Vai al contenuto

prodotto / secrets

Gestione segreti

Tieni chiavi e password fuori da file e chat: salvate cifrate, consegnate al comando che ne ha bisogno, con il registro di chi ha letto cosa.

Un vault, diviso per progetto e ambiente

Variabili e file sono cifrati a riposo e appartengono a un progetto e a un ambiente. Ogni persona ha anche uno spazio personale, e l'organizzazione uno condiviso.

Cosa comprende
  • Variabili e file: .p8, .p12, keystore, JSON dei service account
  • Ogni modifica è una nuova versione a cui puoi tornare
  • I valori non si elencano mai: solo nomi, versioni e date
Vault
DATABASE_URL

produzionestagingv7letto 2 minuti fa

STRIPE_SECRET_KEY

produzionev3letto 1 ora fa

SMTP_PASSWORD

produzionestagingv2letto ieri

apns_key.p8file

produzionev1letto 28 set

Due persone per una modifica, un registro per ogni lettura

La modifica di un segreto protetto aspetta una seconda persona: chi l'ha chiesta non può approvarla, e una macchina non decide mai. Ogni lettura viene scritta.

Cosa comprende
  • Approvazione a quattro occhi sulle modifiche
  • Registro di ogni lettura: chi, cosa, quando
  • Override per persona senza toccare il valore condiviso
Approvazioni e registro

Modifica richiesta su STRIPE_SECRET_KEY

luca · produzione

In attesa di approvazione

ci-deploy ha letto DATABASE_URL2 minuti fa

marta ha letto STRIPE_SECRET_KEY1 ora fa

automator-01 ha letto SMTP_PASSWORDieri

I segreti arrivano al comando, mai al disco

Avvii la tua app dalla CLI e riceve i segreti come variabili d'ambiente. Non c'è un file .env da perdere, copiare o dimenticare.

Cosa comprende
  • cyi run inietta i segreti in qualsiasi comando
  • Sincronizzazione verso i GitHub Environments
  • Service account per la CI, limitati agli ambienti che scegli
Terminale

$ cyi run -p drogheria -e production -- bin/rails server

→ 14 segreti iniettati come variabili d'ambiente

→ niente scritto sul disco

$ ls .env

ls: .env: No such file or directory

Le altre aree