Keyorix: хранилище секретов для команд без SaaS
🛡️ Keyorix: хранилище секретов для команд без SaaS
Если секреты нельзя отдавать облачному сервису, Keyorix можно развернуть на собственных серверах. Он поставляется одним бинарным файлом и в базовой конфигурации не требует интернета. Но локальный запуск сам по себе не означает соответствия требованиям NIS2 или DORA.
По данным Help Net Security, приложения получают секреты через интерфейс командной строки как переменные окружения или через библиотеку для Go, Python и Node.js. Есть ролевой доступ, отдельные среды разработки, тестирования и эксплуатации, токены для CI/CD; секреты из Vault можно импортировать.
Значения шифруются AES-256-GCM. Стартовая парольная фраза создаёт ключ, который хранится только в памяти и шифрует ключ данных. Для хранения доступны SQLite и PostgreSQL, а аудит записывает, кто, что, когда и откуда запросил.
В описании не раскрыты отказоустойчивость, восстановление после потери узла и независимый аудит безопасности. Это важно: при самостоятельном размещении команда отвечает и за доступность хранилища, и за жизненный цикл ключей.
Я бы проверял Keyorix не по обещанию «секреты остаются внутри», а по сценарию потери сервера и стартовой парольной фразы. Самостоятельное размещение меняет границу доверия, но не убирает её.
#Keyorix #хранилищесекретов #самостоятельноеразмещение
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.