DEV Community на русском
Подписаться
Почему обычные .env файлы опасны (и как EnvVault решает эту проблему)
Обмен конфиденциальной информацией, такой как пароли баз данных, в открытом виде создает риск утечек безопасности. Разработчики часто вставляют учетные данные в чат-приложения или случайно фиксируют их в общедоступных репозиториях. Файлы .env в открытом виде не зашифрованы на диске и подвержены случайным утечкам через Git. Неорганизованные методы обмена создают непроверяемый след потенциальных утечек секретов. EnvVault — это новый инструмент командной строки Node.js, разработанный для устранения этих недостатков безопасности. Он локально шифрует секреты проекта с помощью AES-256-GCM и напрямую внедряет их в память процесса. Такое внедрение в память процесса гарантирует, что секреты в открытом виде никогда не попадут на жесткий диск. EnvVault работает в автономном режиме, не требует внешних токенов и включает аудитор утечек Git. Установка включает простую команду npm, за которой следуют инициализация и сохранение секретов. Инструмент также может экспортировать секреты для конвейеров CI/CD. EnvVault использует собственный криптографический движок Node для своих криптографических операций.