjaudu sisään samalla sähköpostilla ja pääsalasanalla, jonka loit vaiheessa 1.

Aseta laajennus lukittumaan automaattisesti, kun selain suljetaan tai kun laite lukittuu. Tämä löytyy laajennuksen asetuksista kohdasta “Vault timeout”. Jos jaat tietokoneen muiden kanssa, valitse lyhyt aikakatkaisu, esimerkiksi 15 minuuttia. Kannettavalla työkoneella voit sallia pidemmän, esimerkiksi tunnin, aikakatkaisun kompromissina käytettävyyden ja turvallisuuden välillä, mutta älä koskaan valitse asetusta “ei koskaan”.

Vaihe 3: Asenna työpöytä- ja mobiilisovellukset

Työpöytäsovellus antaa pääsyn holviin ilman selainta, mikä on kätevää kun täytät lomakkeita työpöytäohjelmissa tai tarvitset salasanan sovelluksen kirjautumisikkunaan. Lataa se osoitteesta bitwarden.com/download käyttöjärjestelmäsi mukaan. Mobiilisovellus Androidille ja iOS:lle tukee sormenjälki- ja kasvotunnistusta holvin avaamiseen, joten et joudu kirjoittamaan pääsalasanaa joka kerta puhelimella. Ota tämä käyttöön sovelluksen asetuksista heti asennuksen jälkeen, se säästää kymmeniä avauskertoja päivässä.

Työpöytäsovellus tukee myös globaalia pikanäppäintä, jolla holvin voi avata missä tahansa ohjelmassa ilman hiirtä. Aseta tämä kohdasta “Settings” ja “Options”, se nopeuttaa erityisesti työtä, jossa siirryt jatkuvasti eri sovellusten välillä.

Vaihe 4: Tuo salasanat vanhasta hallintajärjestelmästä

Jos salasanasi ovat tällä hetkellä Chromen, Firefoxin tai toisen salasananhallinnan kuten LastPassin tai 1Passwordin sisällä, vie ne ensin CSV-tiedostoksi vanhasta ohjelmasta. Mene sitten Bitwardenin verkkoholviin osoitteessa vault.bitwarden.com, valitse “Tools” ja sieltä “Import data”. Bitwarden tunnistaa yli 40 eri lähdejärjestelmän muodon automaattisesti, valitse listasta oikea alkuperäinen palvelu ja lataa CSV-tiedosto. Poista tuonnin jälkeen CSV-tiedosto tietokoneelta pysyvästi, koska se sisältää kaikki salasanat selkokielisenä.

Tarkista tuonnin jälkeen holvin sisältö läpi. Tuonti tuo usein mukanaan myös vanhentuneita tai kaksoiskappaleina olevia merkintöjä, jotka kannattaa siivota pois ennen seuraavaa vaihetta. Jos tuot tunnuksia useasta lähteestä, tee tuonnit yksi kerrallaan ja tarkista holvin määrä jokaisen tuonnin jälkeen, näin huomaat heti jos jokin tuonti epäonnistui osittain.

Vaihe 5: Ymmärrä salaus pääsalasanan takana

Bitwarden ei koskaan lähetä pääsalasanaa palvelimelle selkokielisenä. Sen sijaan laite laskee pääsalasanasta ja sähköpostiosoitteesta salausavaimen PBKDF2- tai Argon2-algoritmilla, ja vasta tämä johdettu avain salaa ja purkaa holvin sisällön paikallisesti. Palvelimelle päätyy vain salattu data, jota Bitwarden itse ei pysty avaamaan. Tämä on syy siihen, miksi pääsalasanaa ei voi palauttaa unohtamisen jälkeen: kukaan, ei edes Bitwarden, ei tiedä sitä.

Käytännön seuraus: tallenna pääsalasana muistiin tai fyysiseen, lukittuun paikkaan. Älä koskaan tallenna sitä toiseen digitaaliseen palveluun tai selaimen omaan salasanamuistiin. Jos haluat lisäsuojaa, voit vaihtaa oletusarvoisen kierrosmäärän (KDF iterations) verkkoholvin salausasetuksista suuremmaksi, mikä hidastaa raa’an voiman hyökkäyksiä entisestään, joskin se hidastaa myös omaa kirjautumistasi hieman.

Vaihe 6: Ota käyttöön kaksivaiheinen tunnistautuminen

Kaksivaiheinen tunnistautuminen (2FA) estää tilin kaappauksen, vaikka pääsalasana vuotaisi jostain syystä. Mene verkkoholvissa kohtaan “Settings” ja sieltä “Security” ja “Two-step Login”. Ilmainen tili tukee TOTP-koodeja (esimerkiksi Authy tai Google Authenticator), sähköpostikoodia ja laitteistoavaimia kuten YubiKey FIDO2-tuen kautta. Premium-tilaus lisää tähän sisäänrakennetun TOTP-generaattorin, joka täyttää sekä käyttäjätunnuksen että kertakäyttökoodin samalla klikkauksella.

Valitse autentikaattorisovellus tai laitteistoavain, älä pelkkää tekstiviestiä. SMS-pohjainen 2FA on altis SIM-vaihtohuijauksille, ja Bitwarden ei edes tarjoa sitä vaihtoehtona omalle tililleen. Tallenna 2FA:n palautuskoodi tulostettuna tai muistiinpanona, ei puhelimen kuvina, koska jos puhelin katoaa samalla kertaa kun menetät pääsyn autentikaattoriin, palautuskoodi on ainoa keino päästä takaisin tilille ilman tukipyyntöä.

Vaihe 7: Generoi vahvoja salasanoja ja aja holvin terveystarkastus

Tässä vaiheessa tehdään varsinainen salasanatarkastus, se osa, jota moni ohittaa. Bitwardenin salasanageneraattori luo satunnaisia, pituudeltaan säädettäviä salasanoja tai vaihtoehtoisesti muistettavia sanalauseita. Mene verkkoholvissa kohtaan “Tools” ja “Vault health reports”. Premium-tilaus avaa täyden raportin, joka listaa neljä asiaa: heikot salasanat, kierrätetyt salasanat, vanhentuneet salasanat ja tunnukset, jotka löytyvät tunnetuista tietomurroista Have I Been Pwned -tietokannasta (haveibeenpwned.com).

Käy raportti läpi rivi riviltä ja vaihda ensin ne salasanat, jotka esiintyvät murtolistalla. Aja tämä raportti uudelleen kuukauden välein, koska uusia murtoja tulee jatkuvasti tietoon, ja salasana, joka oli turvallinen viime kuussa, saattaa löytyä tuoreesta vuodosta jo ensi viikolla.

# Generoi 20 merkin pituinen salasana Bitwarden CLI:llä
bw generate -ulns --length 20

# Generoi neljän sanan mittainen muistettava sanalause
bw generate -p --words 4 --separator "-"

Vaihe 8: Ota käyttöön hätäkäyttöoikeus

Hätäkäyttöoikeus (emergency access) on Premium- tai Families-tilauksen ominaisuus, jonka avulla voit nimetä luotetun henkilön saamaan pääsyn holviin, jos et itse pysty kirjautumaan esimerkiksi sairauden takia. Mene kohtaan “Settings” ja “Emergency Access”, lisää luotetun henkilön sähköpostiosoite ja aseta odotusaika, esimerkiksi 7 vuorokautta, jonka jälkeen pyyntö hyväksytään automaattisesti ellet sitä hylkää. Tämä on erityisen hyödyllinen perheenjäsenille, jotka hallinnoivat yhteisiä laskuja tai tilejä, tai iäkkäämmille sukulaisille, joiden puolesta joudut ajoittain hoitamaan asioita verkossa.

Vaihe 9: Perusta perhe- tai organisaatioholvi

Ilmainen tili tukee kahden käyttäjän Free Organizationia jaettujen tunnusten säilyttämiseen ilman kuukausimaksua. Families-tilaus laajentaa tämän kuuteen käyttäjään ja lisää jokaiselle Premium-ominaisuudet. Luo organisaatio kohdasta “New organization” verkkoholvissa, kutsu jäsenet sähköpostilla ja luo jaettuja kokoelmia (collections) esimerkiksi kotitalouden yhteisille tileille kuten suoratoistopalveluille tai lämmitysjärjestelmän hallintapaneelille. Jaetut tunnukset pysyvät salattuina myös organisaation sisällä, eikä kukaan jäsenistä näe toisten henkilökohtaista holvia.

Määritä jokaiselle jäsenelle vain ne kokoelmat, joita hän oikeasti tarvitsee. Jos koko perhe näkee kaikki tunnukset oletuksena, menetät suurimman osan jaetun holvin turvahyödystä verrattuna siihen, että vain relevantit tunnukset ovat näkyvillä kullekin.

Organisaation omistajaroolin (owner) kannattaa olla vain yhdellä tai kahdella luotetulla henkilöllä, koska omistaja voi poistaa koko organisaation tai muuttaa kaikkien jäsenten oikeuksia. Muille jäsenille riittää yleensä tavallinen käyttäjärooli, ja järjestelmänvalvojan (admin) rooli kannattaa antaa vain sille, joka oikeasti hoitaa jäsenten kutsumista ja kokoelmien hallintaa arjessa.

Vaihe 10: Asenna ja todenna Bitwarden CLI

Komentorivityökalu on tarkoitettu kehittäjille ja järjestelmänvalvojille, jotka haluavat hakea salaisuuksia skripteistä tai CI/CD-putkista ilman graafista käyttöliittymää. Lataa uusin binääri osoitteesta bitwarden.com/download kohdasta “CLI”, tai asenna se npm:n kautta jos Node.js on jo käytössä.

# Asennus npm:n kautta
npm install -g @bitwarden/cli

# Kirjaudu sisään ja avaa istunto
bw login [email protected]
bw unlock

# Aseta istuntoavain ympäristömuuttujaksi
export BW_SESSION="istunnon_avain_tulosteesta"

Testaa yhteys komennolla bw status. Vastauksen pitäisi näyttää tila “unlocked” sekä käyttäjätunnuksesi sähköpostiosoite. Jos tila on “locked”, istunto on olemassa mutta lukittu, ja jos tila on “unauthenticated”, kirjautuminen ei mennyt läpi ja bw login pitää ajaa uudelleen.

Vaihe 11: Automatisoi holvin käyttö istuntoavaimilla

Kun istuntoavain on tallennettu ympäristömuuttujaan, voit hakea yksittäisiä salaisuuksia skripteistä ilman että ne koskaan päätyvät selkokielisenä versionhallintaan. Tämä on hyödyllistä esimerkiksi deploy-skripteissä, joissa tarvitaan tietokannan salasana tai API-avain.

#!/bin/bash
# Hae tietokannan salasana Bitwarden-holvista deploy-skriptiin
DB_PASSWORD=$(bw get password "tuotanto-tietokanta" --session "$BW_SESSION")
export DB_PASSWORD

# Käytä muuttujaa suoraan seuraavassa komennossa, älä tulosta sitä lokiin
psql -h db.example.com -U admin -W "$DB_PASSWORD"

Lukitse istunto komennolla bw lock heti kun skripti on suorittanut tehtävänsä. Älä koskaan kovakoodaa istuntoavainta suoraan skriptitiedostoon, käytä aina ympäristömuuttujaa tai secrets-hallintaa CI-järjestelmässäsi. Jos käytät GitHub Actionsia tai vastaavaa, tallenna BW_SESSION repositoryn salaisuuksiin (secrets), älä koskaan buildin lokitulosteeseen.

Vaihe 12: Ota käyttöön passkey-tuki

Bitwarden tukee passkeyta sekä tunnusten tallennuspaikkana että kirjautumistapana omaan tiliin. Passkey korvaa perinteisen salasanan laitteeseen sidotulla, julkisen avaimen salaukseen perustuvalla tunnistautumisella, jota ei voi kalastella tai kierrättää eri palveluissa, koska jokainen passkey on sidottu yhteen verkkotunnukseen. Ota tilin oma passkey-kirjautuminen käyttöön kohdasta “Settings” ja “Security” ja “Passkeys”. Kun palvelu tarjoaa passkey-kirjautumisen (esimerkiksi Google, GitHub tai Microsoft), Bitwarden tarjoutuu tallentamaan uuden passkeyn holviin automaattisesti samalla tavalla kuin se tallentaa tavallisen salasanan.

Passkey ei korvaa pääsalasanaa itse Bitwarden-holvin avaamisessa, vaan täydentää sitä yksittäisten verkkopalveluiden kirjautumisissa. Käytännössä holvi toimii siis kahdella tasolla: yksi vahva pääsalasana avaa koko holvin, ja sen sisällä voi olla sekä perinteisiä salasanoja että passkeyta eri palveluille.

Vaihe 13: Päätä itseisännöinnistä ja varmista koko asennus

Jos et halua tallentaa holvia Bitwardenin pilveen esimerkiksi tietosuojasyistä, Vaultwarden on vaihtoehto omalle palvelimelle. Se on täysin Bitwarden-asiakassovellusten kanssa yhteensopiva, joten selainlaajennukset ja mobiilisovellukset toimivat sellaisenaan, kun osoitat ne omaan palvelimeesi. Toukokuussa 2026 julkaistu versio 1.36.0 korjasi kuusi tietoturvahavaintoa, muun muassa kaksi CSRF-haavoittuvuutta SSO-kirjautumisessa. Heinäkuun 2026 versio 1.37.0 korjasi seitsemän lisää ja toi mukanaan täyden Rust-uudelleenkirjoituksen. Pidä palvelin aina ajan tasalla, koska itseisännöity holvi on vain niin turvallinen kuin sen alla oleva käyttöjärjestelmä ja Docker-ympäristö.

# docker-compose.yml Vaultwarden 1.37.1:lle
services:
  vaultwarden:
    image: vaultwarden/server:1.37.1
    container_name: vaultwarden
    restart: unless-stopped
    environment:
      DOMAIN: "https://vault.omadomain.fi"
      SIGNUPS_ALLOWED: "false"
      WEBSOCKET_ENABLED: "true"
    volumes:
      - ./vw-data:/data
    ports:
      - "8443:80"

Aseta SIGNUPS_ALLOWED arvoon “false” heti kun oma tilisi on luotu, jotta palvelin ei jää avoimeksi ulkopuolisille rekisteröitymisille. Aja lopuksi docker compose up -d ja varmista, että osoite vastaa selaimessa ennen kuin osoitat mobiilisovelluksen tai selainlaajennuksen omaan palvelimeesi kohdasta “Self-hosted” kirjautumisruudulla.

Ota lisäksi säännöllinen varmuuskopio holvista salattuna JSON-tiedostona, riippumatta siitä käytätkö pilvi- vai itseisännöityä versiota. Tämä on erillinen suoja siltä varalta, että tili lukkiutuu tai palvelin kaatuu.

# Vie koko holvi salattuna varmuuskopiona (ei selkokielisenä)
bw export --format encrypted_json --session "$BW_SESSION" --output ./holvi-varmuuskopio.json

# Salaamaton vienti vain kertaluontoiseen, välittömästi poistettavaan siirtoon
bw export --format json --password "PääsalasanaTähän" --output ./tilapainen-vienti.json

Poista salaamaton vientitiedosto käytön jälkeen heti, ja säilytä vain salattua encrypted_json-versiota pitkäaikaisessa varmuuskopiossa. Varmista koko asennus lopuksi kirjautumalla ulos kaikista laitteista ja takaisin sisään, tarkistamalla että 2FA kysytään uudelleen ja että Vault health -raportti latautuu virheittä. Jos jokin näistä epäonnistuu, palaa vastaavaan vaiheeseen ennen kuin siirryt käyttämään holvia päivittäin.

Esimerkkitulosteet: näin onnistunut asennus näyttää

Kun asennus on tehty oikein, komentorivi ja verkkoholvi antavat selkeät merkit siitä. Alla on esimerkki siitä, mitä bw status palauttaa onnistuneen kirjautumisen jälkeen, sekä mitä Vault health -raportin tulos näyttää tyypillisessä, aiemmin kierrättäneessä holvissa ennen ja jälkeen siivouksen.

$ bw status
{
  "serverUrl": "https://vault.bitwarden.com",
  "lastSync": "2026-08-19T08:12:41.000Z",
  "userEmail": "[email protected]",
  "userId": "3f2a1c9e-...",
  "status": "unlocked"
}

$ bw generate -ulns --length 20
xK9!mQ2vR7pL4tN8zW3s

Tyypillinen Vault health -raportti ennen siivousta näyttää tällaiselta karkealta jakaumalta: noin 120 tallennetusta tunnuksesta 30-40 merkitään kierrätetyiksi, 10-15 heikoiksi ja 5-10 löytyy tunnettujen tietomurtojen listalta. Siivouksen jälkeen, kun jokainen listattu tunnus on vaihdettu generoituun, uniikkiin salasanaan, samat luvut tavallisesti putoavat lähelle nollaa parin viikon sisällä, koska osa palveluista vaatii salasanan vaihdon useassa vaiheessa tai sähköpostivahvistuksen kautta.

Docker-ympäristössä onnistunut Vaultwarden-käynnistys näyttää lokissa tältä: palvelin ilmoittaa kuuntelevansa määritellyssä portissa, tietokantamigraatio suoritetaan automaattisesti ensimmäisellä käynnistyskerralla, ja rivi “Vaultwarden … started” vahvistaa, että palvelin on valmis ottamaan vastaan pyyntöjä. Jos tätä riviä ei näy parin sekunnin sisällä komennosta docker compose up -d, jokin konfiguraatiossa on virheellinen, ja seuraavaksi kannattaa tarkistaa lokit vianmääritysosion ohjeiden mukaisesti.

Esimerkkiprojekti: koko tiimin salasanaholvi 30 minuutissa

Kootaan edellä käydyt vaiheet yhdeksi käytännön esimerkiksi. Kuvitteellinen viiden hengen etätiimi haluaa siirtyä jaetusta taulukkolaskentatiedostosta, jossa asiakastilien salasanat lojuivat selkokielisenä, turvalliseen ja jaettuun Bitwarden-holviin.

  • Tiimin vetäjä luo ilmaisen Bitwarden-tilin ja päivittää sen Families-tilaukseksi (3,99 $/kk, kattaa kuusi käyttäjää) vaiheen 1 mukaisesti.
  • Jokainen tiimin jäsen asentaa selainlaajennuksen ja mobiilisovelluksen omille laitteilleen vaiheiden 2 ja 3 mukaisesti, ja ottaa käyttöön autentikaattorisovellukseen perustuvan 2FA:n vaiheen 6 mukaisesti.
  • Vetäjä vie vanhan taulukon CSV-muodossa ja tuo sen holviin vaiheen 4 mukaisesti, minkä jälkeen alkuperäinen taulukko poistetaan pysyvästi jaetulta asemalta.
  • Vetäjä perustaa organisaation ja jakaa asiakastilit omaksi kokoelmakseen (collection) vaiheen 9 mukaisesti, näkyvissä vain niille kolmelle jäsenelle, jotka oikeasti hoitavat kyseisiä asiakkuuksia.
  • Vault health -raportti ajetaan heti tuonnin jälkeen vaiheen 7 mukaisesti, ja kaikki 22 murtolistalla esiintynyttä salasanaa vaihdetaan generoituihin, 20 merkin pituisiin salasanoihin viikon sisällä.
  • Tiimin DevOps-vastaava asentaa lisäksi Bitwarden CLI:n build-palvelimelle vaiheen 10 mukaisesti ja korvaa deploy-skriptiin aiemmin kovakoodatun tietokantasalasanan haulla bw get password vaiheen 11 mukaisesti.

Koko prosessi vie käytännössä noin 30 minuuttia varsinaista käyttöönottotyötä tiimin vetäjältä, ja jokainen jäsen käyttää oman osuutensa (selaimen ja puhelimen asennus) noin 10 minuuttia. Suurin ajallinen kustannus ei ole itse asennus vaan vanhojen, murtolistalla esiintyvien salasanojen vaihtaminen palvelu kerrallaan, koska osa palveluista ei tarjoa suoraa linkkiä salasanan vaihtoon vaan vaatii kirjautumisen kautta löytämisen asetuksista.

Kolmen kuukauden päästä käyttöönotosta tiimi voi laajentaa samaa mallia: DevOps-vastaava lisää Vaultwarden-itseisännöinnin testiympäristöön, jossa kokeillaan datan pitämistä kokonaan suomalaisella palveluntarjoajalla, samalla kun tuotantotiimi jatkaa pilviversiolla. Kumpikin polku käyttää samoja asiakassovelluksia, joten siirtymä testiympäristöstä mahdolliseen laajempaan itseisännöintiin ei vaadi kenenkään opettelevan uutta käyttöliittymää.

Bitwardenin turvallisuushistoria ja auditoinnit

Ennen kuin luotat mihinkään salasananhallintaan kaikilla tunnuksillasi, kannattaa tarkistaa mitä ulkopuoliset ovat sen turvallisuudesta löytäneet. Bitwarden kertoo omalla compliance-sivullaan, että sen tuotteita tarkastetaan säännöllisesti ulkopuolisten asiantuntijoiden toimesta: “Ulkopuoliset asiantuntijat tarkastavat Bitwardenin tuotteet säännöllisesti, mikä varmistaa vahvan ja luotettavan tietoturvan” (bitwarden.com/compliance). Käytännössä tämä tarkoittaa toistuvia kolmannen osapuolen penetraatiotestejä ja lähdekoodin läpikäyntejä, joiden tulokset yhtiö julkaisee osittain omilla sivuillaan.

Itseisännöidyn Vaultwardenin puolella turvahistoria on julkisempi, koska koko projekti elää GitHubin issue- ja release-lokien varassa. Toukokuun 2026 julkaisu 1.36.0 sulki kuusi tietoturvahavaintoa, joista yksi oli palvelinpuolen pyyntöväärennös (SSRF), joka pilviympäristössä olisi voinut päästä käsiksi metadata-rajapintaan. Heinäkuun 2026 julkaisu 1.37.0 korjasi seitsemän lisää samalla kun se vaihtoi koko palvelimen sisäisen toteutuksen. Tämä julkaisutahti on itse asiassa hyvä merkki: aktiivisesti ylläpidetty projekti, joka löytää ja korjaa ongelmia nopeasti, on turvallisempi kuin projekti, jossa ei koskaan löydy mitään korjattavaa.

Tämä koskee myös itse salasananhallinnan käyttöä laajemmin. NIST:n ohjeiden taustalla oleva ajatus on sama: järjestelmä, joka pakottaa käyttäjän vaihtamaan salasanan joka 90. päivä riippumatta siitä onko mitään tapahtunut, johtaa käytännössä siihen että käyttäjät valitsevat helposti muistettavia, ennustettavia muunnelmia edellisestä salasanasta. Kohdennettu reagointi, kuten Bitwardenin murtolistan tarkistus, tuottaa parempia tuloksia kuin kalenteripohjainen pakkovaihto, koska se puuttuu oikeaan ongelmaan sen sijaan että se kuormittaisi käyttäjää turhaan.

Milloin Bitwarden ei ole paras valinta

Bitwarden ei sovi kaikille tilanteisiin yhtä hyvin. Jos organisaatiosi vaatii laitteistopohjaisen turva-avaimen (HSM) varaista salausavainten hallintaa esimerkiksi rahoitusalan sääntelyn takia, tarvitset todennäköisesti erikoistuneemman yritysratkaisun kuin kuluttajapainotteinen Bitwarden Enterprise. Jos taas et halua minkäänlaista pilvisynkronointia edes salatussa muodossa, KeePassXC yhden paikallisen tiedoston mallilla vastaa paremmin äärimmäisen konservatiiviseen turvallisuusmalliin, vaikka se tarkoittaakin manuaalista synkronointivaivaa laitteiden välillä.

Suurille organisaatioille, joilla on jo olemassa oleva identiteetinhallintajärjestelmä kuten Microsoft Entra ID tai Okta, kannattaa arvioida onko Bitwarden Enterprise -tason SSO-integraatio riittävä vai tarvitaanko syvempää integraatiota, jota jotkin kilpailevat, puhtaasti yritysasiakkaille suunnatut ratkaisut tarjoavat. Yksityiskäyttäjälle tai pienelle tiimille tämä ei yleensä ole ongelma, mutta se kannattaa selvittää ennen laajaa käyttöönottoa satojen käyttäjien organisaatiossa.

Yksi lisähuomio koskee erittäin vanhoja laitteita: jos työympäristössä on käytössä käyttöjärjestelmiä, jotka eivät enää saa selainpäivityksiä (esimerkiksi tuen ulkopuolelle jäänyt Windows 7 tai vanha Android-versio), selainlaajennuksen tai mobiilisovelluksen uusin versio ei välttämättä asennu lainkaan. Tällöin CLI tai verkkoholvi suoraan selaimen kautta osoitteessa vault.bitwarden.com toimii varasuunnitelmana, joka ei vaadi paikallista asennusta.

Bitwardenin hinnoittelu 2026

Bitwardenin hinnat julkaistaan Yhdysvaltain dollareissa, eikä yhtiö ylläpidä erillistä euromääräistä hintataulukkoa, joten alla olevat luvut ovat suoraan yhtiön omalta hinnoittelusivulta elokuulta 2026.

TilausHintaKäyttäjätSisältää
Free0 $1Rajattomat salasanat, rajattomat laitteet, perus-2FA
Premium1,65 $/kk (19,80 $/v)1TOTP-generaattori, 1 GB liitetiedostoja, hätäkäyttöoikeus, Vault health -raportit
Families3,99 $/kk (47,88 $/v)6Kaikki Premium-ominaisuudet jokaiselle, jaetut kokoelmat
Teams4 $/käyttäjä/kkRajatonRyhmähallinta, tapahtumalokit
Enterprise6 $/käyttäjä/kkRajatonSSO-kirjautuminen, pakotettu 2FA, laajennettu raportointi

Bitwarden ilmoittaa liiketoimintasivullaan olevansa GDPR-, CCPA- ja HIPAA-yhteensopiva (bitwarden.com/compliance). Families-tilauksessa on 14 vuorokauden ilmainen kokeilujakso, jonka aikana kaikki ominaisuudet ovat käytössä ilman maksusitoumusta. Free Organization -tilaus jää usein huomaamatta: se antaa kahdelle käyttäjälle jaetun holvin täysin ilmaiseksi, ilman että kumpikaan tarvitsee Premium-tilausta.

Bitwarden vs Vaultwarden vs muut vaihtoehdot

Valinta pilvipohjaisen Bitwardenin ja itseisännöidyn Vaultwardenin välillä riippuu siitä, kuinka paljon haluat hallita omaa dataasi versus kuinka paljon aikaa haluat käyttää palvelimen ylläpitoon.

OminaisuusBitwarden (pilvi)Vaultwarden (itseisännöity)
Kustannus0-6 $/kk käyttäjää kohtiVain palvelinkulut, ohjelmisto ilmainen
YlläpitoEi vaadita, Bitwarden hoitaaKäyttäjä vastaa päivityksistä ja varmuuskopioista
Muistin kulutusEi relevantti (pilvi)Noin 50 MB (versio 1.37.x)
GitHub-tähdetEi sovelluNoin 65 200
Uusin versioJatkuva pilvipäivitys1.37.1 (29.7.2026)
Sopii parhaitenKäyttäjille, jotka haluavat nollavaivaisen ratkaisunKäyttäjille, jotka haluavat datan pysyvän omalla palvelimella

KeePassXC on kolmas vaihtoehto niille, jotka eivät halua mitään pilvisynkronointia lainkaan: se säilyttää holvin yhtenä paikallisena tiedostona, jota voi itse synkronoida esimerkiksi Syncthingillä. Se sopii teknisesti valveutuneille käyttäjille, mutta ei tarjoa Bitwardenin tai Vaultwardenin kaltaista valmista mobiilisynkronointia ilman lisätyötä.

NIST:n uudistuneet salasanaohjeet ja mitä ne tarkoittavat käytännössä

Yhdysvaltain NIST päivitti salasanaohjeensa (SP 800-63B, neljäs revisio) elokuussa 2025, ja päivitys näkyy yhä useamman palvelun kirjautumislomakkeella vuonna 2026. Suurin muutos on se, että pituus voittaa monimutkaisuuden: erikoismerkkien pakottaminen ja määräaikainen vaihtovelvoite eivät enää ole suositeltuja käytäntöjä, jos tiliä ei ole vaarannettu.

VaatimusVanha ohjeistus (Rev. 3)Uusi ohjeistus (Rev. 4, 2025)
Vähimmäispituus8 merkkiä8 merkkiä, 15+ suositellaan yksitekijäiselle
EnimmäispituusEi määriteltyVähintään 64 merkkiä tuettava
Pakotettu monimutkaisuusSuositeltuEi suositella
Määräaikainen vaihtoYleinen käytäntöEi pakoteta ilman epäiltyä vuotoa
Liittäminen (paste)Suositeltu salliaPakollinen sallia (normatiivinen)
Vuototietokantojen tarkistusEi mainitaVaaditaan tunnettuja vuotoja vastaan

Käytännössä tämä tarkoittaa, että Bitwardenin kaltainen työkalu on nyt lähempänä virallista suositusta kuin poikkeusta: NIST edellyttää, että järjestelmät sallivat liittämisen (paste) kirjautumiskenttään nimenomaan siksi, että käyttäjät voivat käyttää salasananhallintaa (pages.nist.gov/800-63-FAQ). Vault health -raportti puolestaan vastaa suoraan vaatimukseen tarkistaa salasanat tunnettuja vuotoja vastaan, sillä se käyttää Have I Been Pwned -tietokantaa taustalla.

Salasanaholvin siirto uudelle laitteelle

Uuden tietokoneen tai puhelimen käyttöönotto on hetki, jolloin moni jättää salasananhallinnan asentamatta uudelle laitteelle “myöhemmäksi” ja palaa vahingossa selaimen omaan, vähemmän turvalliseen salasanamuistiin. Siirto on kuitenkin nopeampi kuin uuden holvin rakentaminen alusta: kirjaudu samalla sähköpostiosoitteella ja pääsalasanalla uudessa selainlaajennuksessa tai sovelluksessa, ja koko holvi synkronoituu palvelimelta muutamassa sekunnissa. Mitään ei tarvitse tuoda tai viedä uudelleen, koska data ei koskaan asunut vain vanhalla laitteella.

Poikkeus on 2FA-laitteistoavain kuten YubiKey: jos vanhaan laitteeseen oli rekisteröity vain yksi fyysinen avain eikä varmuuskopiokoodeja ollut tallessa, uuden laitteen käyttöönotto voi vaatia tukipyynnön Bitwardenille. Tästä syystä kannattaa rekisteröidä vähintään kaksi 2FA-menetelmää tiliin heti vaiheessa 6: yksi ensisijainen (esimerkiksi autentikaattorisovellus) ja yksi varajärjestelmä (esimerkiksi toinen laitteistoavain tai tallennetut palautuskoodit). Kun vanha laite poistuu käytöstä, kirjaudu ulos siitä etänä kohdasta “Settings” ja “My Account” ja “Deauthorize sessions”, jotta unohdettuun tai myytyyn laitteeseen ei jää aktiivista istuntoa.

Sama periaate pätee myös vanhan puhelimen kierrätykseen tai myyntiin. Ennen laitteen luovuttamista eteenpäin, poista Bitwarden-sovellus ja tarkista, että laite on nollattu tehdasasetuksiin. Pelkkä sovelluksen poisto ei riitä, jos laitteen käyttöjärjestelmä tallentaa varmuuskopioita pilveen ilman salausta, joten koko laitteen puhdas nollaus on ainoa tapa varmistaa, ettei mitään jää jäljelle.

Yleiset sudenkuopat Bitwarden-asennuksessa

  • Pääsalasanan tallentaminen digitaalisesti. Jos kirjoitat pääsalasanan muistiinpanosovellukseen tai lähetät sen itsellesi sähköpostilla, koko zero-knowledge-malli menettää merkityksensä.
  • 2FA:n asettaminen vain tekstiviestiin. SMS on altis SIM-vaihtohuijauksille, käytä sen sijaan autentikaattorisovellusta tai laitteistoavainta.
  • CSV-tuontitiedoston unohtaminen levylle. Selkokielinen CSV jää usein Lataukset-kansioon tuonnin jälkeen ja on suuri tietoturvariski, jos laite varastetaan.
  • Vault health -raportin ajamatta jättäminen tuonnin jälkeen. Vanhat, kierrätetyt salasanat siirtyvät sellaisenaan uuteen holviin, ellet erikseen tarkista ja vaihda niitä.
  • Vaultwarden-palvelimen jättäminen avoimeksi rekisteröitymisille. Jos SIGNUPS_ALLOWED-muuttujaa ei aseteta arvoon “false”, kuka tahansa palvelimen osoitteen löytävä voi luoda oman tilin.
  • Istuntoavaimen kovakoodaus skripteihin. CLI:n BW_SESSION-arvo kuuluu ympäristömuuttujaan tai secrets-hallintaan, ei koskaan versionhallintaan tallennettuun tiedostoon.
  • Yhden laitteen varassa oleminen. Jos et asenna Bitwardenia toiselle laitteelle tai tallenna palautuskoodeja, laitteen rikkoutuminen voi lukita sinut pois koko holvista.

Vianmääritys: yleisimmät ongelmat ja ratkaisut

Selainlaajennus ei täytä lomaketta automaattisesti. Tarkista, että laajennus on lukitsematon (klikkaa kuvaketta ja syötä pääsalasana) ja että sivuston osoite täsmää tallennetun merkinnän URI-kentän kanssa. Lisää tarvittaessa useampi URI samaan merkintään kohdasta “Edit item”.

“Invalid master password” vaikka salasana on oikein. Tarkista Caps Lock ja näppäimistöasettelu, erityisesti jos vaihdoit äskettäin kansainväliseen näppäimistöön. Kirjoita salasana tekstikenttään ensin nähdäksesi merkit ennen kirjautumista.

2FA-koodi ei toimi. Autentikaattorisovelluksen kello on saattanut ajautua pois tahdista palvelimen kanssa. Useimmat sovellukset synkronoivat ajan automaattisesti asetuksista, tai voit synkronoida laitteen kellon manuaalisesti NTP-palvelun kautta.

CSV-tuonti epäonnistuu tai tuo tyhjiä kenttiä. Avaa CSV-tiedosto tekstieditorissa ja varmista, että merkistökoodaus on UTF-8. Jotkin vanhat selaimet vievät tiedoston Latin-1-koodauksella, mikä rikkoo skandinaaviset merkit kuten ä ja ö.

Bitwarden CLI antaa virheen “You are not logged in”. Aja bw login uudelleen ja tallenna istunnon avain tuoreena BW_SESSION-muuttujaan, koska vanha istuntoavain vanhenee automaattisesti tietyn ajan kuluttua.

Vaultwarden-kontti ei käynnisty Docker Composella. Tarkista lokit komennolla docker compose logs vaultwarden. Yleisin syy on portin 8443 varaus toiselle palvelulle, vaihda portti docker-compose.yml-tiedostossa.

Mobiilisovellus ei löydä itseisännöityä palvelinta. Varmista, että kirjautumisruudulla on valittu “Self-hosted” ja että kenttään syötetty osoite sisältää oikean protokollan (https://) sekä täsmää docker-compose.yml-tiedoston DOMAIN-arvon kanssa.

Vault health -raportti ei näy. Ominaisuus vaatii Premium-tilauksen. Tarkista tilaus kohdasta “Settings” ja “Subscription”, ja jos tilaus on voimassa mutta raportti ei silti lataudu, kirjaudu ulos ja takaisin sisään pakottaaksesi tilipäivityksen synkronoinnin.

Hätäkäyttöoikeuden kutsu ei mene perille. Tarkista, että vastaanottajan sähköpostiosoite on kirjoitettu oikein ja pyydä häntä tarkistamaan roskapostikansio, koska osa yritysten sähköpostisuodattimista käsittelee Bitwardenin kutsuviestejä epäluotettavina.

Selainlaajennus täyttää väärän tilin tiedot. Tämä tapahtuu yleensä kun samalla sivustolla on useita tallennettuja merkintöjä eri käyttäjätunnuksilla. Klikkaa laajennuksen kuvaketta lomakkeen sisällä ja valitse oikea merkintä listasta sen sijaan että annat laajennuksen arvata automaattisesti.

Docker-kontin data katoaa uudelleenkäynnistyksen jälkeen. Tarkista, että docker-compose.yml-tiedostossa on määritelty pysyvä volyymi ./vw-data:/data eikä data jää kontin sisäiseen, väliaikaiseen tiedostojärjestelmään. Ilman tätä riviä koko holvi katoaa jokaisen docker compose down -komennon yhteydessä.

Edistyneet vinkit tehokäyttäjille

Kun perusasennus on kunnossa, muutama lisäaskel nostaa turvatasoa entisestään. Ensinnäkin, ota käyttöön organisaation tasolla pakotettu 2FA-vaatimus Teams- tai Enterprise-tilauksessa, jolloin yksikään jäsen ei voi ohittaa kaksivaiheista tunnistautumista vahingossa. Toiseksi, käytä Bitwardenin Send-ominaisuutta arkaluontoisen tiedon (esimerkiksi kertaluontoisen salasanan tai API-avaimen) jakamiseen kollegan kanssa itsestään tuhoutuvan, aikarajoitetun linkin kautta sen sijaan että lähettäisit sen Slackissa tai sähköpostissa.

Kolmanneksi, jos hallinnoit useita organisaatioita tai asiakastilejä, opettele Bitwarden CLI:n bw list items --organizationid ja bw export -komennot, joilla voit ajaa säännöllisiä, automatisoituja tarkastuksia salasanojen iästä koko organisaatiossa cron-tehtävän avulla. Neljänneksi, jos itseisännöit Vaultwardenia, aseta automaattinen varmuuskopiointi vw-data-kansiosta erilliseen sijaintiin, esimerkiksi toiseen palvelimeen tai S3-yhteensopivaan objektivarastoon, koska yksittäinen levyvirhe voisi muuten viedä koko holvin mukanaan.

Viidenneksi, käytä eri sähköpostialiasta jokaiselle vähemmän kriittiselle rekisteröitymiselle. Tämä ei ole Bitwardenin ominaisuus sinänsä, mutta yhdistettynä holviin tallennettuihin uniikkeihin salasanoihin se katkaisee myös sähköpostiosoitteen kautta tapahtuvan tilien yhdistelyn, jota hyökkääjät käyttävät kun he yrittävät jäljittää saman käyttäjän muita tilejä yhden vuotaneen tunnuksen perusteella.

Kuudenneksi, hyödynnä Bitwardenin merkintäkohtaisia muistiinpanokenttiä turvakysymysten vastausten tallentamiseen satunnaisina merkkijonoina oikeiden vastausten sijaan. Moni palvelu kysyy edelleen “äitisi tyttönimi” tai “ensimmäisen lemmikin nimi” tilin palautuksessa, ja nämä tiedot ovat usein julkisesti löydettävissä sosiaalisesta mediasta. Tallenna sen sijaan holviin satunnainen vastaus jokaiselle kysymykselle erikseen, jolloin kukaan ei voi arvata vastausta ulkopuolelta.

Seitsemänneksi, tarkista Bitwardenin tapahtumaloki (event log) Enterprise- tai Teams-tilauksessa säännöllisesti. Se näyttää, kuka organisaatiossa on avannut, muokannut tai jakanut mitäkin tunnusta ja milloin, mikä auttaa havaitsemaan poikkeavan käytön ennen kuin se ehtii aiheuttaa vahinkoa.

GDPR ja pohjoismainen näkökulma datan sijaintiin

Suomalaisille ja pohjoismaisille käyttäjille datan sijainti on usein ratkaiseva tekijä salasananhallinnan valinnassa, erityisesti työkäytössä. Bitwarden ilmoittaa noudattavansa GDPR-, CCPA- ja HIPAA-vaatimuksia liiketoimintasivullaan, mikä kattaa muun muassa tietojen käsittelysopimukset ja käyttäjän oikeuden pyytää oman datansa poistoa. Koska Bitwardenin pilvipalvelu on kuitenkin yhdysvaltalaisen yhtiön ylläpitämä, osa organisaatioista, erityisesti julkishallinnossa tai terveydenhuollossa, haluaa pitää salasanadatan fyysisesti EU:n tai kotimaan alueella.

Tässä kohtaa Vaultwarden-itseisännöinti muuttuu käytännölliseksi vaihtoehdoksi: koska palvelin pyörii omalla laitteistolla tai valitsemassasi eurooppalaisessa konesalissa, koko holvin fyysinen sijainti pysyy organisaation omassa määräysvallassa. Sama malli sopii myös yksittäiselle käyttäjälle, joka haluaa säilyttää tunnukset kotimaisella palvelimella ilman kolmatta osapuolta välissä. Kummassakin tapauksessa itse salausmalli, zero-knowledge, pysyy samana riippumatta siitä, missä salattu data fyysisesti sijaitsee.

Käytännön suositus pohjoismaiselle pk-yritykselle: aloita Bitwardenin pilviversiolla, koska se on nopein tapa saada koko henkilöstö pois salasanojen kierrättämisestä. Siirry itseisännöintiin vasta, jos tietosuojavaatimukset tai sisäinen tietoturvapolitiikka sitä erikseen edellyttävät, sillä itseisännöinti siirtää myös vastuun palvelimen turvallisuudesta ja saatavuudesta omalle IT-tiimille.

Muista myös, että salasananhallinta on vain yksi osa laajempaa tietosuojaketjua. Jos organisaatiosi käsittelee henkilötietoja, salasanaholvin lisäksi kannattaa dokumentoida, kuka tunnuksia pääsee käyttämään, miten pääsyoikeudet poistetaan työsuhteen päättyessä ja miten holvin varmuuskopiot säilytetään. Nämä kysymykset nousevat usein esiin tietosuojaselosteiden ja sisäisten auditointien yhteydessä, ja valmiiksi mietitty vastaus säästää aikaa, jos joku niitä joskus kysyy.

Usein kysytyt kysymykset

Onko Bitwardenin ilmainen versio turvallinen käyttää?
Kyllä. Ilmainen tili käyttää samaa zero-knowledge-salausta kuin Premium, ja ainoat puuttuvat ominaisuudet ovat mukavuustoimintoja kuten sisäänrakennettu TOTP-generaattori, 1 GB liitetiedostoja ja Vault health -raportit. Perusturvallisuuden kannalta ilmainen ja maksullinen tili ovat identtiset.

Mikä ero on Bitwardenilla ja Vaultwardenilla?
Bitwarden on yhtiön oma pilvipalvelu, Vaultwarden on kolmannen osapuolen ylläpitämä, avoimen lähdekoodin uudelleentoteutus samasta protokollasta, jonka asennat itse omalle palvelimelle. Asiakassovellukset (selainlaajennus, mobiilisovellus) ovat identtiset molemmissa, joten käyttökokemus ei muutu kumpaa taustapalvelinta käytät.

Voiko Bitwardenia käyttää ilman internet-yhteyttä?
Kyllä osittain. Selainlaajennus ja työpöytäsovellus tallentavat salatun kopion holvista paikallisesti, joten aiemmin ladatut tunnukset toimivat offline-tilassa. Uusia tunnuksia ei kuitenkaan voi synkronoida ennen kuin yhteys palautuu.

Mitä tapahtuu, jos unohdan pääsalasanan?
Koska Bitwarden ei koskaan näe pääsalasanaa selkokielisenä, sitä ei voi palauttaa. Vaihtoehtoina ovat aiemmin tallennettu palautuskoodi, hätäkäyttöoikeuden kautta nimetty luotettu henkilö, tai holvin nollaus ja kaikkien tunnusten uudelleenluonti tyhjästä.

Onko Bitwarden GDPR-yhteensopiva EU-käyttäjille?
Yhtiö ilmoittaa noudattavansa GDPR-vaatimuksia compliance-sivullaan. Organisaatiot, jotka tarvitsevat datan fyysistä sijaintia EU:n alueella, voivat harkita Vaultwarden-itseisännöintiä eurooppalaisella palvelimella.

Pitääkö salasanoja vaihtaa säännöllisesti NIST:n uusien ohjeiden mukaan?
Ei enää automaattisesti. NIST SP 800-63B:n neljäs revisio ei suosittele määräaikaista vaihtoa, ellei tiliä epäillä vaarantuneen tai ellei salasana löydy tunnetulta vuotolistalta, minkä Bitwardenin Vault health -raportti tarkistaa automaattisesti.

Tukeeko Bitwarden passkeytä vuonna 2026?
Kyllä. Bitwarden tukee passkeytä sekä oman tilin kirjautumistapana että holviin tallennettavana tunnistautumismenetelmänä muiden palveluiden kirjautumisia varten.

Onko Bitwarden turvallisempi kuin selaimen sisäänrakennettu salasananhallinta?
Yleensä kyllä, koska Bitwarden on riippumaton yksittäisestä selainvalmistajasta, tukee useampaa laitetta ja käyttöjärjestelmää saumattomasti, ja tarjoaa erillisen turvatarkastuksen (Vault health -raportin), jota selainten sisäänrakennetut salasanamuistit eivät useinkaan tarjoa lainkaan.

Kannattaako Vaultwarden asentaa, jos ei ole aiempaa Docker-kokemusta?
Kannattaa harkita ensin pilviversiota. Vaultwarden vaatii peruskäsityksen Dockerista, palvelimen ylläpidosta ja varmuuskopioinnista, ja jos jokin näistä pettää, koko holvi voi olla saavuttamattomissa. Aloita mieluummin Bitwardenin ilmaisella pilvitilillä ja siirry itseisännöintiin vasta, kun tekniset valmiudet ja aika ylläpitoon ovat kunnossa.

Aiheeseen liittyvät artikkelit