Renforcer la sécurité des infrastructures.

Logo Infisical

Infisical

Coffre-fort de secrets auto-hébergé : un endroit unique et chiffré pour vos clés d'API, variables d'environnement et certificats, au lieu de fichiers `.env` baladeurs.

2 Go RAM 2 vCPU Port 8080 Disponible

Stack technique

DockerNode.jsPostgreSQL 14Redis
RAM minimum2 Go
CPU minimum2 vCPU
Port par défaut8080
OS compatiblesubuntu-24.04

Infisical est une plateforme open source de gestion de secrets, dont le cœur est publié sous licence MIT. Elle remplace les fichiers `.env` qui circulent sur Slack, les identifiants inscrits en dur dans une configuration de CI et la copie des clés de production oubliée sur le portable d'un développeur, par un coffre-fort chiffré unique que les applications interrogent au démarrage — via une CLI, un SDK ou un opérateur Kubernetes. Attention à ne pas la confondre avec les autres briques de sécurité du catalogue : Authelia, Authentik et Logto authentifient des personnes, Infisical distribue des secrets à des machines.

Les secrets sont organisés par projet et par environnement — développement, préproduction, production — chacun avec ses propres règles d'accès. Chaque modification est versionnée : vous voyez qui a fait tourner quelle clé et vous pouvez ramener un projet à n'importe quel état antérieur, tandis qu'un journal d'audit enregistre chaque lecture et chaque écriture. Les identités machine donnent à un pipeline de CI ou à un conteneur ses propres identifiants, distincts de tout compte humain et révocables sans toucher à la connexion de qui que ce soit. Sur un VPS ServOrbit, Infisical tourne en trois conteneurs — l'application Node.js, PostgreSQL 14 pour le stockage, Redis pour le cache et les files. La télémétrie est désactivée dans la configuration livrée, et la clé de chiffrement est générée sur votre propre machine : ni l'éditeur d'Infisical ni ServOrbit ne peuvent lire vos secrets.

Fonctionnalités clés

Un coffre unique pour tous les types de secrets : clés d'API, URL de bases de données, variables d'environnement, jetons, clés SSH et certificats, chiffrés au repos.
Projets et environnements — développement, préproduction et production ont chacun leurs valeurs et leurs règles d'accès, avec des références et des imports pour ne pas dupliquer les valeurs communes.
Injection des secrets à l'exécution plutôt qu'écriture de fichiers : infisical run -- npm start récupère les valeurs du bon environnement et les passe à votre processus en variables d'environnement.
SDK pour Node.js, Python, Go, Java, .NET, Ruby et Rust, plus un opérateur Kubernetes qui synchronise les secrets dans des objets Secret natifs.
Intégrations CI/CD — GitHub Actions, GitLab CI, Jenkins, Terraform et Docker : les pipelines s'authentifient avec une identité machine, jamais avec un compte humain.
Versionnage, journal d'audit et contrôle d'accès par rôles — chaque écriture crée une version comparable et réversible, chaque lecture est tracée avec son auteur, et les rôles décident qui voit la production et qui ne voit que le développement.

Quand utiliser cette solution ?

1

En finir avec le fichier `.env` qui circule sur Slack

Plutôt que d'envoyer un fichier d'environnement à chaque nouvel arrivant en espérant que les copies restent à jour, chacun lance infisical run -- npm run dev et travaille avec les valeurs de développement du moment. Faire tourner une clé devient une modification dans le coffre, au lieu d'un message demandant à six personnes de mettre à jour leur fichier local — et personne ne se retrouve à détenir des identifiants de production dont il n'a jamais eu besoin.

2

Donner des identifiants propres aux pipelines CI/CD

Attribuez à chaque pipeline une identité machine en lecture seule, limitée à l'environnement qu'il déploie. Le pipeline récupère ses secrets au moment de l'exécution au lieu de les stocker en variables de dépôt : révoquer un runner compromis se réduit à une révocation dans le coffre, et chaque récupération figure dans le journal d'audit avec son horodatage.

3

Prouver la traçabilité lors d'un audit

Quand il faut démontrer qui pouvait atteindre les identifiants de production et quand ils ont été renouvelés pour la dernière fois, le journal d'audit et l'historique des versions répondent directement : chaque secret porte son historique complet avec auteurs et dates, et les rôles montrent qui peut lire quel environnement. C'est exactement la preuve qu'un auditeur SOC 2 ou ISO 27001 réclame, sans avoir à la reconstituer de mémoire.

Déployer Infisical sur votre VPS

Guide optimisé pour les VPS Cloud ServOrbit.

01

Commander un VPS ServOrbit

Prévoyez 2 Go de RAM : l'application Node.js, PostgreSQL et Redis tournent côte à côte, et l'API se retrouve sur le chemin critique de chacun de vos déploiements. Un VPS dédié à Infisical — plutôt qu'un serveur partagé avec des charges lourdes — garde la récupération des secrets rapide et isole le coffre de vos autres applications.

02

Pointer un domaine vers le VPS avant le déploiement

Infisical exige un domaine, choisi avant le premier démarrage : la valeur SITE_URL est reprise dans l'application web, dans le parcours de connexion de la CLI et dans les liens d'invitation envoyés à votre équipe, et des secrets ne doivent jamais transiter en HTTP simple. Créez un enregistrement A du type secrets.exemple.com vers l'IP du VPS ; le certificat TLS est émis et renouvelé automatiquement après le déploiement.

03

Se connecter la première fois

Ouvrez l'adresse /admin/signup de votre instance tout de suite : c'est l'assistant à usage unique qui crée le compte Super Admin puis votre organisation. Le premier arrivé sur cet écran devient administrateur de l'instance.

04

Déployer depuis le Marketplace

Dans votre espace client ServOrbit : Marketplace → Sécurité → Infisical → Déployer. Docker récupère les trois images, génère ENCRYPTION_KEY et AUTH_SECRET, applique les migrations de base de données et sert l'interface web sur le port 8080 derrière le vhost HTTPS. La télémétrie est désactivée dans la configuration livrée.

05

Créer votre organisation et votre premier projet

Ouvrez votre domaine dans un navigateur et créez le premier compte : il devient administrateur de l'organisation. Créez ensuite un projet, puis les environnements que vous utilisez réellement (développement, préproduction, production), et saisissez vos secrets existants ou importez directement un fichier .env depuis l'interface. Invitez votre équipe et attribuez à chacun un rôle par environnement.

06

Raccorder vos applications et vos pipelines

Installez la CLI (brew install infisical/get-cli/infisical, ou le paquet apt ou npm), lancez infisical login contre votre propre domaine, puis infisical init dans le dossier du projet. Votre application démarre désormais avec infisical run -- npm start et reçoit ses secrets en variables d'environnement. Pour la CI, créez une identité machine dans le tableau de bord et authentifiez le pipeline avec son identifiant et son secret client, jamais avec un compte personnel.

Questions fréquentes

Les fichiers .env recopiés d'un poste à l'autre, les identifiants collés dans la page de réglages d'une CI, et la note partagée dans un gestionnaire de mots de passe que personne ne pense à mettre à jour. Les applications vont chercher leur configuration dans un coffre unique au démarrage : une clé n'existe qu'à un seul endroit, se renouvelle à un seul endroit, et la liste de ceux qui l'ont lue est disponible. C'est l'équivalent auto-hébergé de Doppler ou d'AWS Secrets Manager, et une alternative à HashiCorp Vault avec une mise en route nettement plus courte.

Intégrer le bouton de déploiement

Vous maintenez un projet qui utilise Infisical ? Ce bouton permet à vos lecteurs de le déployer sur un VPS en un clic, sans lire de documentation Docker.

Deploy Infisical on ServOrbit
Markdown
[![Deploy Infisical on ServOrbit](https://servorbit.com/brand/deploy/button.svg)](https://servorbit.com/vps-cloud?template=infisical&utm_source=deploy-badge&utm_medium=referral&utm_campaign=infisical)
HTML
<a href="https://servorbit.com/vps-cloud?template=infisical&utm_source=deploy-badge&utm_medium=referral&utm_campaign=infisical"><img src="https://servorbit.com/brand/deploy/button.svg" alt="Deploy Infisical on ServOrbit" height="40"></a>

Le bouton pointe vers la commande d'un VPS avec le template présélectionné. L'image est servie depuis servorbit.com — rien à héberger de votre côté.

Renforcer la sécurité des infrastructures.

Activez Infisical sur votre infrastructure.

VPS Cloud dédié — IPv4 incluse, datacenter européen, support inclus. Vos données ne quittent jamais votre serveur.

Configuration recommandée : 2 Go RAM · 2 vCPU

Besoin d'aide ?

Parcourez notre centre d'aide et notre FAQ, ou contactez notre équipe — rappel, WhatsApp ou e-mail. Support en français, anglais et arabe.