Сравнение · 3 из 5
Wardhold, HashiCorp Vault и OpenBao
Честно с первой строки: Vault умеет то, чего Wardhold не умеет и не собирается. Динамические доступы, собственный удостоверяющий центр, шифрование как услуга — это другой класс задач. Сравнение имеет смысл только там, где вам нужно хранить и выдавать значения, а не выпускать их.
Коротко
Vault — инженерная платформа: движки секретов, десятки методов аутентификации, политики как код, кластер и снятие печати после каждого перезапуска. OpenBao — её форк под открытой лицензией, развиваемый сообществом после смены лицензии Vault на BUSL.
Wardhold закрывает узкую часть той же области — хранение значений, версии, роли, журнал и доставку — и добавляет то, чего у платформы нет: кабинет для неинженеров, личный сейф паролей и разбор доступов при увольнении.
Сведения о чужих продуктах взяты из их публичной документации и сайтов, сверено 01.09.2026. Что-то устарело или мы ошиблись — напишите на hello@wardhold.ru, поправим.
По пунктам
| Что сравниваем | Vault и OpenBao | Wardhold |
|---|---|---|
| Класс продукта | Платформа управления секретами и доступами | Хранилище значений плюс сейф паролей для людей |
| Динамические секреты, PKI, transit | Есть, это ядро ценности продукта | Нет и в первой версии не планируется |
| Запуск после перезагрузки | Хранилище запечатано: нужно снятие печати ключами или внешним механизмом | Процесс стартует сам; мастер-ключ приходит из окружения |
| Хранилище состояния | Встроенный Raft или внешний бэкенд | PostgreSQL, миграции применяет сам бинарь |
| Права | Политики как код, широкие возможности и своя грамматика | Три роли на проект и на секрет; настраивается в интерфейсе за минуту |
| Кто работает с интерфейсом | Инженеры: консоль и веб-интерфейс рассчитаны на них | Инженеры и обычные сотрудники: секреты, сейф, ссылки, отчёты |
| Пароли людей | Не задача продукта | Личный сейф с шифрованием в браузере и одноразовые ссылки |
| Kubernetes | Родные интеграции: агент-инжектор, CSI, провайдер в External Secrets Operator | External Secrets Operator через generic webhook |
| Аудит | Устройства аудита пишут в файл, сокет или syslog — дальше собираете сами | Журнал чтения в кабинете и карточка сотрудника; выгрузка в файл и syslog — в Community, коннекторы конкретных SIEM — в плане |
| Лицензия | Vault — BUSL 1.1 (с 2023 года), OpenBao — MPL 2.0 | Ядро AGPLv3, коммерческие функции отдельным изданием |
| Документация и поддержка | Английский, огромное сообщество | Русский и английский, поддержка от людей, которые пишут код |
| Порог входа | Недели на понимание модели и эксплуатацию | Установка и первый секрет — вечер |
Когда что брать
Платформа или коробка
Вопрос сводится к тому, есть ли у вас инженер, который будет эксплуатировать платформу, и нужны ли вам временные доступы, ради которых она затевалась.
Логичнее взять Vault или OpenBao
- Нужны динамические секреты: доступ к базе или облаку выпускается на час и отзывается сам
- Нужен PKI: короткие сертификаты и собственный удостоверяющий центр
- Нужен transit: сервис шифрует данные, не получая ключ на руки
- Нужны десятки методов аутентификации и политики как код
- Есть инженер, который будет это эксплуатировать: снятие печати, политики, кластер
Логичнее взять Wardhold
- Нужна коробка: бинарь и PostgreSQL, без снятия печати с хранилища после каждого перезапуска
- Секретами пользуются не только инженеры — у внедренцев и бухгалтерии тоже есть пароли, и им нужен обычный экран
- Личный сейф паролей и машинные секреты должны жить на одном инстансе
- Нужен отчёт раскрытия при увольнении, а не разбор логов аудита
- Нужна документация и поддержка на русском, работа без интернета и сценарии 1С и Битрикс24
Что спросить обеим сторонам
- Кто и как разблокирует хранилище после перезапуска в три часа ночи?
- Сколько людей в компании смогут пользоваться им без обучения?
- Под какой лицензией распространяется та сборка, которую вы ставите?
- Что происходит с выданными доступами, когда хранилище недоступно?
- Сколько времени займёт ответ на вопрос про доступы уволенного?
Граница
Мы не притворяемся платформой
Динамические секреты — правильная идея: доступ, который живёт час, нельзя украсть надолго. Но она требует, чтобы хранилище умело ходить в чужие системы и заводить там учётные записи, а это совсем другой продукт и другая поверхность отказа.
Wardhold отвечает за учёт и доказуемость: где значение лежит, кто его читал и какая версия сейчас активна. Смена значения в целевой системе остаётся за вами — эта граница проведена в решениях по архитектуре и не двигается ради красивой галочки в сравнении.
Другие сравнения
Пассворк
Корпоративный менеджер паролей, доросший до машинных секретов.
Yandex Lockbox
Управляемый сервис внутри одного облака; его семантику мы повторили намеренно.
Bitwarden, 1Password и подобные
Менеджеры паролей для людей: расширение, приложения, автозаполнение.
Как есть сейчас
.env, переменные CI, константы 1С и переписка.
Сомневаетесь, хватит ли коробки?
Опишите, что должно забирать секреты и есть ли у вас сценарии с временными доступами, — скажем прямо, если ваш случай про платформу.