
infisical v0.162.24
Infisical 是用于密钥、证书和特权访问管理的开源平台。
开源机密管理平台:在团队/基础设施间同步密钥/配置,并防止机密泄露。
Slack | Infisical Cloud | 自托管 | 文档 | 网站 | Twitter | 招聘(远程/旧金山)
简介
Infisical 是一个开源安全基础设施平台,团队可将其用于机密、证书和特权访问管理。
我们的使命是让安全工具对所有人(而不仅仅是安全团队)更易用,这意味着要从头开始重新设计整个开发者体验。
功能
机密管理:
集中管理所有环境和应用程序的机密与配置,内置版本控制、轮换和泄露预防功能。
- 仪表板:通过用户友好的界面跨项目和环境(如开发、生产等)管理机密。
- 机密同步:将机密同步到 GitHub、Vercel、AWS 等平台,并使用 Terraform、Ansible 等工具。
- 机密版本控制和时间点恢复:跟踪每个机密和项目状态;在需要时回滚。
- 机密轮换:定期为 PostgreSQL、MySQL、AWS IAM 等服务轮换机密。
- 动态机密:按需为 PostgreSQL、MySQL、RabbitMQ 等服务生成临时机密。
- 机密扫描与泄露预防:防止机密泄露到 Git。
- Infisical Kubernetes Operator:将机密交付给 Kubernetes 工作负载,并自动重新加载部署。
- Infisical Agent:将机密注入应用程序,无需修改任何代码逻辑。
- 蜜令:在真实机密旁放置诱饵凭证作为触发器,一旦攻击者尝试使用,立即向团队发出警报。
- Agent Vault:代理 AI Agent 对外部 API 的访问,使 Agent 永不持有真实凭证。出站请求通过注入机密的代理转发,消除提示注入导致的凭证窃取风险。
证书管理
运行完整的私有 PKI:在集中式平台上颁发、管理和监控 X.509 证书。
- 内部 CA:在 Infisical 内部直接创建和管理私有 CA 层次结构。
- 外部 CA:与 Let's Encrypt、DigiCert、Microsoft AD CS 等第三方证书颁发机构集成,以利用现有 PKI 基础架构或颁发公开信任的证书。
- 证书生命周期管理:创建证书配置文件和策略来控制证书的颁发方式,包括通过 API、ACME 或 EST 等注册方法。管理从颁发到续期和撤销的完整生命周期,并带有 CRL 和库存追踪。
- 证书同步:将证书同步到 AWS Certificate Manager 和 Azure Key Vault 等外部平台。
- 警报:为即将过期的 CA 和终端实体证书配置警报。
- 代码签名:使用受管理的代码签名证书对软件制品(如容器、安装程序、包)进行签名,支持集中审批和完整审计追踪。
Infisical 密钥管理系统(KMS):
集中管理加密密钥,并使用它们跨项目加密和解密数据。
特权访问管理(PAM)
通过基于策略的控制、审批和完整的会话可见性,管理和保护对数据库、服务器等关键基础设施的访问。
- 特权访问管理:将用户身份与基础设施凭证解耦。用户使用其 SSO 身份进行身份验证,而 Infisical 则代理对 PostgreSQL、SSH 服务器、Kubernetes、Active Directory 等资源的即时访问。
- 会话录制:捕获和回放特权会话以进行审计和合规,并利用 AI 会话洞察 发现风险活动。
- 凭证轮换:自动轮换受管资源的基础凭证,使静态机密永不离开 Infisical。
- Web 访问:直接从浏览器连接到 SSH、PostgreSQL、Redis 和 Windows RDP 资源。
通用平台:
涵盖 Infisical 所有产品的能力。
- 身份验证方法:使用云原生或平台无关的身份验证方法(Kubernetes 认证、GCP 认证、Azure 认证、AWS 认证、OIDC 认证、通用认证)对机器身份进行认证。
- 访问控制:为用户和机器身份定义高级授权控制,包括 RBAC、额外权限、临时访问、访问请求、审批工作流等。
- 审计日志:跟踪平台上的每一个操作,并可选择将审计日志流发送到外部日志提供商。
- 网关:安全地访问 Infisical 的私有网络资源,无需在环境中开放入站连接。
- 自托管:轻松地在本地或云上部署 Infisical;将数据保留在自己的基础设施中。
- Infisical SDK:通过客户端 SDK(Node、Python、Go、Ruby、Java、.NET)与 Infisical 交互。
- Infisical CLI:通过 CLI 与 Infisical 交互;适用于将机密注入本地开发和 CI/CD 流水线。
- Infisical API:通过 API 与 Infisical 交互。
快速开始
查看快速入门指南
| 使用 Infisical Cloud | 本地部署 Infisical |
|---|---|
| 开始使用 Infisical 最快、最可靠的方式是 免费注册 Infisical Cloud。 | 查看所有部署选项 已自托管?使用 Infisical 升级工具规划版本升级。 |
在本地运行 Infisical
要在本地设置并运行 Infisical,请确保系统已安装 Git 和 Docker。
Linux/macOS:
git clone https://github.com/Infisical/infisical && cd "$(basename $_ .git)" && cp .env.example .env && docker compose -f docker-compose.prod.yml up
Windows(命令提示符):
git clone https://github.com/Infisical/infisical && cd infisical && copy .env.example .env && docker compose -f docker-compose.prod.yml up
运行后,在 http://localhost:80 创建一个账户。
想要贡献? 查看我们的指南了解如何开始。
扫描并防止机密泄露
除了使用 Infisical 管理机密外,您还可以扫描文件、目录和 Git 仓库中的 140 多种机密类型。
要扫描完整的 Git 历史记录,请运行:
infisical scan --verbose
安装预提交钩子,以便在每次提交推送到仓库之前扫描:
infisical scan install --pre-commit-hook
在此处了解 Infisical 的代码扫描功能:https://infisical.com/docs/cli/scanning-overview
开源与付费
本仓库使用 MIT expat 许可证,但 ee 目录除外,该目录包含需要 Infisical 许可证的高级企业功能。
如果您对管理型 Infisical Cloud 或自托管企业版感兴趣,请访问我们的网站或与我们预约会议。
安全
请勿在 GitHub 问题或公共论坛上报告安全漏洞,因为它们是公开的!
Infisical 非常重视安全问题。如果您对 Infisical 有任何担忧或认为发现了漏洞,请通过电子邮件地址 [email protected] 与我们联系。在邮件中,请尽量描述问题并提供复现方法。安全团队将尽快回复您。
请注意,此安全地址仅用于未公开的漏洞。在公开披露之前,请先向 Infisical 报告任何安全问题。
贡献
无论大小,我们都欢迎贡献。查看我们的指南了解如何开始。
不知道从何处入手?您可以:
- 加入我们的 Slack,在那里向我们提出任何问题。
我们正在招聘!
如果您正在阅读本文,很有可能您喜欢我们创建的产品。
您也可能成为我们团队的重要一员。我们正在快速发展,期待您加入我们。