[{"data":1,"prerenderedAt":122},["ShallowReactive",2],{"seo-verification":3,"marketplace-app-es-infisical":6},{"google":4,"bing":5},"EycwPY2XMyTkVzas3n1ygeNJFGAH513qrMjfDljzsMQ","",{"key":7,"data":8},"marketplace-app-es-infisical",{"slug":9,"slugs":10,"categorySlugs":11,"name":16,"description":17,"phase":18,"unavailableReason":19,"docsUrl":20,"logo":21,"github":22,"tagline":23,"longDescription":24,"features":25,"useCases":34,"steps":44,"faq":63,"specs":82,"compatibleOs":92,"relatedApps":94,"relatedPosts":115,"category":119},"infisical",{"fr":9,"en":9,"ar":9,"es":9},{"fr":12,"en":13,"ar":14,"es":15},"cybersecurity","cybersecurity-bastion","الأمن-السيبراني-والحصن","ciberseguridad-bastion","Infisical","Gestor de secretos de código abierto — centralice claves de API, variables de entorno y certificados en una bóveda autoalojada, sincronizada con los pipelines de CI\u002FCD y las aplicaciones mediante un SDK unificado. Alternativa a Doppler\u002FVault con licencia MIT.",1,null,"https:\u002F\u002Fservorbit.com\u002Fblog\u002Fcomo-autoalojar-infisical-en-un-vps","https:\u002F\u002Fcdn.jsdelivr.net\u002Fgh\u002Fselfhst\u002Ficons\u002Fsvg\u002Finfisical.svg","https:\u002F\u002Fgithub.com\u002FInfisical\u002Finfisical","Bóveda de secretos autoalojada: un único lugar cifrado para sus claves de API, variables de entorno y certificados, en lugar de archivos `.env` dispersos.","Infisical es una plataforma de código abierto para la gestión de secretos, cuyo núcleo se publica bajo licencia MIT. Sustituye los archivos `.env` que circulan por Slack, las credenciales escritas de forma fija en una configuración de CI y la copia de las claves de producción olvidada en el portátil de un desarrollador por una única bóveda cifrada que las aplicaciones consultan al arrancar — mediante una CLI, un SDK o un operador de Kubernetes. Tenga cuidado de no confundirla con los demás componentes de seguridad del catálogo: Authelia, Authentik y Logto autentican a personas, mientras que Infisical distribuye secretos a máquinas.\n\nLos secretos se organizan por proyecto y por entorno — desarrollo, preproducción, producción —, cada uno con sus propias reglas de acceso. Cada modificación queda versionada: usted ve quién ha rotado qué clave y puede devolver un proyecto a cualquier estado anterior, mientras que un registro de auditoría anota cada lectura y cada escritura. Las identidades de máquina dan a un pipeline de CI o a un contenedor sus propias credenciales, distintas de cualquier cuenta humana y revocables sin tocar el acceso de nadie. En un VPS ServOrbit, Infisical funciona en tres contenedores: la aplicación Node.js, PostgreSQL 14 para el almacenamiento y Redis para la caché y las colas. La telemetría está desactivada en la configuración entregada, y la clave de cifrado se genera en su propia máquina: ni el editor de Infisical ni ServOrbit pueden leer sus secretos.",[26,27,28,29,30,31,32,33],"Una única bóveda para todos los tipos de secretos: claves de API, URL de bases de datos, variables de entorno, tokens, claves SSH y certificados, cifrados en reposo.","Proyectos y entornos: desarrollo, preproducción y producción tienen cada uno sus valores y sus reglas de acceso, con referencias e importaciones para no duplicar los valores comunes.","Inyección de los secretos en tiempo de ejecución en lugar de escribir archivos: `infisical run -- npm start` recupera los valores del entorno correcto y se los pasa a su proceso como variables de entorno.","SDK para Node.js, Python, Go, Java, .NET, Ruby y Rust, además de un operador de Kubernetes que sincroniza los secretos en objetos `Secret` nativos.","Integraciones CI\u002FCD — GitHub Actions, GitLab CI, Jenkins, Terraform y Docker: los pipelines se autentican con una identidad de máquina, nunca con una cuenta humana.","Versionado y recuperación a un punto anterior en el tiempo: cada escritura crea una versión comparable y reversible, de modo que puede comparar, auditar y devolver todo un proyecto a cualquier estado anterior.","Registro de auditoría y RBAC: cada lectura, escritura y rotación queda anotada con su autor, y los roles deciden quién ve los valores de producción y quién solo ve los de desarrollo.","Detección de secretos: un hook de pre-commit y un escáner de repositorios que detectan las credenciales antes de que se envíen a Git.",[35,38,41],{"title":36,"body":37},"Acabar con el archivo `.env` que circula por Slack","En lugar de enviar un archivo de entorno a cada nueva incorporación y esperar que las copias sigan actualizadas, cada persona ejecuta `infisical run -- npm run dev` y trabaja con los valores de desarrollo del momento. Rotar una clave se convierte en una modificación en la bóveda, en lugar de un mensaje pidiendo a seis personas que actualicen su archivo local — y nadie acaba con credenciales de producción que nunca ha necesitado.",{"title":39,"body":40},"Dar credenciales propias a los pipelines CI\u002FCD","Asigne a cada pipeline una identidad de máquina de solo lectura, limitada al entorno que despliega. El pipeline recupera sus secretos en el momento de la ejecución en lugar de almacenarlos como variables del repositorio: revocar un runner comprometido se reduce a una revocación en la bóveda, y cada recuperación figura en el registro de auditoría con su marca de tiempo.",{"title":42,"body":43},"Demostrar la trazabilidad en una auditoría","Cuando hay que demostrar quién podía acceder a las credenciales de producción y cuándo se renovaron por última vez, el registro de auditoría y el historial de versiones responden directamente: cada secreto lleva su historial completo con autores y fechas, y los roles muestran quién puede leer cada entorno. Es exactamente la prueba que reclama un auditor SOC 2 o ISO 27001, sin tener que reconstruirla de memoria.",[45,48,51,54,57,60],{"title":46,"body":47},"Pedir un VPS ServOrbit","Prevea 2 GB de RAM: la aplicación Node.js, PostgreSQL y Redis funcionan una junto a otra, y la API queda en la ruta crítica de cada uno de sus despliegues. Un VPS dedicado a Infisical — en lugar de un servidor compartido con cargas pesadas — mantiene rápida la recuperación de los secretos y aísla la bóveda de sus demás aplicaciones.",{"title":49,"body":50},"Apuntar un dominio al VPS antes del despliegue","Infisical exige un dominio, elegido antes del primer arranque: el valor `SITE_URL` se reutiliza en la aplicación web, en el proceso de inicio de sesión de la CLI y en los enlaces de invitación enviados a su equipo, y los secretos nunca deben circular por HTTP simple. Cree un registro A del tipo `secrets.ejemplo.com` hacia la IP del VPS; el certificado TLS se emite y se renueva automáticamente tras el despliegue.",{"title":52,"body":53},"Conectarse por primera vez","Abra enseguida la dirección \u002Fadmin\u002Fsignup de su instancia: es el asistente de un solo uso que crea la cuenta de Super Admin y después su organización. Quien primero llegue a esa pantalla se convierte en administrador de la instancia.",{"title":55,"body":56},"Desplegar desde el Marketplace","En su área de cliente ServOrbit: Marketplace → Seguridad → Infisical → Desplegar. Docker descarga las tres imágenes, genera `ENCRYPTION_KEY` y `AUTH_SECRET`, aplica las migraciones de base de datos y sirve la interfaz web en el puerto 8080 detrás del vhost HTTPS. La telemetría está desactivada en la configuración entregada.",{"title":58,"body":59},"Crear su organización y su primer proyecto","Abra su dominio en un navegador y cree la primera cuenta: se convierte en administrador de la organización. Cree a continuación un proyecto y luego los entornos que utilice realmente (desarrollo, preproducción, producción), e introduzca sus secretos existentes o importe directamente un archivo `.env` desde la interfaz. Invite a su equipo y asigne a cada persona un rol por entorno.",{"title":61,"body":62},"Conectar sus aplicaciones y sus pipelines","Instale la CLI (`brew install infisical\u002Fget-cli\u002Finfisical`, o el paquete apt o npm), ejecute `infisical login` contra su propio dominio y después `infisical init` en la carpeta del proyecto. A partir de ahí, su aplicación arranca con `infisical run -- npm start` y recibe sus secretos como variables de entorno. Para la CI, cree una identidad de máquina en el panel de control y autentique el pipeline con su identificador y su secreto de cliente, nunca con una cuenta personal.",[64,67,70,73,76,79],{"q":65,"a":66},"¿Qué sustituye Infisical en concreto?","Los archivos `.env` copiados de un equipo a otro, las credenciales pegadas en la página de ajustes de una CI y la nota compartida en un gestor de contraseñas que nadie se acuerda de actualizar. Las aplicaciones buscan su configuración en una única bóveda al arrancar: una clave existe en un solo lugar, se renueva en un solo lugar y la lista de quienes la han leído está disponible. Es el equivalente autoalojado de Doppler o de AWS Secrets Manager, y una alternativa a HashiCorp Vault con una puesta en marcha bastante más corta.",{"q":68,"a":69},"¿En qué se diferencia de Authelia, Authentik o Logto?","Esas tres soluciones autentican a personas: Authelia protege aplicaciones existentes mediante forward auth, Authentik es el proveedor de identidad y el directorio de su organización, y Logto construye las cuentas de usuario de su propio producto. Infisical no hace nada de eso: distribuye secretos a máquinas — sus aplicaciones, sus contenedores, sus pipelines. Ambas necesidades son complementarias y se despliegan muy bien una junto a otra.",{"q":71,"a":72},"¿Es obligatorio un nombre de dominio?","Sí, y no es negociable para esta aplicación. `SITE_URL` queda inscrita en la aplicación web, en el proceso de inicio de sesión de la CLI y en los enlaces de invitación de su equipo, y los secretos en tránsito deben protegerse con TLS. Apunte un registro del tipo `secrets.ejemplo.com` hacia su VPS antes del despliegue; los certificados se emiten y se renuevan automáticamente.",{"q":74,"a":75},"¿Quién puede leer mis secretos en una instancia autoalojada?","Únicamente las identidades a las que usted haya concedido acceso. La bóveda se cifra en reposo con una `ENCRYPTION_KEY` generada en su propio VPS en el momento del despliegue y que no se almacena en ningún otro sitio: ni el editor de Infisical ni su proveedor de alojamiento pueden descifrar su contenido. La telemetría está desactivada en la configuración entregada, y nada sale de la máquina salvo las respuestas a sus propias llamadas de API.",{"q":77,"a":78},"¿Qué ocurre si pierdo la clave de cifrado?","La bóveda se vuelve ilegible: es precisamente la contrapartida de tener usted mismo la clave, y es lo más importante que hay que guardar en copia de seguridad. Ponga `ENCRYPTION_KEY` y `AUTH_SECRET` a buen recaudo fuera del VPS (gestor de contraseñas sin conexión, sobre sellado, un procedimiento de recuperación propio) antes de depositar en ella credenciales reales. Una copia de seguridad de la base de datos PostgreSQL sin la clave de cifrado no restaura nada.",{"q":80,"a":81},"¿Cuánta RAM hace falta y cómo hacer las copias de seguridad?","2 GB constituyen una base razonable para los tres contenedores (aplicación Node.js, PostgreSQL 14, Redis). El estado que importa vive en el volumen `infisical_db`, y los archivos subidos en `infisical_data`: un `pg_dump` de la base de datos, acompañado de una copia de `ENCRYPTION_KEY` y de `AUTH_SECRET` conservada por separado, forma una copia de seguridad completa y restaurable.",{"ram":83,"cpu":84,"disk":85,"stack":86,"port":91},"2 GB","2 vCPU","10 GB",[87,88,89,90],"Docker","Node.js","PostgreSQL 14","Redis","8080",[93],"ubuntu-24.04",[95,103,109],{"name":96,"slug":97,"categorySlug":15,"categoryName":98,"categoryColor":99,"logo":100,"tagline":101,"description":102},"Bastion Host","bastion-host","Cybersecurity & Bastion","text-red-400 bg-red-500\u002F10","\u002Fbrand\u002Flogo\u002Fservorbit-m.svg","Punto de entrada SSH seguro y reforzado hacia sus infraestructuras, con auditoría centralizada.","Punto de entrada seguro a sus infraestructuras. SSH Jump Host configurado y reforzado, con registros de auditoría centralizados.",{"name":104,"slug":105,"categorySlug":15,"categoryName":98,"categoryColor":99,"logo":106,"tagline":107,"description":108},"CrowdSec","crowdsec","https:\u002F\u002Fcdn.jsdelivr.net\u002Fgh\u002Fselfhst\u002Ficons\u002Fsvg\u002Fcrowdsec.svg","Protección colaborativa frente a los ataques — detección por comportamiento y threat intelligence compartida.","Protección colaborativa frente a los ataques. Detección por comportamiento y compartición de threat intelligence con la comunidad.",{"name":110,"slug":111,"categorySlug":15,"categoryName":98,"categoryColor":99,"logo":112,"tagline":113,"description":114},"Fail2Ban Enhanced","fail2ban-enhanced","https:\u002F\u002Fcdn.jsdelivr.net\u002Fgh\u002Fselfhst\u002Ficons\u002Fpng\u002Ffail2ban.png","Bloqueo automático de las intrusiones — configuración reforzada para producción, lista para usar.","Bloqueo automático de los intentos de intrusión, con una configuración optimizada para producción y alertas en tiempo real.",[116,117,118],"self-host-infisical-vps","heberger-bastion-host-vps","securiser-vps-crowdsec",{"key":120,"slug":15,"name":98,"objective":121,"icon":120,"color":99},"security","Reforzar la seguridad de las infraestructuras.",1789665079771]