Infisical заменяет привычный хаос, когда секреты размазаны по .env рядом с кодом, переменным CI и личным заметкам. Это централизованное хранилище для API-ключей, паролей и токенов приложений, пайплайнов и машин: секреты складываются по проектам и окружениям, версионируются и раздаются по ролям, а данные остаются на вашем сервере под 152-ФЗ, а не в чужом облаке. Открытая альтернатива HashiCorp Vault, Doppler и облачным менеджерам секретов; ядро под лицензией MIT.
Что внутри
- Infisical backend - веб-интерфейс и API (Node), окружения, версии секретов, ротация, RBAC.
- PostgreSQL 14 - основная БД: секреты, версии, проекты, доступы.
- Redis - очереди и кеш.
- Caddy - reverse-proxy и авто-TLS (Let's Encrypt), наружу только
80/443.
Как войти
- Адрес формируется из IP сервера: замените точки на дефисы и добавьте
.fatmetal.net. Пример: IP45.15.159.10->https://45-15-159-10.fatmetal.net/. - Первый вход - создание локального Super Admin (первого администратора инстанса): задайте имя, email и пароль прямо на экране. Пароль - минимум 14 символов. SMTP не настроен, поэтому подтверждение email не требуется, аккаунт активен сразу.
- После этого публичные регистрации по умолчанию отключены: новых пользователей приглашаете из UI. Инвайты, сброс пароля и верификация email требуют SMTP - пропишите
SMTP_*в/opt/infisical/.envи перезапустите стек.
Свой домен
Направьте A или CNAME на этот сервер, пропишите домен в /opt/infisical/Caddyfile и обновите SITE_URL в /opt/infisical/.env, затем cd /opt/infisical && docker compose up -d - выпустится Let's Encrypt. Памятка и адрес - на сервере: cat /root/infisical-credentials.txt.
Требования
Ubuntu 24.04, открытые порты 80/443. В простое стек занимает около 940 МиБ RAM (backend на Node - основной потребитель), образы на диске ~4 ГБ. Хватает младшего тарифа CPU2-RAM4-DISK50. ВАЖНО: это инфраструктурный компонент - берегите том PostgreSQL и файл /opt/infisical/.env (в нем ключи шифрования): без них секреты не восстановить, делайте бэкап.