Reforzar la seguridad de las infraestructuras.

Logo de Infisical

Infisical

Bóveda de secretos autoalojada: un único lugar cifrado para sus claves de API, variables de entorno y certificados, en lugar de archivos `.env` dispersos.

2 GB RAM 2 vCPU Puerto 8080 Disponible

Stack técnico

DockerNode.jsPostgreSQL 14Redis
RAM mínima2 GB
CPU mínima2 vCPU
Puerto por defecto8080
SO compatiblesubuntu-24.04

Infisical es una plataforma de código abierto para la gestión de secretos, cuyo núcleo se publica bajo licencia MIT. Sustituye los archivos `.env` que circulan por Slack, las credenciales escritas de forma fija en una configuración de CI y la copia de las claves de producción olvidada en el portátil de un desarrollador por una única bóveda cifrada que las aplicaciones consultan al arrancar — mediante una CLI, un SDK o un operador de Kubernetes. Tenga cuidado de no confundirla con los demás componentes de seguridad del catálogo: Authelia, Authentik y Logto autentican a personas, mientras que Infisical distribuye secretos a máquinas.

Los secretos se organizan por proyecto y por entorno — desarrollo, preproducción, producción —, cada uno con sus propias reglas de acceso. Cada modificación queda versionada: usted ve quién ha rotado qué clave y puede devolver un proyecto a cualquier estado anterior, mientras que un registro de auditoría anota cada lectura y cada escritura. Las identidades de máquina dan a un pipeline de CI o a un contenedor sus propias credenciales, distintas de cualquier cuenta humana y revocables sin tocar el acceso de nadie. En un VPS ServOrbit, Infisical funciona en tres contenedores: la aplicación Node.js, PostgreSQL 14 para el almacenamiento y Redis para la caché y las colas. La telemetría está desactivada en la configuración entregada, y la clave de cifrado se genera en su propia máquina: ni el editor de Infisical ni ServOrbit pueden leer sus secretos.

Funcionalidades clave

Una única bóveda para todos los tipos de secretos: claves de API, URL de bases de datos, variables de entorno, tokens, claves SSH y certificados, cifrados en reposo.
Proyectos y entornos: desarrollo, preproducción y producción tienen cada uno sus valores y sus reglas de acceso, con referencias e importaciones para no duplicar los valores comunes.
Inyección de los secretos en tiempo de ejecución en lugar de escribir archivos: infisical run -- npm start recupera los valores del entorno correcto y se los pasa a su proceso como variables de entorno.
SDK para Node.js, Python, Go, Java, .NET, Ruby y Rust, además de un operador de Kubernetes que sincroniza los secretos en objetos Secret nativos.
Integraciones CI/CD — GitHub Actions, GitLab CI, Jenkins, Terraform y Docker: los pipelines se autentican con una identidad de máquina, nunca con una cuenta humana.
Versionado y recuperación a un punto anterior en el tiempo: cada escritura crea una versión comparable y reversible, de modo que puede comparar, auditar y devolver todo un proyecto a cualquier estado anterior.
Registro de auditoría y RBAC: cada lectura, escritura y rotación queda anotada con su autor, y los roles deciden quién ve los valores de producción y quién solo ve los de desarrollo.
Detección de secretos: un hook de pre-commit y un escáner de repositorios que detectan las credenciales antes de que se envíen a Git.

¿Cuándo usar esta solución?

1

Acabar con el archivo `.env` que circula por Slack

En lugar de enviar un archivo de entorno a cada nueva incorporación y esperar que las copias sigan actualizadas, cada persona ejecuta infisical run -- npm run dev y trabaja con los valores de desarrollo del momento. Rotar una clave se convierte en una modificación en la bóveda, en lugar de un mensaje pidiendo a seis personas que actualicen su archivo local — y nadie acaba con credenciales de producción que nunca ha necesitado.

2

Dar credenciales propias a los pipelines CI/CD

Asigne a cada pipeline una identidad de máquina de solo lectura, limitada al entorno que despliega. El pipeline recupera sus secretos en el momento de la ejecución en lugar de almacenarlos como variables del repositorio: revocar un runner comprometido se reduce a una revocación en la bóveda, y cada recuperación figura en el registro de auditoría con su marca de tiempo.

3

Demostrar la trazabilidad en una auditoría

Cuando hay que demostrar quién podía acceder a las credenciales de producción y cuándo se renovaron por última vez, el registro de auditoría y el historial de versiones responden directamente: cada secreto lleva su historial completo con autores y fechas, y los roles muestran quién puede leer cada entorno. Es exactamente la prueba que reclama un auditor SOC 2 o ISO 27001, sin tener que reconstruirla de memoria.

Desplegar Infisical en su VPS

Guía optimizada para los VPS Cloud ServOrbit.

01

Pedir un VPS ServOrbit

Prevea 2 GB de RAM: la aplicación Node.js, PostgreSQL y Redis funcionan una junto a otra, y la API queda en la ruta crítica de cada uno de sus despliegues. Un VPS dedicado a Infisical — en lugar de un servidor compartido con cargas pesadas — mantiene rápida la recuperación de los secretos y aísla la bóveda de sus demás aplicaciones.

02

Apuntar un dominio al VPS antes del despliegue

Infisical exige un dominio, elegido antes del primer arranque: el valor SITE_URL se reutiliza en la aplicación web, en el proceso de inicio de sesión de la CLI y en los enlaces de invitación enviados a su equipo, y los secretos nunca deben circular por HTTP simple. Cree un registro A del tipo secrets.ejemplo.com hacia la IP del VPS; el certificado TLS se emite y se renueva automáticamente tras el despliegue.

03

Conectarse por primera vez

Abra enseguida la dirección /admin/signup de su instancia: es el asistente de un solo uso que crea la cuenta de Super Admin y después su organización. Quien primero llegue a esa pantalla se convierte en administrador de la instancia.

04

Desplegar desde el Marketplace

En su área de cliente ServOrbit: Marketplace → Seguridad → Infisical → Desplegar. Docker descarga las tres imágenes, genera ENCRYPTION_KEY y AUTH_SECRET, aplica las migraciones de base de datos y sirve la interfaz web en el puerto 8080 detrás del vhost HTTPS. La telemetría está desactivada en la configuración entregada.

05

Crear su organización y su primer proyecto

Abra su dominio en un navegador y cree la primera cuenta: se convierte en administrador de la organización. Cree a continuación un proyecto y luego los entornos que utilice realmente (desarrollo, preproducción, producción), e introduzca sus secretos existentes o importe directamente un archivo .env desde la interfaz. Invite a su equipo y asigne a cada persona un rol por entorno.

06

Conectar sus aplicaciones y sus pipelines

Instale la CLI (brew install infisical/get-cli/infisical, o el paquete apt o npm), ejecute infisical login contra su propio dominio y después infisical init en la carpeta del proyecto. A partir de ahí, su aplicación arranca con infisical run -- npm start y recibe sus secretos como variables de entorno. Para la CI, cree una identidad de máquina en el panel de control y autentique el pipeline con su identificador y su secreto de cliente, nunca con una cuenta personal.

Preguntas frecuentes

Los archivos .env copiados de un equipo a otro, las credenciales pegadas en la página de ajustes de una CI y la nota compartida en un gestor de contraseñas que nadie se acuerda de actualizar. Las aplicaciones buscan su configuración en una única bóveda al arrancar: una clave existe en un solo lugar, se renueva en un solo lugar y la lista de quienes la han leído está disponible. Es el equivalente autoalojado de Doppler o de AWS Secrets Manager, y una alternativa a HashiCorp Vault con una puesta en marcha bastante más corta.

Integrar el botón de despliegue

¿Mantiene un proyecto que utiliza Infisical? Este botón permite a sus lectores desplegarlo en un VPS con un clic, sin leer documentación de Docker.

Deploy Infisical on ServOrbit
Markdown
[![Deploy Infisical on ServOrbit](https://servorbit.com/brand/deploy/button.svg)](https://servorbit.com/vps-cloud?template=infisical&utm_source=deploy-badge&utm_medium=referral&utm_campaign=infisical)
HTML
<a href="https://servorbit.com/vps-cloud?template=infisical&utm_source=deploy-badge&utm_medium=referral&utm_campaign=infisical"><img src="https://servorbit.com/brand/deploy/button.svg" alt="Deploy Infisical on ServOrbit" height="40"></a>

El botón lleva al pedido de un VPS con la plantilla preseleccionada. La imagen se sirve desde servorbit.com: no tiene que alojar nada por su parte.

Reforzar la seguridad de las infraestructuras.

Active Infisical en su infraestructura.

VPS Cloud dedicado: IPv4 incluida, centro de datos europeo, soporte incluido. Sus datos nunca salen de su servidor.

Configuración recomendada: 2 GB RAM · 2 vCPU

¿Necesita ayuda?

Consulte nuestro centro de ayuda y nuestra FAQ, o contacte con nuestro equipo: llamada, WhatsApp o correo electrónico. Soporte en francés, inglés y árabe.

Escribir por WhatsAppse abre en una pestaña nueva