Qué estamos valorando, y con qué límite
Bitwarden es un gestor de contraseñas con cifrado de extremo a extremo: la bóveda se cifra en tu dispositivo y el servidor guarda un bloque que no puede leer. Eso se llama arquitectura de conocimiento cero y es el mínimo exigible en esta categoría, no una ventaja.
Conviene decir antes de nada cómo está hecha esta review, porque cambia lo que puedes concluir de ella. No hemos montado un banco de pruebas propio ni medido tiempos de autocompletado. Valoramos solo dimensiones que cualquiera puede verificar por su cuenta: qué dice el código publicado, quién ha auditado la aplicación y cuándo, y qué cuesta cada plan. Por eso no verás aquí una nota de usabilidad: sería una impresión disfrazada de medida.
Lo que sí se puede verificar
Bitwarden publica su código en GitHub, con repositorios separados para servidor, extensión de navegador, bóveda web, móvil, escritorio y línea de comandos. Conviene precisar las licencias, porque la propia empresa las resume de forma más simple de lo que son: el repositorio del servidor declara AGPL v3.0 por defecto, el de los clientes declara GPL v3.0, y ambos reservan un directorio bitwarden_license para el código bajo licencia propia. Son tres licencias, no una. Eso importa por un motivo concreto: permite que la afirmación de cifrado de extremo a extremo no dependa de la palabra del fabricante.
Encima hay auditoría externa recurrente, no un sello único de hace años. Según la propia documentación de la empresa, en 2025 la revisaron el grupo de criptografía aplicada de la ETH de Zúrich, que examinó las operaciones criptográficas del núcleo partiendo del supuesto de un servidor plenamente malicioso, Unit 42 de Palo Alto Networks (aplicaciones móviles) y Fracture Labs (aplicación web y red). En 2024 pasaron por ahí IOActive (aplicaciones cliente y SDK), Mandiant (aplicaciones móviles y de autenticación), Cure53 (aplicaciones móviles y SDK) y de nuevo Fracture Labs. También figura Paragon Initiative Enterprises, pero conviene no meterla en el mismo saco: su alcance fue la web de marketing, no el producto. La empresa declara además SOC 2 Tipo 2, SOC 3 e ISO 27001.
Esa combinación, código revisable más auditoría anual por firmas distintas, es lo que sostiene la nota alta. No significa que Bitwarden sea inexpugnable. Significa que sus afirmaciones son contrastables, y en un gestor de contraseñas esa es la propiedad que más pesa: le estás entregando la llave de todo lo demás.
