Porównanie menedżerów haseł. Audyt, kod, model
Stary ranking na tej domenie obiecywał zwycięzców i "najlepszy wybór 2026". Nie mam laboratorium UX ani umowy afiliacyjnej. Zostawiam URL, bo ludzie szukają "menedżer haseł". Treść idzie w to, co da się sprawdzić: czy kod jest otwarty, kto ogładał, czy sejf może żyć tylko na dysku, co się stało przy wyciekach.
Aktualizacja przy audycie, wycieku albo zmianie własności. Nie co kwartał pod SEO.
Po co w ogóle sejf
Unikalne hasło na każde konto. Menedżer pamięta je za ciebie i zwykle nie uzupełni go na domenie z literówką. To nie jest magia. To osobna baza pod hasłem głównym albo kluczem sprzętowym. Przeglądarkowy menedżer Chrome jest wygodny i jednocześnie przywiązany do konta Google. Osobny sejf to osobna powierzchnia ataku, nie "jeden login do wszystkiego".
Tabela, którą da się obronić
| Sejf | Model | Kod klienta | Audyty (publiczne) | Self-host |
|---|---|---|---|---|
| Bitwarden | chmura + opcja własnego serwera | open source | Cure53, corocznie | tak (oficjalny / Vaultwarden) |
| KeePassXC | plik lokalny (.kdbx) | open source | przeglądy społeczności + OSTIF/historie | nie potrzebuje chmury |
| 1Password | chmura, Secret Key + hasło | zamknięty | pentesty w Trust Center, SOC 2 | nie |
| Proton Pass | chmura Proton, E2EE | klienci open source | audyty w linii Proton | nie |
| NordPass | chmura Nord Security | zamknięty | publikowane raporty firmy | nie |
| LastPass | chmura | zamknięty | historia wycieków 2022 | nie |
Bitwarden
Kod klientów i serwera jest publiczny. Firma zamawia coroczne testy Cure53 (przeglądarka, desktop, mobile, sieć). Darmowy plan synchronizuje wiele urządzeń. Premium jest tanie jak na ten rynek. Self-host: oficjalny stack albo lekki Vaultwarden. USA jako jurysdykcja firmy. Przy threat modelu "nie ufam żadnej chmurze" i tak stawiasz własne pudełko.
KeePassXC
Baza to plik na dysku. Synchronizację (jeśli w ogóle) robisz sam: Syncthing, szyfrowany dysk, pamięć USB. Brak konta oznacza brak serwera do nakazu. Oznacza też, że backup i synchronizacja to twoja robota. Dobry wybór, gdy threat model wyklucza chmurę haseł. Gorszy, gdy chcesz bezmyślnej synchronizacji telefonu z laptopem.
1Password
Zamknięty kod. Model dwóch sekretów: hasło konta plus Secret Key wygenerowany lokalnie. Samo hasło nie wystarczy na nowym urządzeniu. Firma publikuje raporty pentestów przez Trust Center i utrzymuje SOC 2. Bishop Fox ogładał część aplikacji w 2025. Wygoda i ekosystem rodziny są mocne. Trust model wymaga wiary w audyty, nie w możliwość samodzielnego czytania klienta.
Proton Pass
Ten sam ekosystem co Proton Mail i Proton VPN. Szwajcaria, E2EE, klienci z otwartym kodem. Funkcje doganiają Bitwardena i 1Passworda; nie zawsze je wyprzedzają. Sensowny wybór, gdy już siedzisz w Proton i chcesz jeden rachunek zamiast trzech marek.
NordPass i LastPass
NordPass to produkt grupy Nord Security (ta sama co NordVPN). Kod zamknięty, marketing agresywny, wygodny UI. LastPass w 2022 miał poważny incydent wokół skradzionych danych sejfów i kopii zapasowych; firma i media opisywały zakres miesiącami. Nie rozstrzygam tu, czy "odzyskali zaufanie". Notuję, że historia wycieku jest częścią porównania, nie przypisem.
Co z tego wynika
Chcesz otwartego kodu i chmury opcjonalnej: Bitwarden. Chcesz zero chmury: KeePassXC. Chcesz wygody i akceptujesz zamknięty klient z Secret Key: 1Password. Chcesz Proton: Pass. Unikam rekomendacji "dla każdego". Threat model decyduje wcześniej niż tabela cen.
Hasła to jedna warstwa. Odcisk przeglądarki i VPN to inne. Zobacz lokalny odcisk, porównanie VPN i generator haseł (też client-side).