尧图精选

Infisical 开源密钥管理平台全景指南:Secrets、证书与特权访问管理

🕒 发布时间:2026/9/11 9:11:17 📁 来源:尧图网络
Infisical 开源密钥管理平台全景指南Secrets、证书与特权访问管理【免费下载链接】infisicalInfisical is the open-source platform for secrets, certificates, and privileged access management.项目地址: https://gitcode.com/GitHub_Trending/in/infisicalInfisical 是一个开源的密钥管理Secrets Management与安全基础设施平台面向团队提供集中式的密钥/配置同步、证书生命周期管理与特权访问管理PAM能力并从零重构了安全工具的开发者体验。本文以仓库根目录的 README.md 为主体结合 backend 与 backend-go 的源码实现系统梳理平台的功能矩阵、本地部署步骤、防泄漏扫描命令与安全披露流程帮助读者快速评估并上手这一套可自托管的密钥管理方案。平台定位与核心理念Infisical is the open source security infrastructure platform that teams use for secrets, certificates, and privileged access management.Infisical 的目标是让安全工具不再只属于安全团队而是面向所有开发者——通过重新设计整个开发者体验把「密钥管理」从繁琐的运维负担变成日常工作流中自然的一环。仓库采用 monorepo 结构组织各子项目职责清晰见 CLAUDE.mdbackendNode.js 侧 API 服务TypeScript 编写基于 Fastify 框架数据层使用 PostgreSQL Knex任务队列使用 BullMQbackend-goGo 语言实现的 API 服务部分重写共享同一套 PostgreSQL 数据库frontendReact 18 SPA基于 Vite、TanStack Router 与 React Querydocs基于 Mintlify 的产品文档站点e2e、backend/e2e-test分别承载外部 Playwright 测试与进程内 Vitest 测试。从源码结构看企业级功能集中在 backend/src/ee/services 与 routes并在社区路由之前注册以便覆盖/扩展这是判断「社区版 vs 企业版」功能边界的重要线索。功能矩阵五大能力板块README 将平台能力划分为五个板块下面逐一展开并结合仓库源码给出可验证的实现落点。Secrets Management密钥管理密钥管理是平台的核心负责集中管理所有环境下的应用密钥与配置内置版本控制、轮换与泄漏防护。Dashboard管理面板通过用户友好的界面跨项目、跨环境development、production 等管理密钥。前端实现在 frontend/src/后端密钥领域服务位于 backend/src/services/secret/含secret-dal.ts、secret-service.ts、secret-version-dal.ts等文件可追踪密钥的增删改查与版本链路。Secret Syncs密钥同步将密钥同步到 GitHub、Vercel、AWS 等外部平台并支持 Terraform、Ansible 等基础设施工具。仓库中 backend/src/services/secret-sync/ 下按目标平台拆分了 40 个目录github、gitlab、vercel、aws-secrets-manager、aws-parameter-store、azure-key-vault、1password、cloudflare-workers、flyio、heroku、netlify、railway、render、terraform-cloud 等核心编排逻辑集中在secret-sync-service.ts、secret-sync-queue.ts与secret-sync-dal.ts。密钥版本化与时间点恢复PIT Recovery记录每一次密钥与项目状态的变更需要时可回滚。对应的版本数据访问层即 backend/src/services/secret/secret-version-dal.ts。Secret Rotation密钥轮换按固定周期轮换 PostgreSQL、MySQL、AWS IAM 等服务的密钥。企业版轮换引擎位于 backend/src/ee/services/secret-rotation-v2/。Dynamic Secrets动态密钥按需生成 PostgreSQL、MySQL、RabbitMQ 等服务的临时密钥。实现位于 backend/src/ee/services/dynamic-secret/ 与 backend/src/ee/services/dynamic-secret-lease/。Secret Scanning密钥扫描与防泄漏阻止密钥泄漏到 Git。底层扫描能力由 backend/src/server/plugins/secret-scanner.ts 与secret-scanner-v2.ts承载CLI 侧命令见下文「扫描与防泄漏」一节。Infisical Kubernetes Operator向 Kubernetes 工作负载下发密钥并自动重载 Deployment。Infisical Agent在不修改业务代码逻辑的前提下向应用注入密钥。Honey Tokens蜜罐令牌在真实密钥旁埋设诱饵凭据作为「绊线」一旦攻击者尝试使用即触发告警。对应服务实现位于 backend/src/ee/services/honey-token/ 与honey-token-config/。Agent Vault代理 AI Agent 访问外部 API使 Agent 永不持有真实凭据——出站请求经代理转发并在转发前注入密钥从而消除提示注入带来的凭据外泄风险。Certificate Management证书管理平台可运行一套完整的私有 PKI从集中平台签发、管理并监控 X.509 证书。内部 CAInternal CA直接在 Infisical 内部创建并管理私有 CA 层级。核心实现在 backend/src/services/certificate-authority/其中internal/目录承载内部 CA 实现。外部 CAExternal CA集成 Lets Encrypt、DigiCert、Microsoft AD CS 等第三方 CA复用既有 PKI 基础设施或签发公开可信证书。源码中可见 adcs、digicert、aws-acm-public-ca、aws-pca、azure-ad-cs、venafi-tpp 等外部 CA 适配目录。证书生命周期管理通过证书 Profiles 与 Policies 控制签发方式支持 API、ACME、EST 等多种登记方法并覆盖从签发、续期到吊销含 CRL 与清单跟踪的完整生命周期。ACME 协议实现位于 backend/src/ee/services/pki-acme/含订单、挑战、账户等 DAL 与队列证书领域服务位于 backend/src/services/certificate/。Certificate Syncs证书同步将证书同步到 AWS Certificate Manager、Azure Key Vault 等外部平台。Alerting告警为即将过期的 CA 与终端实体证书配置告警。平台通用告警模块见 backend/src/services/alert/。Code Signing代码签名使用受管代码签名证书签署容器、安装包与软件制品支持集中审批与完整审计追踪。Infisical KMS密钥管理系统集中管理加密密钥并在各项目间使用这些密钥加解密数据。Cryptographic Keys加密密钥通过界面或 API 跨项目集中管理密钥。KMS 相关服务见 backend/src/services/kms/ 与企业版 backend/src/ee/services/external-kms/外部 KMS 集成。加解密数据使用对称密钥对数据进行加密与解密。底层加密原语集中在 backend/src/lib/crypto/含encryption.ts、cipher/、cryptography/、hmac/、blind-index.ts等。Privileged Access Management特权访问管理PAM面向数据库、服务器等关键基础设施提供基于策略的访问控制、审批与完整会话可见性。PAM将用户身份与基础设施凭据解耦——用户以其 SSO 身份完成认证由 Infisical 代理对 PostgreSQL、SSH 服务器、Kubernetes、Active Directory 等资源的即时just-in-time访问。实现集中分布在 backend/src/ee/services/pam/ 及其子目录pam-access-request、pam-account、pam-session、pam-project、pam-web-access 等。Session Recording会话录制录制并回放特权会话用于审计与合规并支持 AI 会话洞察以暴露风险行为。Credential Rotation凭据轮换自动轮换受管资源的底层凭据使静态密钥永不离开 Infisical。Web AccessWeb 访问直接在浏览器中连接 SSH、PostgreSQL、Redis 与 Windows RDP 资源。仓库中另有 wasm/ironrdp-decoder 这一 Rust 编写的 RDP 解码器编译为 WASM 供前端使用可视为该能力的底层技术组件。General Platform通用平台能力贯穿所有 Infisical 产品的横向能力认证方法支持 Kubernetes Auth、GCP Auth、Azure Auth、AWS Auth、OIDC Auth、Universal Auth 等云原生/平台无关的机器身份认证。后端认证插件统一抽取在 backend/src/server/plugins/auth/各认证服务位于 backend/src/services/identity-*/对应 API 参考文档见 docs/api-reference/endpoints/kubernetes-auth/、gcp-auth、azure-auth、aws-auth、oidc-auth、universal-auth。访问控制面向用户与机器身份的高级授权包括 RBAC、附加特权additional privileges、临时访问、访问请求与审批工作流。权限引擎基于 CASLcasl/ability见 backend/src/lib/casl/。审计日志追踪平台上每一次操作并支持将审计日志流式传输到外部日志提供商。实现在 backend/src/ee/services/audit-log/ 与audit-log-stream/。Gateway在不向你的环境开放入站连接的前提下安全访问私有网络资源。对应实现见 backend/src/ee/services/gateway/、gateway-pool/、gateway-v2/与 backend/src/lib/gateway/。自托管支持本地或云端一键部署数据保留在自有基础设施上具体步骤见下文。Infisical SDK 与 CLI、API分别面向客户端集成Node/Python/Go/Ruby/Java/.NET、本地开发与 CI/CD 注入、以及程序化交互。快速开始本地运行 Infisical本地运行需要先安装 Git 与 Docker。README 提供了 Linux/macOS 与 Windows 两套命令均沿用仓库自带的 docker-compose.prod.yml。Linux/macOSgit clone https://github.com/Infisical/infisical cd $(basename $_ .git) cp .env.example .env docker compose -f docker-compose.prod.yml upWindowsCommand Promptgit clone https://github.com/Infisical/infisical cd infisical copy .env.example .env docker compose -f docker-compose.prod.yml up启动完成后在浏览器访问 http://localhost:80 创建账号即可。生产 Compose 栈的组成docker-compose.prod.yml 定义了三个服务与两个数据卷服务镜像说明backendinfisical/infisical:latestAPI 服务映射宿主机80:8080设置NODE_ENVproduction通过env_file: .env注入配置depends_on等待 db 健康、redis 启动redisredis任务队列与缓存数据持久化到redis_data卷dbpostgres:14-alpine主数据库数据持久化到pg_data卷内置pg_isready健康检查间隔 5s、超时 10s、重试 10 次镜像注释明确提示# PIN THIS TO A SPECIFIC TAG——生产环境建议把latest固定为具体版本号而不是跟随滚动更新。关键环境变量.env.example部署前需基于 .env.example 复制出.env以下是决定平台能否正确运行的必填项与高频配置变量说明ENCRYPTION_KEY平台加解密操作所需密钥必填。示例值是演示用密钥严禁用于生产AUTH_SECRET用于签署 JWT Token 的密钥必填。同样严禁使用示例值POSTGRES_PASSWORD/POSTGRES_USER/POSTGRES_DBPostgreSQL 凭据默认均为infisicalDB_CONNECTION_URI数据库连接串默认postgres://${POSTGRES_USER}:${POSTGRES_PASSWORD}db:5432/${POSTGRES_DB}其中主机名db对应 Compose 中的服务名REDIS_URLRedis 连接串默认redis://redis:6379SITE_URL站点 URL必填默认http://localhost:8080SMTP_*邮件服务配置SMTP_HOST、SMTP_PORT、SMTP_FROM_ADDRESS、SMTP_FROM_NAME、SMTP_USERNAME、SMTP_PASSWORDCLIENT_*_GITHUB/GITLAB等CI/CD 集成与 SSO 登录Google/GitHub/GitLab所需的 OAuth 客户端凭据SENTRY_DSN可选的错误监控CLICKHOUSE_URL可选的审计日志存储注释状态需自行启用.env.example中标注为 Infisical Cloud-specific 的变量如 PostHog 遥测在自托管版本中可忽略。另需注意仓库默认开启基于 otel-collector-config.yaml 的可观测性配置开关OTEL_TELEMETRY_COLLECTION_ENABLED按需调整。扫描与防泄漏infisical scan除管理密钥外Infisical 还提供 CLI 扫描能力可扫描文件、目录与 Git 仓库中的140 种密钥类型。扫描完整 Git 历史infisical scan --verbose安装 pre-commit 钩子在每次提交推送到仓库前自动扫描infisical scan install --pre-commit-hook从仓库源码看扫描能力作为 Fastify 插件挂载在后端服务中backend/src/server/plugins/secret-scanner.ts 与secret-scanner-v2.ts并配套了企业版的secret-scanning/secret-scanning-v2服务见 backend/src/ee/services/说明该功能同时具备服务端检测与客户端CLI扫描两条路径。开源协议与企业版边界本仓库以MIT expat 许可见 LICENSE开源唯一例外是ee目录对应 backend/src/ee/——其中包含需要 Infisical 许可证的企业级功能。这一点从目录结构上即可印证上文提到的 PAM、Secret Rotation v2、Dynamic Secrets、Honey Tokens、审计日志流、外部 KMS、ACME 等能力均落在backend/src/ee/services/下。若需托管版 Infisical Cloud 或自托管企业版README 指向官方销售渠道本文仅关注仓库内可验证的开源能力。安全与漏洞披露Infisical 对安全问题态度严肃但明确要求不要通过公开 GitHub Issue 或公开论坛提交漏洞——因为这些都是公开渠道。正确流程详见 SECURITY.md通过官方漏洞披露政策页面infisical.com/vulnerability-disclosure私下提交披露范围、安全港与公开条款均在该政策中定义报告中应包含发现了什么、在哪里、如何复现、攻击者可能达成什么目标、以及期望的署名方式该计划是漏洞披露计划而非漏洞赏金提供致谢与公开署名而非现金奖励付费漏洞赏金是另一套仅限受邀的私有计划合规文档、安全问卷、渗透测试报告与 SOC 2 请求请发送至securityinfisical.com该地址不接收漏洞提交安全修复随最新版本发布自托管用户应尽快升级。如何参与贡献无论贡献大小Infisical 都欢迎参与。仓库提供了完整的开发支撑后端开发规范见 backend/CODE_QUALITY.md仓库根目录 CLAUDE.md 记录了关键命令如make reviewable-api/make reviewable-ui、cd backend npm run migration:new、cd backend-go make test、monorepo 布局与跨模块约定文档站点源码位于 docs/产品文档风格与写作规范见 docs/STYLE_GUIDE.md测试覆盖分层清晰单元测试backend/vitest.unit.config.mts、进程内 E2Ebackend/e2e-test/、外部 Playwright 套件e2e/与 BDD 套件backend/bdd/。不确定从何开始时可以加入官方 Slack 社区提问README 提供入口。小结Infisical 是一套覆盖面完整的开源安全基础设施平台从 Secrets 的集中管理、版本化、轮换、动态签发与泄漏防护到证书生命周期与私有 PKI、KMS 密钥管理、特权访问管理PAM再到贯穿全平台的机器身份认证、RBAC/审批流与审计日志。本文以仓库 README 为骨架逐项对照 backend/src/services/ 与 backend/src/ee/services/ 的源码落点并给出了可复制的本地部署命令与关键配置清单。若你的团队正在寻找一款可自托管、可深度定制、自带扫描与审计能力的密钥管理平台Infisical 的这份开源仓库就是最好的起点。【免费下载链接】infisicalInfisical is the open-source platform for secrets, certificates, and privileged access management.项目地址: https://gitcode.com/GitHub_Trending/in/infisical创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
上一篇/下一篇内容由系统自动关联 返回资讯列表 →