Bitwarden'ın sessiz dönüşümü
(blog.ppb1701.com)- Bitwarden, Premium fiyatını iki katına çıkarıp “Always free” ifadesini kaldırarak, koşulları resmi duyurulardan çok web sitesi ve mevcut içeriklerde yaptığı düzenlemelerle değiştiren bir eğilim sergiliyor
- Uzun süreli CEO Michael Crandell şubatta danışmanlık rolüne geçti; Acquia ve Insightsoftware'da M&A geçmişi bulunan Michael Sullivan onun yerine CEO oldu
- Kişisel kullanım sayfasındaki “Always free” ifadesi nisan ortasında kayboldu ve GRIT değerleri Inclusion·Transparency'den Innovation·Trust'a dönüştü
- Blogda ve basın bültenlerinde CEO değişimi, değer değişikliği veya ücretsiz olma vaadinin kaldırılmasıyla ilgili ayrı bir duyuru yok; bazı eski yazılar ise yeni değerlerle eski açıklamaları birlikte taşıyarak çelişiyor
- Vaultwarden kullanıcılarının, Bitwarden istemcisinin açık kaynak olarak yayımlanmaya ve sunucu bağlantısı özgürlüğünü korumaya devam edip etmeyeceğini izlemesi gerekiyor; Apache 2.0 lisansı ise bir fork olasılığını açık bırakıyor
Bitwarden'ın sessiz değişimi
- Bitwarden, martta Premium fiyatını iki katına çıkarırken aylık ödeme hiç sunulmamış bir ürünü aylık fiyat gibi görünen şekilde gösterdi ve mevcut müşterilere bunu ancak yenilemeden 15 gün önce bildirdi
- Mastodon'da fiyat artışıyla ilgili karşılıklı itirazlar sırasında temel gerçekler doğrulandı ve sonrasında da şirketin işleyişi ile web sitesindeki ifadeler değişmeye devam etti
- Değişiklikler büyük duyurularla değil, mevcut içeriklerin düzenlenmesi, LinkedIn bilgilerinin değiştirilmesi ve web sitesindeki metinlerin kaldırılması gibi daha az görünür yollarla yapıldı
Yönetim değişikliği
- Fast Company haberine göre uzun yıllardır CEO olan Michael Crandell şubatta danışmanlık rolüne geçti ve şirket tarafından resmi bir açıklama yapılmadı
- Crandell, 2019'dan beri Bitwarden'daydı ve LastPass'teki değişimlerin ardından kullanıcıların alternatif olarak Bitwarden'a yöneldiği döneme liderlik etti
- Yeni CEO, daha önce Acquia ve Insightsoftware'da CEO'luk yapan Michael Sullivan oldu
- Sullivan'ın LinkedIn profili, “M&A'nin tüm yönleri ve büyük PE şirketleriyle doğrudan deneyim” vurgusunu öne çıkarıyor
- Sullivan, 2019'da Vista Equity Partners'ın Acquia'yı 1 milyar dolara satın almasına ve 2021'de Hg'nin Insightsoftware'e 1 milyar dolarlık yatırımına liderlik etmişti
- CFO Stephen Morrison da nisanda şirketten ayrıldı ve yerine eski InVision CEO'su Michael Shenkman geldi
- Kyle Spearrin, 2015'te LastPass'in yeni sahiplik altında nasıl değişebileceğinden endişe ederek Bitwarden'ı bir hobi projesi olarak geliştirmeye başladı ve hâlâ CTO olarak görev yapıyor
Web sitesi ve değer söylemindeki değişiklikler
- Bitwarden'ın kişisel parola yöneticisi sayfasındaki “Always free” ifadesi nisan ortasında kaldırıldı
- Ücretsiz plan hâlâ mevcut olsa da geçmişte plan seçim alanının altında yer alan sürekli ücretsiz kalma vaadi artık yok
- Bitwarden'ın kültürel değerlerini ifade eden GRIT, başlangıçta Gratitude, Responsibility, Inclusion, Transparency anlamına geliyordu
- 4 Mayıs'tan sonra GRIT, Gratitude, Responsibility, Innovation, Trust olarak değişti
- Inclusion ve Transparency çıkarılırken yerlerine Innovation ve Trust eklendi; buna bağlı olarak değer metni yeniden yazıldı
Resmi açıklama olmadan değiştirilen içerikler
- Bitwarden'ın blogunda yeni CEO, değer değişimi veya “Always free” vaadinin kaldırılmasıyla ilgili bir yazı bulunmuyor
- Basın bültenleri bölümünde de bu değişikliklere ilişkin ayrı bir duyuru yer almıyor
- Crandell'ın 2022'de yazdığı “Defining and sustaining value for Bitwarden users” başlıklı yazı sessizce düzenlendi
- Yazının gövdesindeki GRIT listesi yeni değerler olan Innovation ve Trust ile güncellenmiş olsa da, alttaki açıklama paragrafı hâlâ eski değerler olan Inclusion ve Transparency'den söz ediyor
- Crandell'ın adı olduğu gibi duruyor ve yazının içeriği birbiriyle çelişen bir durumda kalıyor
- Fiyat artışında olduğu gibi, değişiklikleri mevcut içeriğin içine gömerek dikkat çekmekten kaçınma yöntemi tekrar ediliyor
- Crandell, 2024'te Fast Company'ye verdiği röportajda ücretsiz katmanı “şirket düzeyinde kesin bir taahhüt. Tam özellikli, sonsuza kadar ücretsiz” diye tanımlamıştı; ancak şu anda kendisi danışmanlık rolünde ve “Always free” ifadesi sayfadan kaldırılmış durumda
Bitwarden bulutundan ayrılma nedeni
- Vaultwarden instance'ı ocaktan bu yana çalışıyor ve Bitwarden bulut hesabı, önceki fiyat artışı yazısının yayımlandığı sırada kapatıldı
- Mevcut endişe, kişisel parola kasasından çok, güven ve bağımlılık oluşturduktan sonra koşulların sessizce değiştirilmesine dair tekrarlayan örüntü etrafında şekilleniyor
- Bu örüntü tek bir dramatik duyuruyla değil, çok katmanlı küçük değişikliklerle ortaya çıkıyor
- Buna örnek olarak fiyat değişikliği içeren özellik yazısı, basın bülteni olmadan değiştirilen LinkedIn bilgileri ve geçen haftadan farklı olan değerler sayfası gösteriliyor
- Bitwarden bulutunu kullanmaya devam edenler için bu değişiklikler durup düşünmek için bir neden oluşturuyor
- Martta ele alınan GitHub örneği, güvenilen bir açık kaynak platformu, bağımsızlık vaadi, yıllar süren sessiz aşınma ve ardından Phase 3 akışını içeriyordu; Bitwarden ile olan benzerlik kaygıyı artırıyor
- Parola kasasını doğrudan sahiplenmek isteyenler için seçenek olarak Vaultwarden self-hosting süreci öneriliyor
- Sullivan'ın kariyeri, bir şirketi satılabilir hâle getirme süreçleriyle ilişkilendiriliyor ve bu durum gelir maksimizasyonu, finansal tabloların düzenlenmesi, rakamların daha cazip gösterilmesi ve alıcı arayışı yapılması mümkün bir senaryo olarak okunuyor
- Olası alıcılar büyük teknoloji şirketleri, 1Password gibi rakipler veya kullanıcı tabanı ya da kurumsal sözleşmeler isteyen şirketler olabilir
- Böyle bir satın alma gerçekten gerçekleşirse, fiyat artışındaki memnuniyetsizlikten çok daha güçlü bir fork hareketi doğabilir
Vaultwarden kullanıcılarının izlemesi gereken nokta
- Vaultwarden'ın uzun vadeli yaşayabilirliği, Bitwarden istemcisinin açık kaynak olarak yayımlanmaya devam etmesine ve sunucu seçimini kısıtlamamasına bağlı
- Şu anda Vaultwarden, Bitwarden'ın açık sunucu API'sini uyguluyor ve resmi uygulamalar aradaki farkı ayırt etmiyor
- Yeni yönetim altında da Bitwarden'ın açık kaynak istemciyi ve sunucu bağlantısı özgürlüğünü koruyacağına dair bir garanti yok
- En kötü senaryoyu geciktiren unsur, self-hosting seçeneğinin kurumsal özellik olarak açıkça sunulması ve gerçekten gelir üretmesi
- Self-hosting kaldırılırsa ödeme yapan kurumsal müşteriler de rahatsız edileceği için bu, Bitwarden açısından önemli bir kısıt oluşturuyor
- Ancak Bitwarden'ın şirketlere sattığı şey Vaultwarden değil, resmi sunucu yığını
- Vaultwarden, Bitwarden'ın bugüne kadar tolere ettiği bir alanda varlığını sürdürüyor ama resmi olarak desteklenmiş değil
- Hesap değişirse API küçük küçük değiştirilebilir ve ayrı bir duyuru olmadan uyumluluk doğal biçimde bozulabilir
- Bu yakın zamanda olacak bir değişiklik gibi görünmüyor ama “Always free” vaadi son derece sağlam görünürken bile ilgili ifade sayfadan çoktan kaldırıldı
Gerçek güvenlik ağı ve fork olasılığı
- Bitwarden istemcisi Apache 2.0 lisansı altında olduğu için topluluk tarafından fork edilmesine imkân veren bir temel var
- Trademark sorunlarından kaçınmak için fork'un adını ve arayüzünü değiştirmesi gerekebilir, ancak aynı motoru kullanmak mümkün
- Web kasası, uygulamadaki değişikliklerden bağımsız olarak tarayıcıda çalıştığı için en kötü durumda bile kayıp, otomatik doldurmanın geçici olarak yok olmasıyla sınırlı kalabilir
- Bu rahatsızlık ölümcül değil ve Vaultwarden'ın kendisi de bu modelin işe yaradığının kanıtı
- Asıl izlenmesi gereken konu istemcinin açık kalıp kalmayacağı
- İstemci kapanırsa topluluk bunu hızla fark edecektir ve ardından bir fork gelme olasılığı yüksektir
2 yorum
Lobste.rs görüşleri
Vista Equity, 2022'de Citrix'i satın alan yerdi ve sonunda benim oradan ayrılma sebebim de buydu
Buradan iyi bir sonuç çıkacağını sanmıyorum; bunu, onların bulut hizmeti alternatiflerini aktif biçimde aramaya başlamak için bir işaret olarak görüyorum
Parola yöneticileri artık yeterince olgunlaştı ve düzenli encshitification itibarı da oluşmuş bir ürün kategorisi; bu yüzden FOSS bir parola yöneticisini ücretli ve sorunsuz şekilde barındıran bir yazılım mühendisliği kooperatifi de mümkün görünüyor
Hisselerin yalnızca gerçekten orada çalışan kişiler tarafından sahip olunabilmesini şirket ana sözleşmesiyle sınırlayan bir yapı gerekli
Böyle bir önlem olmazsa, sonunda dış yatırımcılar reddetmesi zor bir teklifle kapıya gelecektir
Ben de bir vaultwarden kullanıcısıyım, bu yüzden bir topluluk fork'u çıkarsa memnuniyetle karşılarım
Zaten bazı resmi Bitwarden istemcilerinde benim vaultwarden sunucumla uyumluluk sorunları vardı ve sürüm takvimleri de pek uyuşmuyordu
Topluluk fork'unda bu tür sorunlar daha iyi ele alınabilir ve kararlılık artabilir
Elbette Bitwarden'ın maaşlı mühendislerinin sağladığı katkı ölçeğini kaybederse yeni özellik geliştirme neredeyse durabilir, ama bir parola yöneticisi için bence bu yine de kabul edilebilir
Bugün bunu öğrenmeden önce 1Password'a geçmiştim ve bu hafife alınmış bir karar değildi
Ama Bitwarden'ın kullanıcı deneyimi epey can sıkıcıydı. Senkronize olmayan kasalar, gereğinden fazla karmaşık secret yönetimi, kötü paylaşım deneyimi ve tutarsız eklentiler vardı
Bunu okuyunca verdiğim karardan daha da emin oldum
Şu anda Bitwarden kullanıyorum ama uzun zamandır Apple'ın yerleşik parola yöneticisine geçmeyi değerlendiriyorum
Bitwarden'ın kendisinden şikayetçi değilim ama Apple tarafı işletim sistemiyle daha iyi entegre
Yine de iki çekincem var. Apple kullanmayı bıraktığımda hesap erişimimi kaybetmemek için parolaları nasıl dışa aktarabileceğimi ya da yedekleyebileceğimi ve parola dizüstü bilgisayar ile telefon arasında senkronize olurken, telefon parolası nispeten zayıf bir durumdayken bazı hassas parolalar için ek doğrulama isteyip isteyemeyeceğimi merak ediyorum
Hassas hesapları Mac giriş parolasının arkasında tutmak sorun değil ama bu güveni telefona da genişletmek rahatsız edici geliyor. Kolaylıkla güvenliği birlikte sağlayan bir yol olup olmadığını bilmek isterim
Başta açık kaynak olması nedeniyle Bitwarden kullanmaya başlamıştım ve ücretli kullanıyor olmaktan da hiç rahatsız değilim
Kendi kendine barındırmanın zahmetine girmek istemediğim için gerçekten üzücü
Yine de düzenli dışa aktarma yapmaya devam edeceğim ve hizmet gerçekten kötüleşirse hemen ayrılmaya hazır olacağım
Hacker News görüşleri
Fiyat artışının kendisinden çok, yeni CEO’nun özel sermaye zihniyetine sahip olması daha endişe verici
Artık Bitwarden’ın ürün durağanlaşırken ve kalite düşerken değer çıkarmaya odaklanması daha olası görünüyor
Güvenlik ve kalite bozulmadan önce geçiş yapma zamanı gelmiş gibi duruyor
Epey uzun süredir var ve bildiğim kadarıyla hâlâ aktif olarak bakımı yapılıyor
https://github.com/dani-garcia/vaultwarden
Ama CEO değişimiyle always free ifadesinin kaldırılmasının “tesadüfen” aynı zamana denk gelmesi endişe verici
Yakın zamanda Android doğrulaması ve CAPTCHA değişikliklerini öğrenmek de büyük bir hayal kırıklığı oldu
Yıllar önce Apple’dan daha açık bir alternatif olduğunu düşünerek Android’e geçtim ve benzer dönemde LastPass’ten Bitwarden’a geçtim
Bu tür temel hizmetlerin yıllarca hiç düşünmeden sessizce sorunsuz çalışması gerekiyor ama kapitalizm sürdüğü sürece buna benzer şeylerin giderek daha hızlı yaşanmasına katlanmak zorunda mıyız diye düşünüyorum
Yaklaşık 3 yıl önce Bitwarden’ı ilk öğrendiğimde hemen Vaultwarden barındırmaya başladım
Şu anda biri kişisel kullanım için, biri bir arkadaşımın şirketi için olmak üzere iki instance çalıştırıyorum ve hepsi çok sorunsuz işliyor
Kendi kendinize host edebiliyorsanız bir Vaultwarden instance’ını kendiniz çalıştırmanız iyi olur
Vaultwarden kod tabanının benim gibi biraz endişelenenler için düzgün bir güvenlik denetiminden geçmemiş olması sorun yaratıyorsa, onu bir VPN’in arkasına koymak büyük ölçüde yeterli olur gibi görünüyor
Bitwarden’ın batması konusunda çok kaygılı değilim, çünkü zaten iyi yerleşmiş açık kaynaklı bir alternatifi var
En kötü ihtimalle Bitwarden istemcileri Vaultwarden ile uyumsuz hâle getirebilir ama yazıda da dendiği gibi, böyle bir şey olursa topluluk hemen bir fork çıkarır
Uzun süre korunması gereken gizli bilgileri barındırıyorsunuz; bu yüzden kendiniz dağıtıyorsanız yedeklemeleri düzgün yapmalı ve düzenli olarak geri yükleme tatbikatı gerçekleştirmelisiniz
Yedeklerin gerçekten çalıştığını, bozulmadığını ve farklı bir yerde kopyalarının bulunduğunu doğrulamanız gerekir
Özel sermayeye yönelik şikâyetler haklı ve ondan önce de müşterileri büyütülecek bir ilişki değil, çıkarılacak bir kaynak olarak gören Harvard MBA tarzı düşünce biçimi vardı
Herhangi bir şirketin beni çıkarılacak bir kaynak olarak görmesinden hoşlanmam ama ilişkinin doğası gereği daha tehlikeli olan şirketler var
Banka şifreme, Google şifreme, aracı kurum hesabı şifreme açgözlü gözlerle bakan ya da emanet ettiğim şifre yığınını inceleyip hangi şifreyi “aracılık ederek” daha fazla para kazanabileceğini değerlendiren bir şirket istemiyorum
Şifrelerimin değerini çıkarmak için dışa aktarmayı nasıl bozabileceklerini düşünmeleri bile hoşuma gitmiyor
Mesela “Üzgünüz, passkey’ler $SECURITY_BLATHER nedeniyle dışa aktarılamıyor, bu yüzden taşıyamazsınız” gibi
Adil olmak gerekirse Bitwarden’da da bir süre böyle bir sorun varmış gibi görünüyordu ama artık yok gibi ve bildiğim kadarıyla diğer hizmetler hâlâ passkey’leri kilitli tutabiliyor
Şifrelerimi özel sermayeye ya da Harvard MBA zihniyetine emanet edemem ve herhangi bir şifre saklama şirketinin sonunda özel sermaye/HMBA tipleri tarafından satın alınıp şifrelerimi sömürmeyeceğine inanmak zor
Değer zincirini sonuna kadar takip ettiğinizde, şifrelerimi teminat göstererek gerçek borç çeken bir yapıya sahip şirketlere güvenmek daha da zor
Parayı onlar alıyor, riski ben üstleniyorum; bunu kesin olarak reddediyorum
Bu yüzden parola kasamı kendim host etmek ille de mutluluk vermiyor ama başka kime güvenebilirim ki
Şifre yöneticisi mültecisi olmaktan gerçekten yoruldum
Ya fiyatlar artıyordu ya hizmet ortadan kalkıyordu ya da ikisi birden oluyordu; Dropbox da tam böyle bir örnek
Bitwarden’dan masaüstünde KeepassXC’ye geçtim
Telefonda, KeepassXC ile uyumlu Android istemcisi KeepassDX kullanıyorum; tarayıcıda ise masaüstü istemcisine bağlanan KeepassXC Browser eklentisini kullanıyorum
KeepassXC tek bir dosya ile çalışıyor, bu yüzden o dosyayı herhangi bir dosya sistemi senkronizasyon aracıyla cihazlar arasında eşitleyebilir veya bulutta saklayabilirsiniz
Geçişten çok memnunum
[1]: https://keepassxc.org
[2]: https://www.keepassdx.com
Zaten 1Password’a geçme nedenim, KeePass istemcilerinde veriyi yanlışlıkla kaybetmenin çok kolay olmasını önlemekti
Örneğin kullandığım istemcilerden biri geçici bir hata nedeniyle not alanlarını tamamen silmişti
Hızlıca düzeltildi ama ben gerçek zarar yaşadım
Şu anda 1Password kullanıyorum ve neredeyse diğer tüm ürünleri denedim; buna rağmen genel olarak hâlâ en iyi ürün olduğunu düşünüyorum
Bu ürün kategorisinde en iyi ürünü almak için en yüksek fiyatı ödemekte sorun görmüyorum
Bu yazı sayesinde gidip kontrol ettim
Geçen yıl Bitwarden masaüstü kullanıcı deneyimini diğer tüm ürünler gibi yapmaya ve gereğinden fazla yer kaplatmaya başladıktan sonra zaten ona şüpheyle bakıyordum
Eskiden tarayıcı otomatik doldurma ile kusursuz uyum içindeydi, çok hızlıydı ve rahatsız etmiyordu
Şimdi ise şişkin beyaz boşluklar, yavaş çalışma ve AI tarafından üretilmiş SaaS hissi veren standart kullanıcı deneyimi unsurlarına dönüşmüş durumda
Sanırım artık Vaultwarden, Proton Pass ve Keepass’e bakmam gerekiyor
LastPass, Authy ve Google Reader gibi, kendi kullanıcılarını görmezden geldiği için kusursuz çalışan bir aracın daha bozulması üzücü
Bitwarden, onu 8 yıl önce kullanmaya başladığımdan beri parola yönetiminde açık ara en iyi ücretsiz seçenek oldu
Arayüz değişikliklerini sevip sevmediğime gelirsek, çok iyi bulmuyorum ama sık kullandığım bir alan olmadığı için pek dert etmiyorum
Çoğu parola yöneticisinin içe aktarma/dışa aktarma konusunda bir hendek oluşturamadığını düşünüyorum; bu yüzden işler kötüleşirse Proton Pass veya Vaultwarden’a hızla geçebileceğime güveniyorum
Yine de mümkünse self-host etmek istemiyorum
Kendi host ettiğim şey hayatımın anahtarlarıysa, uygulamayı ve ortamı ayakta tutmak için çok daha farklı düzeyde bir özen gerekiyor
En azından güvendiğim bir makineye giden bir WireGuard tünelinin arkasına koymam gerekir ki bu da günlük kullanımda ek bir uğraş demek
Tabii şifrelerinizi barındıran makineyi iyi korumanız gerekir
Fiziksel olarak evinizde tutup, kamuya açık internette görünen konumlarda yalnızca 443 portunu proxy’leyebilirsiniz
Yakın zamanda GitHub issue tracker’da uzun süredir devam eden bir bellek sızıntısı sorunu olduğunu fark ettikten sonra Bitwarden’a daha yakından bakıyorum
Tüm tarayıcılarda kullandığım bir eklenti ve Safari’de anormal derecede fazla RAM kullandığını düşünüyorum; MS Edge’de RAM kullanımının durmadan artmasının nedeni de bu olabilir diye şüpheleniyorum
Genel olarak Bitwarden daha fazla para istiyorsa bu başlı başına sorun değil ama üst yönetimi özel sermaye geçmişi olan rastgele bir isimle değiştirip fiyat artışını sessizce yapmak çizgiyi aşıyor
Bu meselenin açığa çıkmasına sevindim ve FOSS dostu uygun bir alternatif arama motivasyonum arttı
Kahretsin, daha yakın zamanda Bitwarden’a geçtim ve ücretli kullanmaya başladım
Asıl neden, çok kullanıcılı paylaşılan kasalar ve kişisel kasa için acil erişim yetkisiydi
Umarım bunu mahvetmezler ya da fiyatı aşırı artırmazlar
Bitwarden’dan ayrılmam için beni dürttüğünüz için teşekkürler
Yıllardır kullanıyordum ama yavaş yavaş taşınıyordum; şimdi geçişi tamamladım
Güzel yazı
Android telefon, Linux PC ve Windows PC’de Bitwarden yerine KeepassXC / KeepassDX / Syncthing kombinasyonuna geçtim
Bitwarden’dan önce de ilk başta bu kurulumu kullanıyordum ama bugünlerde KeePass deneyimi çok daha iyi
Bitwarden’dan içe aktarmak da çok kolaydı, tavsiye ederim
Android’de Syncthing için ne kullanıyorsun? Eskiden Android için resmi bir Syncthing uygulaması vardı ama bakımı durduruldu ve popüler fork da geliştiricisi bırakınca durdu
iOS’ta Syncthing kullanmayı da araştırdım ama yalnızca Möbius Sync vardı ve arka planda çalışmıyordu
O yüzden sonunda Bitwarden’a geçtim ama şimdi tekrar sıradaki adımı düşünmem gerekecek
Benim taraftaki web sitesinde hâlâ Always free yazıyor
Yazıda bağlantı verilen ödeme sayfasında da, o sayfanın içinde de ikisi de duruyor
Yine de liderlik değişimi, şeffaflık eksikliği, %100 fiyat artışı ve temel değerlerde sessiz değişiklikler endişe verici
Bitwarden’a yılda 10 dolar ödemekten memnundum, 20 dolar da hâlâ kabul edilebilir ama şüphe tohumu ekildi
“Always Free” yalnızca bireysel müşterilere yönelik fiyatlandırma sayfasının en altında yer alıyor
Beni daha çok endişelendiren şey, Adobe’nin eleştirildiği aynı ifade tarzını, yani “aylık $price, yıllık faturalandırılır” biçimini kullanmaya başlamaları
Yılda 20 dolar olan bir ürün için bu ifade artık garip hissettiriyor
Bu yüzlerce ya da binlerce dolarlık bir ürün değil ve kurumsal müşterilere de yönelik değil; sıradan kullanıcı için 20 dolarlık bir ürün
Şeffaflık eksikliği ve sessiz sedasız bir şeyleri değiştirmeleri yüzünden tetikteyim
Sanırım bu yazı da tam o arada yazıldı