
infisical v0.162.24
Infisical — это платформа с открытым исходным кодом для управления секретами, сертификатами и привилегированным доступом.
Платформа управления секретами с открытым исходным кодом: Синхронизируйте секреты/конфигурации в вашей команде/инфраструктуре и предотвращайте утечки секретов.
Slack | Infisical Cloud | Самостоятельное развертывание | Документация | Веб-сайт | Twitter | Вакансии (удаленно/SF)
Введение
Infisical — это платформа безопасности инфраструктуры с открытым исходным кодом, которую команды используют для управления секретами, сертификатами и привилегированным доступом.
Мы стремимся сделать инструменты безопасности доступными для всех, а не только для команд безопасности, а это значит, что мы переосмысливаем весь опыт разработчика с нуля.
Возможности
Управление секретами:
Централизуйте секреты и конфигурации своих приложений во всех средах, со встроенными функциями версионирования, ротации и предотвращения утечек.
- Dashboard: Управляйте секретами в проектах и средах (например, разработка, продакшн и т.д.) через удобный интерфейс.
- Secret Syncs: Синхронизируйте секреты с такими платформами, как GitHub, Vercel, AWS, и используйте инструменты, такие как Terraform, Ansible, и другие.
- Secret versioning и Point-in-Time Recovery: Отслеживайте каждое состояние секрета и проекта; откатывайтесь при необходимости.
- Secret Rotation: Ротируйте секреты через регулярные промежутки времени для таких сервисов, как PostgreSQL, MySQL, AWS IAM и другие.
- Dynamic Secrets: Генерируйте эфемерные секреты по запросу для таких сервисов, как PostgreSQL, MySQL, RabbitMQ, и другие.
- Secret Scanning and Leak Prevention: Предотвращайте утечки секретов в git.
- Infisical Kubernetes Operator: Доставляйте секреты в ваши рабочие нагрузки Kubernetes и автоматически перезагружайте развертывания.
- Infisical Agent: Внедряйте секреты в приложения без изменения логики кода.
- Honey Tokens: Размещайте подставные учетные данные среди ваших реальных секретов, которые действуют как сигнализация, мгновенно оповещая вашу команду, когда злоумышленник пытается их использовать.
- Agent Vault: Посреднический доступ AI-агентов к внешним API, чтобы агенты никогда не хранили реальные учетные данные. Исходящие запросы проходят через прокси, который вводит секреты перед отправкой, устраняя риск кражи учетных данных из-за внедрения подсказок.
Управление сертификатами
Запустите полноценную частную PKI: выпускайте, управляйте и отслеживайте X.509 сертификаты с централизованной платформы.
- Internal CA: Создавайте и управляйте иерархией частного удостоверяющего центра непосредственно в Infisical.
- External CA: Интегрируйтесь со сторонними удостоверяющими центрами, такими как Let’s Encrypt, DigiCert, Microsoft AD CS и другими, чтобы использовать существующую PKI-инфраструктуру или выпускать общедоступные сертификаты.
- Certificate Lifecycle Management: Создавайте профили и политики сертификатов для контроля выпуска сертификатов, включая методы регистрации, такие как API, ACME или EST. Управляйте полным жизненным циклом от выпуска до продления и отзыва с помощью CRL и отслеживания инвентаря.
- Certificate Syncs: Синхронизируйте сертификаты с внешними платформами, такими как AWS Certificate Manager и Azure Key Vault.
- Alerting: Настройте оповещения об истекающих сертификатах CA и конечных сущностей.
- Code Signing: Подписывайте программные артефакты, такие как контейнеры, установщики и пакеты, с помощью управляемых сертификатов подписи кода, централизованного утверждения и полного журнала аудита.
Infisical Key Management System (KMS):
Централизованно управляйте криптографическими ключами и используйте их для шифрования и расшифровки данных в ваших проектах.
- Cryptographic Keys: Централизованно управляйте ключами в проектах через удобный интерфейс или через API.
- Encrypt and Decrypt Data: Используйте симметричные ключи для шифрования и расшифровки данных.
Управление привилегированным доступом (PAM)
Управляйте и защищайте доступ к критической инфраструктуре, такой как базы данных и серверы, с помощью политик, утверждений и полной видимости сессий.
- Privileged Access Management: Отделите личность пользователя от учетных данных инфраструктуры. Пользователи аутентифицируются через свою личность SSO, в то время как Infisical предоставляет доступ к ресурсам по требованию, таким как PostgreSQL, SSH-серверы, Kubernetes, Active Directory и другие.
- Session Recording: Записывайте и воспроизводите привилегированные сессии для аудита и соответствия требованиям, с AI-анализом сессий для выявления подозрительной активности.
- Credential Rotation: Автоматически ротируйте базовые учетные данные для управляемых ресурсов, чтобы статические секреты никогда не покидали Infisical.
- Web Access: Подключайтесь к ресурсам SSH, PostgreSQL, Redis и Windows RDP непосредственно из браузера.
Общая платформа:
Возможности, охватывающие все продукты Infisical.
- Методы аутентификации: Аутентифицируйте машинные идентификаторы в Infisical с помощью облачного или платформенно-независимого метода аутентификации (Kubernetes Auth, GCP Auth, Azure Auth, AWS Auth, OIDC Auth, Universal Auth).
- Access Controls: Определите расширенные элементы управления авторизацией для пользователей и машинных идентификаторов с помощью RBAC, дополнительных привилегий, временного доступа, запросов доступа, рабочих процессов утверждения и других.
- Audit logs: Отслеживайте каждое действие, выполняемое на платформе, с возможностью потоковой передачи журналов аудита внешним поставщикам журналов.
- Gateway: Безопасно подключайтесь к ресурсам частной сети из Infisical без открытия входящих подключений к вашей среде.
- Self-hosting: Легко развертывайте Infisical локально или в облаке; храните данные на собственной инфраструктуре.
- Infisical SDK: Взаимодействуйте с Infisical через клиентские SDK (Node, Python, Go, Ruby, Java, .NET)
- Infisical CLI: Взаимодействуйте с Infisical через CLI; полезно для внедрения секретов в локальную разработку и пайплайны CI/CD.
- Infisical API: Взаимодействуйте с Infisical через API.
Начало работы
Ознакомьтесь с Руководствами по быстрому старту
| Используйте Infisical Cloud | Разверните Infisical локально |
|---|---|
| Самый быстрый и надежный способ начать работу с Infisical — это зарегистрироваться бесплатно в Infisical Cloud. | Просмотрите все варианты развертывания Уже используете самостоятельное развертывание? Планируйте обновления версий с помощью Infisical Upgrade Tool. |
Запустите Infisical локально
Чтобы настроить и запустить Infisical локально, убедитесь, что на вашей системе установлены Git и Docker.
Linux/macOS:
git clone https://github.com/Infisical/infisical && cd "$(basename $_ .git)" && cp .env.example .env && docker compose -f docker-compose.prod.yml up
Windows (Command Prompt):
git clone https://github.com/Infisical/infisical && cd infisical && copy .env.example .env && docker compose -f docker-compose.prod.yml up
После запуска создайте учетную запись по адресу http://localhost:80.
Хотите внести вклад? Ознакомьтесь с нашим руководством, чтобы узнать, как начать.
Сканирование и предотвращение утечек секретов
Помимо управления секретами с помощью Infisical, вы также можете сканировать на наличие более 140+ типов секретов в ваших файлах, каталогах и git-репозиториях.
Чтобы выполнить сканирование всей истории git, выполните:
infisical scan --verbose
Установите pre-commit hook для сканирования каждого коммита перед отправкой в репозиторий:
infisical scan install --pre-commit-hook
Узнайте больше о функции сканирования кода Infisical здесь
Открытый исходный код и платная версия
Этот репозиторий доступен по лицензии MIT expat, за исключением каталога ee, который будет содержать премиальные корпоративные функции, требующие лицензии Infisical.
Если вы заинтересованы в управляемом Infisical Cloud или самостоятельном развертывании корпоративной версии, загляните на наш сайт или запишитесь на встречу с нами.
Безопасность
Пожалуйста, не создавайте тикеты на GitHub и не публикуйте сообщения на нашем публичном форуме о уязвимостях безопасности, так как они являются общедоступными!
Infisical очень серьезно относится к вопросам безопасности. Если у вас есть какие-либо опасения по поводу Infisical или вы считаете, что обнаружили уязвимость, свяжитесь с нами по адресу электронной почты [email protected]. В сообщении постарайтесь предоставить описание проблемы и, желательно, способ ее воспроизведения. Команда безопасности свяжется с вами как можно скорее.
Обратите внимание, что этот адрес безопасности следует использовать только для нераскрытых уязвимостей. Пожалуйста, сообщайте о любых проблемах безопасности нам до их публичного раскрытия.
Вклад в проект
Большие или маленькие — мы любим любой вклад. Ознакомьтесь с нашим руководством, чтобы узнать, как начать.
Не знаете, с чего начать? Вы можете:
- Присоединиться к нашему Slack и задать там любые вопросы.
Мы нанимаем!
Если вы это читаете, велика вероятность, что вам нравятся созданные нами продукты. Возможно, вы станете отличным дополнением к нашей команде. Мы быстро растем и будем рады, если вы присоединитесь к нам.