Przejdź do treści

Bitwarden przestawia aplikacje na licencję komercyjną. Czy nadal jest darmowy i bezpieczny?

Rejestr pomiarowy licencji Bitwardena: karta repozytorium z trzema reżimami licencyjnymi, GPL v3 na GitHubie, komercyjna w sklepach, source available od 2020, miara 19,80 USD rocznie za Premium, pieczątka darmowy plan zostaje oraz trzy karty kanałów: sklepy aplikacji z buildem komercyjnym, GitHub z GPLv3, self-hosting bez zmian

Dziewiątego października na oficjalnym forum Bitwardena pojawiło się krótkie ogłoszenie podpisane przez zespół firmy: od najbliższej wersji aplikacje rozprowadzane przez sklepy, a także instalatory pobierane bezpośrednio ze strony, będą buildami na licencji komercyjnej zamiast GPLv3. Obok od razu uspokojenie: apki działają jak dotąd, wersja open source zostaje na GitHubie, darmowy plan i self-hosting bez zmian. Wątek na Hacker News zbiera ponad dwieście punktów i setki komentarzy, bo przy menedżerze haseł ludzie trzymają klucze do całego życia i wolą wiedzieć, co się dzieje z licencją, zanim sami będą musieli pytać.

Poniżej: co dokładnie się zmienia, dlaczego ta komercyjna licencja wcale nie jest nowa, skąd ruch akurat teraz i co z tego wynika dla kogoś, kto po prostu ma w Bitwardenie swoje hasła.

Spis treści

Co dokładnie się zmienia

Zmiana brzmi technicznie, ale sprowadza się do trzech rzeczy. Wszystko, co pobierzesz oficjalnym kanałem, czyli z App Store, Google Play, sklepów rozszerzeń albo bezpośrednio ze strony Bitwardena, od najbliższej wersji jest buildem komercyjnym. Wersja GPLv3 nie znika: kod dalej trafia na GitHub i jest aktualizowany, tylko kompilujesz go sam. Trzecia rzecz siedzi w odpowiedziach pracowników pod ogłoszeniem: niektóre przyszłe komponenty zostaną opublikowane na licencji komercyjnej i będą istnieć wyłącznie w tym buildzie. Gwarancji, że nowa funkcja dotrze do wersji open source, nie ma. Do tego strona pobierania będzie kierować już do builda komercyjnego.

PytanieStan po ogłoszeniu
Aplikacja ze sklepubuild komercyjny, działa jak dotąd
Wersja GPLv3dalej aktualizowana na GitHubie
Obecne funkcjedostępne w obu wersjach
Przyszłe komponentymogą trafić tylko do builda komercyjnego
Darmowy planzostaje
Self-hostingbez zmian

Ta licencja nie wzięła się wczoraj

Komercyjna licencja Bitwardena istnieje od czwartego września 2020 roku i nazywa się Bitwarden License. Do dziś obejmowała wąski zakres: moduły korporacyjne, jak integrację logowania jednokrotnego albo warstwę Commercial.Core w serwerze. Firma sama pisze w swoim FAQ, że ta licencja nie spełnia definicji open source według OSI, i równie otwarcie przyznaje, że wzoruje się na podejściu Elastica i Confluenta, dwóch firm, które po latach życia z otwartym kodem przestawiły się na licencje source available. Kod objęty Bitwarden License jest widoczny na GitHubie, wolno go jednak używać wyłącznie do wewnętrznego developmentu i testów, a produkcja wymaga płatnej subskrypcji.

Nowością nie jest więc sama licencja, tylko jej zakres. Dotychczas dotykała modułów, których przeciętny użytkownik nigdy nie zobaczył. Przestawiają się buildy klienckie, czyli apki, które każdy ma w telefonie i przeglądarce, a firma zastrzega sobie wprost prawo do trzymania nowych funkcji tylko po stronie komercyjnej. To zresztą nie pierwszy niepokój w tym kierunku: w październiku 2024 roku Phoronix opisywał spór wokół przenoszenia części kodu SDK poza open source, wtedy też z zapewnieniami, że nic złego się nie dzieje.

Skąd ten ruch i dlaczego teraz

Tło zarządcze zebrał w kwietniu serwis Fast Company. W lutym wieloletni prezes Michael Crandell odszedł do roli doradcy, a ster przejął Michael Sullivan, wcześniej szef Acquii i Insightsoftware. Obie te firmy przeszły przez transakcje rzędu miliarda dolarów, a Sullivan na LinkedIn podkreśla doświadczenie w fuzjach i przejęciach, czyli w kupowaniu i sprzedawaniu spółek. W kwietniu wymieniono też dyrektora finansów.

Ceny i obietnice szły w tym samym rytmie. W marcu plan Premium zdrożał z 10 do 19,80 USD rocznie i jest wyświetlany jako 1,65 USD miesięcznie, choć Bitwarden nigdy nie oferował rozliczeń miesięcznych. W połowie kwietnia ze strony produktu zniknęło hasło „always free”, a w maju firma przepisała swoje wartości korporacyjne: z akronimu GRIT wypadły Inclusion i Transparency, weszły Innovation i Trust. Równolegle stoi runda 100 mln USD z września 2022 roku, po której inwestorzy czekają na zwrot. Ironia: założyciel projektu i obecny dyrektor techniczny Kyle Spearrin pisał w 2015 roku, że tworzy Bitwardena, bo niepokoi go los LastPassa pod skrzydłami nowego właściciela.

Jak zareagowała społeczność

Na Hacker News przewinęły się wszystkie klasyki gatunku: Elasticsearch, Terraform, Redis, firmy, które po zbudowaniu pozycji na otwartym kodzie przestawiły licencje, każdorazowo tłumacząc to obroną przed chmurowymi gigantami. Ktoś przywołał MinIO i swoją migrację po tamtej zmianie. Z drugiej strony spora część komentujących patrzy trzeźwo: kod pozostaje widoczny i audytowalny, self-hosting działa, plan darmowy zostaje, a 19,80 USD rocznie nie jest kwotą, o którą się kłóci.

Na forum pytania są bardziej konkretne i część zostaje bez odpowiedzi. Użytkownik grb zapytał, czy nie powstanie cztery równoległe poziomy funkcji: darmowe GPLv3, płatne GPLv3, darmowe komercyjne, płatne komercyjne, i ile każdy z nich będzie kosztował. Inny użytkownik ogłosił rezygnację z subskrypcji z jednym powodem: wymaga możliwości samodzielnego hostowania na wypadek, gdyby serwis kiedyś zamknięto. Zespół zapewnił, że self-hostingu zmiana nie dotyczy, a na pytanie, czy nowe funkcje będą open source, odpowiedział, że kod komercyjny jest równie widoczny na GitHubie, licencja daje tylko dodatkową ochronę prawną dla wybranych funkcji.

Co z tego dla użytkownika w Polsce

Jeśli masz konto, darmowe albo płatne, i korzystasz z aplikacji ze sklepu, dziś nie robisz nic. Aplikacja działa jak działała, a szyfrowanie odbywa się lokalnie na twoim urządzeniu, bo tak jest zbudowany cały mechanizm, licencja tego nie dotyka. Jedno zastrzeżenie: „free forever” z ogłoszenia i „always free” ze strony produktu to dwa różne stanowiska, i to to drugie firma wycofała w kwietniu, więc do dalszych kroków podchodzę z rezerwą.

Kto trzyma własny serwer, ma dwie drogi. Oficjalny serwer Bitwardena nadal udostępnia większość kodu na AGPL, z katalogami komercyjnymi odseparowanymi w osobnym folderze. Obok żyje Vaultwarden, nieoficjalny serwer w Ruście zgodny z aplikacjami Bitwardena: licencja AGPL-3.0, blisko 69 tysięcy gwiazdek na GitHubie, commity w tym tygodniu. Ma tylko jedno ograniczenie, które teraz staje się istotne: jeśli przyszłe funkcje będą komercyjne, społecznościowe serwery nie dostaną ich w ogóle, bo nie ma z czego ich zbudować.

Wyjście awaryjne dotyczy każdego. Bitwarden od dawna pozwala wyeksportować magazyn do pliku, a aplikacje mobilne dostały niedawno wsparcie standardu Credential Exchange, wymiany danych między menedżerami haseł. Sprawdź dziś, czy umiesz swój magazyn wyciągnąć, bo łatwość wyjścia to jedyna realna dźwignia użytkownika, kiedy firma zmienia zasady w trakcie gry. To samo pytanie o zaufanie stawialiśmy w rozmowie o Telegramie i jego cichej poprawce bezpieczeństwa; tam też odpowiedź brzmiała: zaktualizuj i skonfiguruj, paniki nie potrzeba.

Czego pilnować dalej

Sprawa jest otwarta i ma trzy punkty kontrolne. Pierwszy: odpowiedź na pytanie o poziomy funkcji i ceny, to on rozstrzygnie, czy darmowy plan pozostaje pełnoprawny. Drugi: pierwsze komponenty commercial-only, od nich zależy, czy zapewnienia o przejrzystości wytrzymują praktykę. Trzeci: realna dostępność wersji GPLv3, bo samodzielna kompilacja nie jest ścieżką dla przeciętnego człowieka, a strona pobierania już kieruje do builda komercyjnego. Gdy którykolwiek z tych punktów się przesunie, dopiszę aktualizację przy tym tekście.

Nota uczciwości

Piszę na podstawie ogłoszenia na forum z odpowiedziami zespołu, plików licencyjnych w repozytoriach GitHub, cennika z 10 października i reakcji społeczności na Hacker News oraz forum. Umów licencyjnych nie interpretuję prawniczo i tego tekstu nie traktuj jako porady prawnej. O planach produktowych Bitwardena wiemy tylko tyle, ile firma napisała wprost.

Źródła

Powiązane artykuły