अपडेट पर वापस जाएँ
New releaseAug 14, 2026

cottage v0.6.7

टीमों के लिए एक आधुनिक git-आधारित age-एन्क्रिप्टेड सीक्रेट्स मैनेजर।

साझा करें

cottage लोगो

Cottage Verify Crates.io Version PyPI Version NPM Version Docker Image Version

cott*age* टीमों के लिए एक GitOps टूल है जो age-एन्क्रिप्टेड रहस्यों को git रिपॉज़िटरी में प्रबंधित करता है।

यह रहस्यों को एन्क्रिप्ट/डिक्रिप्ट करने, प्राप्तकर्ताओं का प्रबंधन करने और रहस्यों को रिपॉज़िटरी से बाहर रखने के लिए एक सरल वर्कफ़्लो प्रदान करता है, जबकि VCS के माध्यम से आसान साझाकरण की अनुमति देता है। cottage बेहतर दृश्यता के लिए एन्क्रिप्टेड रहस्यों के रिडैक्टेड पूर्वावलोकन भी उत्पन्न करता है और स्थायी तथा अस्थायी डिक्रिप्शन वर्कफ़्लो दोनों का समर्थन करता है, साथ ही यह सुनिश्चित करता है कि रहस्य कभी भी प्लेनटेक्स्ट में commit न हों।

परिचय डेमो

  1. विशेषताएँ
  2. स्थापना
  3. एडिटर एकीकरण
    1. VS Code एक्सटेंशन
  4. AI एजेंट एकीकरण
    1. Claude Code एकीकरण
    2. GitHub Copilot एकीकरण
    3. Codex एकीकरण
    4. Antigravity (agy) एकीकरण
    5. Cursor एकीकरण
  5. त्वरित आरंभ
  6. GitOps
  7. Git हुक
  8. अभिगम नियंत्रण
    1. नियम
    2. सत्यापन
  9. किसी भी प्रदाता को अपस्ट्रीम के रूप में
    1. उदाहरण प्लगइन्स
  10. किसी भी डिवाइस के साथ सिंक करें
  11. और जानें
  12. समस्या निवारण
  13. तुलना
    1. age बनाम अन्य एन्क्रिप्शन
    2. cottage बनाम SOPS
    3. cottage बनाम dotenvx
    4. cottage बनाम agebox

विशेषताएँ

  • एक्सपोज़र-सुरक्षित: Rust के टाइप सिस्टम का उपयोग करके यह सुनिश्चित करता है कि बग कभी भी गलती से रहस्यों को उजागर न कर सकें।
  • टीम-अनुकूल: सार्वजनिक कुंजियाँ (प्राप्तकर्ता) रिपॉज़िटरी में साझा करें, निजी कुंजियाँ (identities) स्थानीय रखें।
  • अभिगम नियंत्रण: यह नियंत्रित करने के लिए सरल allow/deny नियम कि कौन से रहस्य किन प्राप्तकर्ताओं के लिए एन्क्रिप्ट किए जाते हैं।
  • .gitignore प्रबंधित करता है: अनएन्क्रिप्टेड रहस्यों को रिपॉज़िटरी से बाहर रखने के लिए .gitignore को स्वचालित रूप से अपडेट करता है।
  • पूर्वावलोकन: बेहतर दृश्यता के लिए एन्क्रिप्टेड रहस्यों के टाइमस्टैम्प्ड रिडैक्टेड पूर्वावलोकन उत्पन्न करता है।
  • समृद्ध diffs: git diff को साफ़ और समीक्षा योग्य रखता है, जबकि ctg diff स्थानीय रूप से संशोधित रहस्यों और ट्रैक किए गए एन्क्रिप्टेड समकक्षों के बीच अंतर दिखाता है।
  • चेकसम सत्यापन: एन्क्रिप्टेड रहस्यों और प्राप्तकर्ता सूचियों की मेटाडेटा से मिलान करके छेड़छाड़ को रोकता है।
  • Git हुक: commit से पहले रहस्यों की स्वचालित रूप से जाँच/एन्क्रिप्शन करने और checkout के बाद डिक्रिप्शन करने के लिए आसानी से git हुक सेट करें।
  • स्थायी रहस्य वर्कफ़्लो: ctg decrypt/edit/sync डिक्रिप्ट किए गए रहस्यों को डिस्क पर रखता है।
  • अस्थायी रहस्य वर्कफ़्लो: ctg run (शॉर्टकट ctgx) कमांड चलाने के लिए रहस्यों को अस्थायी रूप से डिक्रिप्ट करता है, फिर कमांड की सफलता या विफलता की परवाह किए बिना उन्हें हटा देता है।
  • पर्यावरण इंजेक्शन वर्कफ़्लो: ctg env डिक्रिप्ट किए गए रहस्यों को पर्यावरण चर के रूप में इंजेक्ट करके कमांड चलाता है, बिना उन्हें डिस्क पर लिखे।
  • सफाई: ctg clean स्थानीय रिपॉज़िटरी से सभी डिक्रिप्ट किए गए रहस्यों को हटा देता है ताकि आप अपने AI एजेंटों को थोड़ी कम चिंता के साथ चला सकें।
  • jj और गैर-git निर्देशिकाओं का समर्थन: ctg init किसी भी निर्देशिका को सीक्रेट स्टोर में बदल देता है।
  • किसी भी प्रदाता के साथ सिंक करें: आप API वाले किसी भी प्रदाता को अपस्ट्रीम के रूप में कॉन्फ़िगर कर सकते हैं, और git pull/diff/push की तरह ctg pull/diff/push का उपयोग शुरू कर सकते हैं।
  • किसी भी डिवाइस के साथ सिंक करें: cottage के साथ एन्क्रिप्ट किए गए और git रिपॉज़िटरी में प्रबंधित रहस्यों को Cottage Sync के साथ डिवाइसों में सिंक किया जा सकता है।

स्थापना

# rust: cargo-binstall/cargo
cargo binstall --locked cottage
cargo install --locked cottage

# python: pip/uv/uvx
pip install cottage
uv pip install cottage
uvx --from cottage ctg --version

# node: yarn/pnpm/npx
yarn global add @sayanarijit/cottage
pnpm add -g @sayanarijit/cottage
npx -p @sayanarijit/cottage ctg --version

Docker इमेज के रूप में भी उपलब्ध:

# Docker
docker run --rm -v $PWD:/app sayanarijit/cottage --version

# Podman
podman run --rm -v $PWD:/app quay.io/sayanarijit/cottage --version

या GitHub से नवीनतम रिलीज़ डाउनलोड करें।

एडिटर एकीकरण

VS Code एक्सटेंशन

ctg इंस्टॉल करने, Copilot सुरक्षा हुक जोड़ने, Explorer से फ़ाइलें एन्क्रिप्ट करने और एडिटर वर्कफ़्लो के माध्यम से .cott.age फ़ाइलें खोलने के लिए Cottage VS Code एक्सटेंशन का उपयोग करें।

Cottage VS Code एक्सटेंशन डेमो

इसे Visual Studio Marketplace से इंस्टॉल करें, या vscode-plugin-cottage से स्थानीय रूप से बनाकर इंस्टॉल करें।

AI एजेंट एकीकरण

नीचे दिए गए सभी एकीकरण AI एजेंटों को सीधे ctg/ctgx चलाने और गुप्त फ़ाइलों को देखने या संपादित करने से रोकते हैं: .cottage/ के अंदर की कोई भी चीज़, कोई भी *.cott.* फ़ाइल (एन्क्रिप्टेड *.cott.age ब्लॉब और रिडैक्टेड *.cott.toml पूर्वावलोकन), और कोई भी डिक्रिप्ट की गई फ़ाइल जिसका डिस्क पर *.cott.age समकक्ष मौजूद है।

Claude Code एकीकरण

यदि आप Claude Code का उपयोग कर रहे हैं, तो अपने उन रिपॉज़िटरी में .claude/settings.json और .claude/hooks/deny-secrets.py जोड़ें जिनमें रहस्य हैं, ताकि Claude Code सत्र रहस्यों को सुरक्षित रूप से संभालें, या claude-plugin-cottage प्लगइन इंस्टॉल करें।

GitHub Copilot एकीकरण

यदि आप VS Code में GitHub Copilot का उपयोग कर रहे हैं, तो अपने उन रिपॉज़िटरी में .github/hooks/ctg-policy.json और .github/hooks/scripts/deny_ctg_command.py जोड़ें जिनमें रहस्य हैं, ताकि Copilot सत्र डिक्रिप्ट की गई फ़ाइलों को साफ़ करें, सीधे ctg शेल कमांड को ब्लॉक करें, और गुप्त फ़ाइलों तक पहुंच ब्लॉक करें, या इसे VS Code से सेट करने के लिए vscode-plugin-cottage एक्सटेंशन इंस्टॉल करें।

VS Code .claude/settings.json हुक परिभाषाओं को भी लोड करता है। यदि आप एक ही रिपॉज़िटरी में Claude और Copilot दोनों की हुक फ़ाइलें रखते हैं, तो सुनिश्चित करें कि आप गलती से एक ही क्लीनअप हुक को दो बार न चलाएँ।

Codex एकीकरण

यदि आप Codex का उपयोग कर रहे हैं, तो अपने उन रिपॉज़िटरी में .codex/hooks.json और .codex/hooks/deny-ctg.py जोड़ें जिनमें रहस्य हैं, ताकि Codex सत्र रहस्यों को सुरक्षित रूप से संभालें, या codex-plugin-cottage प्लगइन इंस्टॉल करें।

Codex को चलने से पहले स्थानीय हुक की समीक्षा करने की आवश्यकता होती है। फ़ाइलें जोड़ने के बाद, रिपॉज़िटरी में Codex शुरू करें और प्रोजेक्ट हुक की समीक्षा करने और उन्हें विश्वसनीय मानने के लिए /hooks का उपयोग करें।

Antigravity (agy) एकीकरण

यदि आप Antigravity (agy) का उपयोग कर रहे हैं, तो अपने उन रिपॉज़िटरी में .agents/hooks.json और .agents/scripts/deny-ctg.py जोड़ें जिनमें रहस्य हैं, ताकि Antigravity सत्र रहस्यों को सुरक्षित रूप से संभालें, या agy-plugin-cottage प्लगइन इंस्टॉल करें।

Cursor एकीकरण

यदि आप Cursor का उपयोग कर रहे हैं, तो अपने उन रिपॉज़िटरी में .cursor/hooks.json, .cursor/hooks/deny-ctg.py, .cursor/hooks/deny-read-secrets.py, .cursor/rules/deny-ctg.mdc और .cursorignore जोड़ें जिनमें रहस्य हैं, ताकि Cursor सत्र रहस्यों को सुरक्षित रूप से संभालें।

Cursor के लिए पहले हुक सक्षम करना आवश्यक है। Cursor Settings > Hooks खोलें और हुक सक्षम करें, फिर एजेंट सत्र को पुनरारंभ करें ताकि प्रोजेक्ट हुक प्रभावी हों। .cursorignore इसके अतिरिक्त गुप्त फ़ाइलों को Cursor की अनुक्रमणिका और एजेंट के संदर्भ से बाहर रखता है।

त्वरित आरंभ

प्रोजेक्ट आरंभ करें:

mkdir project && cd project

git init  # Optional, cottage works better with git but it's not required
ctg init  # Sets up the .cottage directory and necessary files

tree -a
# .
# ├ .cottage/           <- Auto-generated by `ctg init`
# │ ├ identity        <- Your private key, keep it safe. Move it to `~/.config/cottage/identity` to use it globally, or replace it with a soft link to one of your existing private keys.
# │ └ recipients/     <- This is where your team keeps the public keys of all the recipients.
# │     └ sayanarijit <- Your public key. Commit it. To use an existing public key, just copy (don't softlink) that key here.
# ├ .git/...
# ├ .gitattributes      <- Added `*.cott.age binary export-ignore filter=cottage-encrypted -diff` to avoid polluting git diff
# └ .gitignore          <- Added `/.cottage/identity` for obvious reasons

# You can run `ctg clean --all` anytime to clean up everything cottage ever did.

कोई गुप्त फ़ाइल बनाएँ या संपादित करें।

ctg edit secret.yml --clean    # Opens secret.yml in $EDITOR
ctg encrypt secret.yml --clean # Another way to encrypt secrets
# encrypt secret.yml
#    into secret.yml.cott.age
#    edit secret.yml.cott.toml
#    edit .gitignore
# delete secret.yml

अस्थायी रूप से डिक्रिप्ट किए गए रहस्यों के साथ एक कमांड चलाएँ:

cat secret.yml
# cat: secret.yml: No such file or directory

ctg run kubectl apply -f secret.yml          # decrypts secret.yml.cott.age to secret.yml and runs the command
ctg run kubectl apply -f secret.yml.cott.age # also replaces the path argument with the decrypted file path
ctg run kubectl apply -f .                   # decrypts all .cott.age files in . and runs the command
ctg run ./deploy.sh                          # decrypts all .cott.age files in repo and runs the command

cat secret.yml
# cat: secret.yml: No such file or directory

या शॉर्टकट का उपयोग करें:

ctgx ./deploy.sh  # same as ctg run -- ./deploy.sh

बिना कुछ भी डिस्क पर लिखे, रहस्यों को पर्यावरण चर के रूप में इंजेक्ट करके एक कमांड चलाएँ:

ctg env -- ./deploy.sh # Export secrets from .env.cott.age (default) without writing them to disk, then run deploy.sh
ctg env -F .env.prod.cott.age -- ./deploy.sh # exports from .env.prod.cott.age instead of .env.cott.age
ctg env -F secrets.json.cott.age -- printenv COTTAGE_SECRET # Also supports non-dotenv files.

GitOps

अपने रहस्यों को टीम के सदस्यों के साथ साझा करने के लिए, बस git रिपॉज़िटरी में push करें।

git add .
git commit -m "Add secret.yml"
git push origin main

अपने साथियों से कहें कि वे अपनी सार्वजनिक कुंजियाँ .cottage/recipients में जोड़ें और परिवर्तनों को push करें। फिर आप pull कर सकते हैं और उनके लिए रहस्यों को फिर से एन्क्रिप्ट कर सकते हैं।

git pull origin main

ctg decrypt --skip-verify-recipients  # Decrypt missing secrets for re-encryption
ctg encrypt                           # Re-encrypt all secrets
# encrypt secret.yml
#    into secret.yml.cott.age
#    edit secret.yml.cott.toml

ctg clean  # optional
# delete secret.yml

# review changes, commit and push
git add .
git commit -m "Add new recipient to secrets"
git push origin main

अब आपके साथी नवीनतम परिवर्तनों को pull कर सकते हैं और स्वयं रहस्यों को डिक्रिप्ट कर सकते हैं।

Git हुक

आप commit से पहले रहस्यों की स्वचालित रूप से जाँच/एन्क्रिप्शन करने और checkout के बाद उन्हें डिक्रिप्ट करने के लिए git हुक सेट करने हेतु prek या pre-commit का उपयोग कर सकते हैं।

उदाहरण prek कॉन्फ़िगरेशन यहाँ देखें

prek.toml फ़ाइल जोड़ने के बाद, चलाएँ:

prek install
prek install --hook-type post-checkout
prek install --hook-type post-merge
prek install --hook-type post-rewrite

अभिगम नियंत्रण

नियम

मेटाडेटा फ़ाइल में, आप यह निर्दिष्ट कर सकते हैं कि रहस्य किन प्राप्तकर्ताओं के लिए एन्क्रिप्ट किया जाना चाहिए। यह आपको विभिन्न वातावरणों (जैसे staging बनाम production) के लिए अलग-अलग रहस्य रखने और उन्हें केवल प्रासंगिक प्राप्तकर्ताओं के लिए एन्क्रिप्ट करने की अनुमति देता है।

# secret.yml.cott.toml
[secret]
allow = ["sayanarijit"]  # Only encrypt for sayanarijit
# secret.yml.cott.toml
[secret]
deny = ["sayanarijit"]  # Encrypt for everyone except sayanarijit
# secret.yml.cott.toml
[secret]
allow = ["env/staging/*"]  # Supports glob patterns, only encrypt for recipients in env/staging
deny = ["env/staging/badservice"]  # Encrypt for everyone in env/staging except badservice

Deny नियम allow नियमों पर पूर्वता रखते हैं।

अधिक विवरण के लिए मेटाडेटा विनिर्देश देखें।

सत्यापन

आप यह सत्यापित करने के लिए CI में ctg verify चला सकते हैं कि एन्क्रिप्टेड रहस्य और प्राप्तकर्ता सूचियाँ मेटाडेटा नियमों से मेल खाती हैं, ताकि छेड़छाड़ को रोका जा सके।

# .github/workflows/cottage-verify.yml
name: Cottage Verify
on: [push, pull_request]
permissions:
  contents: read
jobs:
  verify-secrets:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v3
      - name: Verify secrets
        run: docker run --rm -v "${{ github.workspace }}:/app" ghcr.io/sayanarijit/cottage verify

किसी भी प्रदाता को अपस्ट्रीम के रूप में

cottage के साथ, आप रहस्यों को केवल git ही नहीं, बल्कि API वाले किसी भी प्रदाता के साथ सिंक कर सकते हैं।

इसके लिए, प्रोजेक्ट रूट में cottage.toml नामक एक फ़ाइल बनाएँ और अपस्ट्रीम सेटिंग्स कॉन्फ़िगर करें।

उदाहरण cottage.toml यहाँ और गुप्त-विशिष्ट अपस्ट्रीम कॉन्फ़िगरेशन यहाँ देखें।

उदाहरण प्लगइन कार्यान्वयन यहाँ देखें।

वर्कफ़्लो git के समान है, लेकिन git pull और git push के बजाय, आप कॉन्फ़िगर किए गए अपस्ट्रीम के साथ रहस्यों को सिंक करने के लिए ctg pull और ctg push चलाते हैं।

उदाहरण:

# Pull latest changes into local encrypted secrets
# Similar to `git pull origin`
ctg pull myvault

# Compare diff with local decrypted secrets
ctg diff

# Sync local decrypted secrets with local encrypted secrets
ctg sync

# Push changes from local encrypted secrets to upstream
# Similar to `git push origin main`
ctg push myvault

अधिक विवरण के लिए अपस्ट्रीम कॉन्फ़िगरेशन विनिर्देश देखें।

उदाहरण प्लगइन्स

cottage आपके रहस्यों को सिंक करने के लिए विभिन्न प्लगइन प्रदाताओं का समर्थन करता है। उपयोग के लिए तैयार प्लगइन स्क्रिप्ट examples/plugins निर्देशिका में उपलब्ध हैं:

किसी भी डिवाइस के साथ सिंक करें

अपने रहस्यों को अपने डिवाइसों में सिंक करने और CLI की आवश्यकता के बिना ब्राउज़ करने के लिए Cottage Sync का उपयोग करें।

और जानें

अधिक उपयोग उदाहरणों के लिए examples निर्देशिका देखें।

समस्या निवारण

# See debug logs with -v, -vv or -vvv
ctg run -vvv -- ./deploy.sh

तुलना

age बनाम अन्य एन्क्रिप्शन

age सुरक्षित फ़ाइल एन्क्रिप्शन के लिए अनुकूलित एक आधुनिक, सरल एल्गोरिदम का उपयोग करता है, जिसमें उपयोगिता और न्यूनतम हमले की सतह पर ध्यान केंद्रित किया गया है। यह SSH RSA और Ed25519 कुंजियों का भी समर्थन करता है, हालाँकि अलग-अलग उद्देश्यों और दायरों के लिए अलग-अलग कुंजियों का उपयोग करने की अनुशंसा की जाती है।

cottage बनाम SOPS

जबकि SOPS और cottage में कई समान विशेषताएँ हैं, cottage के निम्नलिखित लाभ हैं:

  • .gitignore को स्वचालित रूप से प्रबंधित करके यह सुनिश्चित करना कि अनएन्क्रिप्टेड रहस्य कभी git में commit न हों।
  • एन्क्रिप्टेड रहस्यों का शुद्ध age-एन्क्रिप्टेड .age फ़ाइल होना, उपकरणों के व्यापक पारिस्थितिकी तंत्र के साथ बेहतर अंतरसंचालनीयता की अनुमति देता है।
  • स्वच्छ diffs - SOPS के विपरीत, जो हर रहस्य के हर मान के लिए diffs उत्पन्न करता है, भले ही वास्तविक परिवर्तन केवल एक प्राप्तकर्ता को जोड़ना/हटाना हो, cottage प्रति फ़ाइल केवल एक diff उत्पन्न करता है, जो प्राप्तकर्ता चेकसम में परिवर्तन को स्पष्ट रूप से इंगित करता है।

cottage बनाम dotenvx

cottage dotenvx से ctg env API उधार लेता है।

  • किसी भी फ़ाइल प्रकार का समर्थन करता है, केवल dotenv फ़ाइलें ही नहीं।
  • एक रिपॉज़िटरी में कई रहस्यों का प्रबंधन करता है।
  • विशिष्ट प्राप्तकर्ताओं के लिए रहस्यों को एन्क्रिप्ट करने हेतु अभिगम नियंत्रण नियम।
  • स्वच्छ diffs - cottage बनाम SOPS देखें।

cottage बनाम agebox

agebox मूल दर्शन में cottage के अत्यंत समान है, लेकिन इसमें कई विशेषताएँ नहीं हैं।

श्रेणियाँ