Hemlighetshanterare

Lagrad en gång, visad en gång, upplöst vid driftsättning.

Krypterade hemligheter och återanvändbara projektvariabler på ett ställe. Avgränsa värden per miljö, länka dem till appars miljövariabler och låt varje driftsättning lösa det aktuella värdet utan att någon läser det.

  • 5 hemligheter gratis
  • AES-256 GCM per hemlighet
  • 4 miljöavgränsningar
  • Obegränsat projektvariabler
acme · secrets3 / 5 used
# värdet returneras en gång$ POST /v1/projects/:projectId/secrets{ "name": "DB_PASSWORD", "environment": "staging" }# varje läsning däreftermaskedValue: "my••••ue"  ·  version: 1
  • DB_PASSWORDproduction
  • DB_PASSWORDstaging
  • STRIPE_API_KEYdefault

KRYPTERING

AES-256GCM

En datanyckel per hemlighet, inkapslad

INGÅR

5hemligheter

Sedan USD 2 / månad per paket om 5

MILJÖER

4

Standard, utveckling, staging, produktion

LÄSNINGAR

Endast metadata

Klartext returneras två gånger, någonsin

Från värde till körande app

Värdet passerar aldrig en människa

Den vanliga läckan är inte valvet — det är kopian av värdet i ett chattmeddelande, ett delat dokument eller sex appkonfigurationer. Länkning tar bort kopiorna.

  1. 01

    Lagra värdet en gång

    Skapa hemligheten med ett versalt namn och, om det skiljer sig per miljö, den miljö den tillhör. Klartexten visas en gång och sedan aldrig igen.

  2. 02

    Länka den till en app

    I appens miljövariabler länkar du hemligheten istället för att klistra in ett värde. Variabeln visas som länkad till valvet istället för att visa något känsligt.

  3. 03

    Rotera genom att ändra på ett ställe

    Länkade variabler löses till det aktuella värdet vid varje driftsättning, så att uppdatera hemligheten och driftsätta om är hela rotationen.

Säkerhetsmodellen, i praktiken

Byggt så att en läsning inte kan läcka

Kryptering är den enkla halvan. Resten handlar om att se till att klartexten inte har någonstans att visas när den lagrats.

Envelope-kryptering

Varje hemlighet får sin egen AES-256-GCM-datakrypteringsnyckel, som i sin tur krypteras av en separat huvudnyckel. Att röja ett värde lämnar inte över de andra.

AES-256-GCM · DEK + KEK

Endast skrivbart av design

Klartext returneras exakt två gånger: när du skapar en hemlighet och när du uppdaterar den. Läsningar och listningar returnerar metadata och en maskerad förhandsvisning, aldrig värdet.

maskedValue: my••••ue

Miljöavgränsning

Samma namn kan hålla olika värden i utveckling, staging och produktion, plus en standardmiljö för värden som är lika överallt.

development · staging · production

Upplöst vid driftsättning

Länkade appvariabler hämtar det aktuella dekrypterade värdet vid varje driftsättning, så att rotera en uppgift är en ändring istället för en sökning genom alla appar.

Gäller vid nästa omdriftsättning

Granskningslogg per hemlighet

Varje skapande, uppdatering och borttagning loggas med den agerande användaren och en tidsstämpel, på hemligheten själv snarare än i ett projektövergripande flöde.

CREATED · UPDATED · DELETED

Variabler för resten

URL:er, funktionsflaggor och vanliga inställningar hör i projektvariabler — läsbara när som helst, obegränsade och räknas inte mot din hemlighetsgräns.

Klartext, med avsikt

Länkade appvariabler

En valvpost, hur många appar som helst

Istället för att klistra in ett värde i varje app som behöver det, länka hemligheten. Variabeln visas med hemlighetens namn som nyckel, och värdet visas som länkat till valvet istället för som något läsbart.

  • Länkade variabler löses till det aktuella dekrypterade värdet varje gång appen driftsätts.
  • Att rotera en uppgift är en uppdatering plus en omdriftsättning, inte en ändring i varje app som använder den.
  • Värdet visas aldrig i kontrollpanelen — fältet visas som länkat till valvet.
  • Länka flera hemligheter samtidigt från väljaren i en apps miljövariabler.
app · envVarslinked
"envVars": [  {    "key": "DB_PASSWORD",    "value": "",    "secret": true,    "projectSecretId": "clx…"  }]
# vad kontrollpanelen visarDB_PASSWORD    Linked to vault

Vad det kostar

Fem till att börja med, fem i taget därefter

Hemligheter räknas, variabler gör det inte. När du behöver mer utrymme läggs paket till som en proportionerlig prenumerationsrad och tas bort igen om din användning sjunker.

Första 5 hemligheterna
Gratis
Varje projekt börjar med 5 hemligheter inkluderade, utan prenumeration för att använda dem.
Varje paket med 5 fler
USD 2 / månad
Köp så många paket du behöver. Läggs till som en proportionerlig prenumerationsrad och tas bort automatiskt om du kommer tillbaka inom gratisnivån.
Projektvariabler
Obegränsat
Icke-känslig konfiguration mäts inte och räknas aldrig mot hemlighetsgränsen.

Att köpa ett paket kräver att projektet redan har en aktiv prenumeration. Kontrollpanelen visar din nya gräns och den tillkommande månadskostnaden innan du bekräftar.

Ett projekt

Vad det kopplas till

Ett valv är bara användbart för det som konsumerar det, vilket är varför det ligger i projektet snarare än vid sidan av.

Frågor som förtjänar svar direkt

Namnregler, miljöer, granskningsloggar och säkerhetsmodellen beskrivs i guiden för hemligheter.

Vad händer om jag tappar värdet?
Du uppdaterar hemligheten, vilket returnerar den nya klartexten en gång och startar en ny version. Det finns inget sätt att läsa tillbaka ett befintligt värde — det är poängen med ett skrivbart API, inte en brist i det.
Hemlighet eller variabel?
Om det skulle vara ett problem att läsa upp det högt är det en hemlighet. API-nycklar, lösenord och tokens hör i valvet; URL:er, funktionsflaggor och inställningar hör i projektvariabler, som är läsbara, obegränsade och gratis.
Vem kan skapa och läsa hemligheter?
Bara projektägare och administratörer kan skapa, uppdatera eller ta bort dem. Medlemmar med läsåtkomst ser metadata — namn, beskrivningar, versioner, tidsstämplar — och aldrig ett värde.
Hur håller jag isär värden för staging och produktion?
Skapa samma namn en gång per miljö. En hemlighet utan miljö hamnar i standardmiljön, som gäller överallt, så delade värden behöver inte dupliceras tre gånger.
När börjar en ändrad länkad hemlighet gälla?
Vid nästa driftsättning. Länkade miljövariabler löses till det aktuella dekrypterade värdet varje gång appen driftsätts, så en körande app behåller värdet den startade med tills du driftsätter om den.
Vad händer om jag raderar hemligheter efter att ha köpt ett paket?
Paketet tas bort automatiskt när du är tillbaka inom gratisnivån, så du fortsätter inte betala för marginal du slutat använda.

Rollbaserad åtkomst

Vem ser vad

Åtkomst till valvet följer projektrollen, så att lägga till en kollega innebär inte att lämna över varje uppgift projektet håller.

Ägare och administratör

Skapa, uppdatera och ta bort hemligheter. De är de enda roller som någonsin ser ett klartextvärde, och bara i stunden de sätter det.

Medlem med läsåtkomst

Ser namn, beskrivningar, versioner och tidsstämplar — nog för att arbeta med konfiguration, och inget som läcker den.

Alla, i efterhand

Granskningsloggen registrerar varje ändring med den agerande användaren och tidsstämpel, så en ändring kan alltid härledas.

Redo att komma igång?

Skapa ditt gratiskonto och distribuera ditt första projekt på minuter.