Сравнение · 4 из 5
Wardhold и менеджеры паролей
Bitwarden, 1Password, Vaultwarden и подобные выросли вокруг человека: расширение с автозаполнением, приложения под все платформы, общие сейфы команды. Общие сейфы и расширение для Chromium есть и у нас, а вот мобильных и десктопных клиентов нет — и это написано первым, а не спрятано в сноске.
Коротко
У зрелых менеджеров паролей давно есть и машинная часть: сервисные учётные записи, консольные утилиты, интеграции с пайплайнами. Но она пристроена к модели, где запись редактируется на месте, а история нужна человеку, чтобы вернуть случайно затёртое значение.
У нас наоборот: машинная модель в основе — версия иммутабельна, роль выдаётся на секрет, каждое чтение содержимого попадает в журнал вместе с идентичностью того, кто читал. Сейф паролей рядом, но он личный.
Сведения о чужих продуктах взяты из их публичной документации и сайтов, сверено 01.09.2026. Что-то устарело или мы ошиблись — напишите на hello@wardhold.ru, поправим.
По пунктам
| Что сравниваем | Менеджеры паролей | Wardhold |
|---|---|---|
| Кто основной пользователь | Человек: расширение, автозаполнение, приложение в кармане | Сервис: пайплайн, кластер, демон, конфигурация 1С |
| Клиенты | Расширение браузера, мобильные и десктопные приложения | Веб-кабинет и расширение для Chromium; мобильных и десктопных приложений нет |
| Общие сейфы команды | Есть, с выдачей прав на папки и коллекции | Есть: командные сейфы проекта с правами чтение / запись / управление |
| История значения | История записи, чтобы вернуть затёртое | Иммутабельные версии: изменить нельзя, запрет стоит триггером в базе |
| Журнал | События входа и изменений, в командных изданиях — отчёты | Каждое чтение содержимого и каждый отказ, с идентичностью вызывающего |
| Выдача значений машинам | Через сервисные учётные записи и консольные утилиты, обычно в старших тарифах | Основной сценарий: тот же ответ понимают кластер, CI, агент и 1С |
| Свой сервер | У части продуктов есть, у части только облако | Всегда: один бинарь и PostgreSQL, работает без интернета |
| Офбординг | Отзыв доступа к сейфам | Отчёт раскрытия: что человек мог прочитать и что читал на самом деле |
| Цена | Подписка на пользователя, командные тарифы | Личное и Community бесплатны, образованию бесплатно; коробка — 0 ₽ до ста сотрудников и 390 000 ₽ за инстанс до тысячи дальше, организация в облаке — подписка |
Когда что брать
Считайте не записи, а потребителей
Полезное упражнение перед выбором: пройтись по своему сейфу и отметить, что из этого читает человек, а что — сервис. Обычно вторая половина больше, чем кажется.
Логичнее взять менеджер паролей
- Нужно автозаполнение в браузере и приложение на телефоне
- Задача — только пароли людей; машинных потребителей нет
- Нужна выдача прав на отдельные записи внутри сейфа, а не на сейф целиком
- Важен импорт из десятка чужих форматов и переезд компании за вечер
Логичнее взять Wardhold
- Половина «паролей» на деле машинные: их читает сервис, а не человек
- Нужны роли на конкретный секрет и журнал чтения, а не общий доступ к папке
- Значения должны доезжать в Kubernetes, CI и на серверы без человека в цепочке
- Нужен отчёт раскрытия при увольнении, а не выгрузка списка записей
- Хранилище обязано работать в закрытом контуре без интернета
Что спросить обеим сторонам
- Как сервис получит новое значение ночью, когда автор пароля спит?
- Видно ли, что конкретный токен читали, кто и откуда?
- Что происходит с общими паролями, когда владелец сейфа уходит?
- Можно ли выдать доступ к одному значению, а не ко всей папке?
Мирный вариант
Обычно их держат вместе
Самый частый рабочий расклад: люди остаются в привычном менеджере паролей, а всё, что читает машина, уезжает к нам. Ничего мигрировать целиком не надо, и спор «какой продукт лучше» превращается в разметку: это читает человек, а это — сервис.
Другие сравнения
Пассворк
Корпоративный менеджер паролей, доросший до машинных секретов.
Yandex Lockbox
Управляемый сервис внутри одного облака; его семантику мы повторили намеренно.
HashiCorp Vault и OpenBao
Динамические секреты, PKI и transit — задача шире нашей.
Как есть сейчас
.env, переменные CI, константы 1С и переписка.
Не уверены, где проходит граница?
Пришлите список того, что у вас лежит в сейфе, без значений — поможем разметить, что человеческое, а что машинное.