Wardhold

Сравнение · 3 из 5

Wardhold, HashiCorp Vault и OpenBao

Честно с первой строки: Vault умеет то, чего Wardhold не умеет и не собирается. Динамические доступы, собственный удостоверяющий центр, шифрование как услуга — это другой класс задач. Сравнение имеет смысл только там, где вам нужно хранить и выдавать значения, а не выпускать их.

Коротко

Vault — инженерная платформа: движки секретов, десятки методов аутентификации, политики как код, кластер и снятие печати после каждого перезапуска. OpenBao — её форк под открытой лицензией, развиваемый сообществом после смены лицензии Vault на BUSL.

Wardhold закрывает узкую часть той же области — хранение значений, версии, роли, журнал и доставку — и добавляет то, чего у платформы нет: кабинет для неинженеров, личный сейф паролей и разбор доступов при увольнении.

Сведения о чужих продуктах взяты из их публичной документации и сайтов, сверено 01.09.2026. Что-то устарело или мы ошиблись — напишите на hello@wardhold.ru, поправим.

По пунктам

Что сравниваемVault и OpenBaoWardhold
Класс продуктаПлатформа управления секретами и доступамиХранилище значений плюс сейф паролей для людей
Динамические секреты, PKI, transitЕсть, это ядро ценности продуктаНет и в первой версии не планируется
Запуск после перезагрузкиХранилище запечатано: нужно снятие печати ключами или внешним механизмомПроцесс стартует сам; мастер-ключ приходит из окружения
Хранилище состоянияВстроенный Raft или внешний бэкендPostgreSQL, миграции применяет сам бинарь
ПраваПолитики как код, широкие возможности и своя грамматикаТри роли на проект и на секрет; настраивается в интерфейсе за минуту
Кто работает с интерфейсомИнженеры: консоль и веб-интерфейс рассчитаны на нихИнженеры и обычные сотрудники: секреты, сейф, ссылки, отчёты
Пароли людейНе задача продуктаЛичный сейф с шифрованием в браузере и одноразовые ссылки
KubernetesРодные интеграции: агент-инжектор, CSI, провайдер в External Secrets OperatorExternal Secrets Operator через generic webhook
АудитУстройства аудита пишут в файл, сокет или syslog — дальше собираете самиЖурнал чтения в кабинете и карточка сотрудника; выгрузка в файл и syslog — в Community, коннекторы конкретных SIEM — в плане
ЛицензияVault — BUSL 1.1 (с 2023 года), OpenBao — MPL 2.0Ядро AGPLv3, коммерческие функции отдельным изданием
Документация и поддержкаАнглийский, огромное сообществоРусский и английский, поддержка от людей, которые пишут код
Порог входаНедели на понимание модели и эксплуатациюУстановка и первый секрет — вечер

Когда что брать

Платформа или коробка

Вопрос сводится к тому, есть ли у вас инженер, который будет эксплуатировать платформу, и нужны ли вам временные доступы, ради которых она затевалась.

Логичнее взять Vault или OpenBao

  • Нужны динамические секреты: доступ к базе или облаку выпускается на час и отзывается сам
  • Нужен PKI: короткие сертификаты и собственный удостоверяющий центр
  • Нужен transit: сервис шифрует данные, не получая ключ на руки
  • Нужны десятки методов аутентификации и политики как код
  • Есть инженер, который будет это эксплуатировать: снятие печати, политики, кластер

Логичнее взять Wardhold

  • Нужна коробка: бинарь и PostgreSQL, без снятия печати с хранилища после каждого перезапуска
  • Секретами пользуются не только инженеры — у внедренцев и бухгалтерии тоже есть пароли, и им нужен обычный экран
  • Личный сейф паролей и машинные секреты должны жить на одном инстансе
  • Нужен отчёт раскрытия при увольнении, а не разбор логов аудита
  • Нужна документация и поддержка на русском, работа без интернета и сценарии 1С и Битрикс24

Что спросить обеим сторонам

  • Кто и как разблокирует хранилище после перезапуска в три часа ночи?
  • Сколько людей в компании смогут пользоваться им без обучения?
  • Под какой лицензией распространяется та сборка, которую вы ставите?
  • Что происходит с выданными доступами, когда хранилище недоступно?
  • Сколько времени займёт ответ на вопрос про доступы уволенного?

Граница

Мы не притворяемся платформой

Динамические секреты — правильная идея: доступ, который живёт час, нельзя украсть надолго. Но она требует, чтобы хранилище умело ходить в чужие системы и заводить там учётные записи, а это совсем другой продукт и другая поверхность отказа.

Wardhold отвечает за учёт и доказуемость: где значение лежит, кто его читал и какая версия сейчас активна. Смена значения в целевой системе остаётся за вами — эта граница проведена в решениях по архитектуре и не двигается ради красивой галочки в сравнении.

Сомневаетесь, хватит ли коробки?

Опишите, что должно забирать секреты и есть ли у вас сценарии с временными доступами, — скажем прямо, если ваш случай про платформу.