DEV Community 日本語
フォロー
プレーンな.envファイルが危険な理由(そしてEnvVaultがそれをどう解決するか)
データベースパスワードのような機密情報を平文で共有することは、セキュリティ侵害のリスクを高めます。開発者は、認証情報をチャットアプリケーションに貼り付けたり、誤って公開リポジトリにコミットしたりすることがよくあります。平文の.envファイルはディスク上で暗号化されておらず、誤ってGitに漏洩しやすいです。整理されていない共有方法では、潜在的なシークレット漏洩の監査不可能な追跡が作成されます。EnvVaultは、これらのセキュリティ上の欠陥に対処するために設計された新しいNode.js CLIツールです。AES-256-GCMを使用してプロジェクトのシークレットをローカルで暗号化し、プロセスメモリに直接注入します。このプロセスメモリ注入により、平文のシークレットがハードドライブに触れることはありません。EnvVaultはオフラインファーストであり、外部トークンを必要とせず、Git漏洩監査機能が含まれています。インストールは簡単なnpmコマンドで行われ、その後に初期化とシークレットの保存が行われます。このツールは、CI/CDパイプラインのためにシークレットをエクスポートすることもできます。EnvVaultは、暗号化操作にNodeのネイティブ暗号エンジンを使用します。