요약
비트워든이 앱스토어에 올리는 앱을 오픈소스 판 대신 상용 라이선스 빌드로 바꿉니다.
비트워든 직원이 10월 9일 공식 커뮤니티 포럼에 올린 공지입니다. 다음 릴리스부터 적용되며, 사용자는 따로 할 일이 없고 앱도 지금처럼 동작한다고 했습니다.
왜 중요한가
- 대부분의 사용자가 실제로 설치하는 앱이 오픈소스 판이 아니라 상용 판이 됩니다.
- 앞으로 일부 기능은 상용 빌드에만 들어갈 수 있어 두 판의 기능 차이가 생길 수 있습니다.
- 회사는 이번 변경이 비트워든을 다시 포장해 파는 업체에만 영향을 준다고 설명했습니다.
핵심 내용
- GPLv3(소스 공개와 같은 조건의 재배포를 요구하는 오픈소스 라이선스) 판은 GitHub에서 계속 갱신됩니다.
- 지금 있는 기능은 두 판에 모두 있지만, 앞으로 나올 일부 구성 요소는 상용 빌드에만 들어갈 수 있다고 했습니다.
- 공식 다운로드 페이지에서 받는 앱도 상용 라이선스 빌드로 바뀝니다.
- 회사는 폐쇄 소스로 바꾸지 않으며, 포크(코드를 복제해 따로 개발하는 것)와 자체 호스팅, 무료 요금제도 그대로라고 밝혔습니다.
- 상용 전용 코드도 GitHub에서 볼 수 있고, Vaultwarden 같은 제3자 서버도 영향이 없다고 답했습니다.
HN 반응
- 새 경영진의 이력을 다룬 블로그 글이 공유되자, 신뢰가 서서히 깎이는 수순이라며 Proton Pass나 KeePassXC 같은 대안을 찾겠다는 이용자가 나왔습니다.
- Vaultwarden(비트워든과 호환되는 자체 호스팅 서버)을 권하는 의견에는 공식 앱이 언젠가 이 서버와 맞지 않게 될 것이라는 걱정이 뒤따랐습니다.
다른 분이 하위 댓글로 올려 주신 아주 통찰력 있는 블로그 글입니다. 최상위 댓글로 올릴 만한 가치가 있어서 옮겨 둡니다.
https://blog.ppb1701.com/the-quiet-renovation-at-bitwarden
이전 토론: https://news.ycombinator.com/item?id=48163389
좋은 글을 찾아 주셨네요. 이 블로그 글, 특히 새 경영진의 이력을 보고 Bitwarden 대체재를 알아보기로 마음먹었습니다. Namecheap에서도 똑같은 '삶은 개구리' 전략이 진행되는 걸 지켜보고 있는데, 10년 넘게 쌓아 온 브랜드 신뢰가 상당 부분 깎여 나가고 있어서 안타깝습니다.
Namecheap에 무슨 일이 있나요? 오래 써 왔는데 딱히 달라진 걸 못 느꼈거든요.. 어쩌면 제가 삶기고 있는 개구리 중 하나일지도 모르겠네요!
저도 같은 질문입니다. API로 하는 DNS 작업은 대부분 CloudFlare를 쓰지만, 도메인 등록은 지금까지 서비스가 괜찮았던 Namecheap에서 하고 있거든요.
Bitwarden 대체재를 정하셨나요, 아니면 후보를 몇 개로 추리셨나요?
Proton Pass입니다. 저는 다른 이유로 Bitwarden 쓰기를 그만뒀는데, 인터넷에 연결되지 않으면 모바일 앱이 너무 느렸습니다. 그런 느림은 받아들일 수 없습니다. 회사는 분명 이런저런 변명을 내놓겠지만 저는 상관없습니다. 어떤 사이트의 비밀번호나 메모를 보고 싶으면 바로바로 보여 줘야죠. 이 점에서는 Proton Pass가 더 낫습니다.
Proton Pass는 자체 호스팅이 안 됩니다.
저는 Keepass XC와 Keepass DX를 Syncthing으로 동기화해서 쓰고 있습니다. 자체 호스팅할 건 사실상 없습니다. 항상 최소 한 대는 켜져 있게끔 NAS에 Syncthing을 올려 두는 정도죠. 그마저도 필수는 아닙니다. Keepass XC와 Keepass DX 둘 다 동기화가 어긋났을 때 쓰는 '병합' 기능이 있으니까요.
저도 keepassxc를 아주 오래 썼는데, 출시 후에 proton pass로 갈아탔습니다. DB를 git으로 관리하고 있었는데 동기화 맞추기가 늘 골치였거든요. 그런데 몇 주 전에 똑같은 구성으로 다시 돌아왔습니다. syncthing과 KeepassDx 조합도 놀랄 만큼 잘 돌아가요.
주로 아쉬웠던 건 고급 사용자용 기능, 특히 브라우저 플러그인의 UX였습니다. 키보드만으로는 완전히 조작할 수 없거든요. keepassxc는 됩니다.
자체 호스팅을 하는 입장에서 vault warden을 추천합니다. 2FA를 지원하고, Rust로 작성됐고, 꽤 잘 돌아가고, 백업하기 쉽고, bitwarden의 휴대폰 클라이언트를 그대로 쓸 수 있습니다.
다른 자체 호스팅 하시는 분들은 왜 이게 나쁜 생각이라고 보는지 궁금하네요.
가까운 장래에 그게 안 되게 되면 뭘 쓰실 건가요?
Keyguard( https://github.com/AChep/keyguard-app )를 쓰시면 됩니다.
아마 메모리를 많이 먹어서겠죠. RAM은 얼마나 쓰나요?
생각하시는 메모리 먹보는 공식 Bitwarden 자체 호스팅 백엔드일 겁니다. Vaultwarden은 자원을 꽤 적게 씁니다.
제 경우 vaultwarden의 RSS는 약 45MB이고 그중 약 13MB는 공유 메모리입니다. 512MB짜리 머신에서 보조 용도로 돌리고 있는데 있는지도 모르겠어요. 메모리를 많이 먹는다고 짐작하시는 이유라도 있나요?
제 경우는 RSS 35MB, SHR 23MB입니다. vaultwarden 실행 파일은 38MB고요(전형적인 Rust 실행 파일이라 Rust 코드는 정적으로 링크하고, libssl.so와 libc.so만 동적으로 링크합니다).
그러면 RSS 사용량은 대부분 실행 파일 자체의 코드가 아닐까요?
사실 놀랍네요. 적어도 한 자릿수 배는 더 쓸 줄 알았습니다. 제 소견으로는 이것도 여전히 큰 메모리입니다. 이 작업에 현실적으로 필요한 양보다 아마 열 배, 어쩌면 백 배는 많을 거예요. 하지만 이건 제 철학일 뿐이고, 메모리를 아껴 쓰던 시절은 오래전에 지나갔다는 것도 압니다.
공유해 주셔서 고맙습니다.
저는 단순한 이유로 클라우드로 옮겼습니다. 제가 내일 죽으면 이 서비스에 의지하는 사람들이 곤란해지니까요. 그리고 이메일이나 디지털 기록 보관소처럼 중요한 서비스입니다.
무슨 말씀인지 잘 모르겠네요. 그러니까 다른 사람들을 위해 자체 호스팅을 하고 계셨다는 건가요?
네, 그랬습니다. 저와 가족, 그리고 친구 몇 명을 위해서요.
네, 저는 가족과 친구들이 클라우드 서비스를 쓰는 건 전혀 문제없다고 생각해요. 자체 호스팅은 저 혼자 쓸 것만 해요.
저도 자체 호스팅을 하지만, 비밀번호 관리자는 자체 호스팅하면 안 된다고 생각합니다.
오히려 정반대죠. 딱 하나만 자체 호스팅해야 한다면 단연 비밀번호 관리자입니다.
왜요, 물론 자체 호스팅해도 되지만 인프라는 완전히 분리해야 합니다.
Vaultwarden 같은, 제대로 만든 비밀번호 관리자를 자체 호스팅하지 말아야 할 이유가 별로 안 보이는데요? 클라이언트가 암호화된 보관함의 사본을 로컬에 갖고 있으니 서버는 동기화할 때만 켜져 있으면 됩니다. 서버가 일주일간 꺼져 있어도 새 로그인 정보를 저장하는 때가 아니면 알아차리지도 못할 겁니다. 서버가 해킹당하더라도 그 안의 모든 것이 암호화돼 있고요. 왜 자체 호스팅하면 안 된다고 보시는 건가요?
방금 직접 자체 호스팅할 필요가 없는 이유를 전부 나열하셨잖아요.
고맙습니다. 이런 주제만 나오면 자체 호스팅을 원하지 않는 제가 미친 사람이 된 기분이었거든요.
이 기술이 제대로 작동하고, 암호화가 이뤄지고, 복호화는 내 로컬 머신에서만 일어난다고 믿는다면, 대체 내가 왜 이걸 직접 호스팅해야 합니까?
그들이 하면 작동하지 않고 내가 하면 작동한다고 믿어야 한다는 얘기잖아요.
저는 그런 증거를 본 적이 없습니다.
공감이 안 되네요. 직접 서버를 계속 켜 둘 자신이 없다면 종이로 백업해 두면 됩니다.
자체 호스팅 vaultwarden에 뭐가 문제죠? FLOSS 확장 프로그램 클라이언트나 앱이 없어서 그런 건가요?
지금은 Bitwarden이 FLOSS 확장 프로그램 클라이언트/앱 역할을 합니다. 내년에는 아닐 수도 있지만, 오늘 시점의 소스 코드는 계속 남아 있으니 포크해서 이어 갈 수 있습니다. Bitwarden 뒤에 사용자가 충분히 많아서, 정말 그렇게 되더라도 포크가 잘 자리 잡을 거라고 생각하고 싶습니다. 그래서 아직은 갈아타지 않고 있습니다.