Renforcer la sécurité des infrastructures.
Coffre-fort de secrets auto-hébergé : un endroit unique et chiffré pour vos clés d'API, variables d'environnement et certificats, au lieu de fichiers `.env` baladeurs.
Infisical est une plateforme open source de gestion de secrets, dont le cœur est publié sous licence MIT. Elle remplace les fichiers `.env` qui circulent sur Slack, les identifiants inscrits en dur dans une configuration de CI et la copie des clés de production oubliée sur le portable d'un développeur, par un coffre-fort chiffré unique que les applications interrogent au démarrage — via une CLI, un SDK ou un opérateur Kubernetes. Attention à ne pas la confondre avec les autres briques de sécurité du catalogue : Authelia, Authentik et Logto authentifient des personnes, Infisical distribue des secrets à des machines.
Les secrets sont organisés par projet et par environnement — développement, préproduction, production — chacun avec ses propres règles d'accès. Chaque modification est versionnée : vous voyez qui a fait tourner quelle clé et vous pouvez ramener un projet à n'importe quel état antérieur, tandis qu'un journal d'audit enregistre chaque lecture et chaque écriture. Les identités machine donnent à un pipeline de CI ou à un conteneur ses propres identifiants, distincts de tout compte humain et révocables sans toucher à la connexion de qui que ce soit. Sur un VPS ServOrbit, Infisical tourne en trois conteneurs — l'application Node.js, PostgreSQL 14 pour le stockage, Redis pour le cache et les files. La télémétrie est désactivée dans la configuration livrée, et la clé de chiffrement est générée sur votre propre machine : ni l'éditeur d'Infisical ni ServOrbit ne peuvent lire vos secrets.
infisical run -- npm start récupère les valeurs du bon environnement et les passe à votre processus en variables d'environnement.Secret natifs.Plutôt que d'envoyer un fichier d'environnement à chaque nouvel arrivant en espérant que les copies restent à jour, chacun lance infisical run -- npm run dev et travaille avec les valeurs de développement du moment. Faire tourner une clé devient une modification dans le coffre, au lieu d'un message demandant à six personnes de mettre à jour leur fichier local — et personne ne se retrouve à détenir des identifiants de production dont il n'a jamais eu besoin.
Attribuez à chaque pipeline une identité machine en lecture seule, limitée à l'environnement qu'il déploie. Le pipeline récupère ses secrets au moment de l'exécution au lieu de les stocker en variables de dépôt : révoquer un runner compromis se réduit à une révocation dans le coffre, et chaque récupération figure dans le journal d'audit avec son horodatage.
Quand il faut démontrer qui pouvait atteindre les identifiants de production et quand ils ont été renouvelés pour la dernière fois, le journal d'audit et l'historique des versions répondent directement : chaque secret porte son historique complet avec auteurs et dates, et les rôles montrent qui peut lire quel environnement. C'est exactement la preuve qu'un auditeur SOC 2 ou ISO 27001 réclame, sans avoir à la reconstituer de mémoire.
Guide optimisé pour les VPS Cloud ServOrbit.
Prévoyez 2 Go de RAM : l'application Node.js, PostgreSQL et Redis tournent côte à côte, et l'API se retrouve sur le chemin critique de chacun de vos déploiements. Un VPS dédié à Infisical — plutôt qu'un serveur partagé avec des charges lourdes — garde la récupération des secrets rapide et isole le coffre de vos autres applications.
Infisical exige un domaine, choisi avant le premier démarrage : la valeur SITE_URL est reprise dans l'application web, dans le parcours de connexion de la CLI et dans les liens d'invitation envoyés à votre équipe, et des secrets ne doivent jamais transiter en HTTP simple. Créez un enregistrement A du type secrets.exemple.com vers l'IP du VPS ; le certificat TLS est émis et renouvelé automatiquement après le déploiement.
Ouvrez l'adresse /admin/signup de votre instance tout de suite : c'est l'assistant à usage unique qui crée le compte Super Admin puis votre organisation. Le premier arrivé sur cet écran devient administrateur de l'instance.
Dans votre espace client ServOrbit : Marketplace → Sécurité → Infisical → Déployer. Docker récupère les trois images, génère ENCRYPTION_KEY et AUTH_SECRET, applique les migrations de base de données et sert l'interface web sur le port 8080 derrière le vhost HTTPS. La télémétrie est désactivée dans la configuration livrée.
Ouvrez votre domaine dans un navigateur et créez le premier compte : il devient administrateur de l'organisation. Créez ensuite un projet, puis les environnements que vous utilisez réellement (développement, préproduction, production), et saisissez vos secrets existants ou importez directement un fichier .env depuis l'interface. Invitez votre équipe et attribuez à chacun un rôle par environnement.
Installez la CLI (brew install infisical/get-cli/infisical, ou le paquet apt ou npm), lancez infisical login contre votre propre domaine, puis infisical init dans le dossier du projet. Votre application démarre désormais avec infisical run -- npm start et reçoit ses secrets en variables d'environnement. Pour la CI, créez une identité machine dans le tableau de bord et authentifiez le pipeline avec son identifiant et son secret client, jamais avec un compte personnel.
.env recopiés d'un poste à l'autre, les identifiants collés dans la page de réglages d'une CI, et la note partagée dans un gestionnaire de mots de passe que personne ne pense à mettre à jour. Les applications vont chercher leur configuration dans un coffre unique au démarrage : une clé n'existe qu'à un seul endroit, se renouvelle à un seul endroit, et la liste de ceux qui l'ont lue est disponible. C'est l'équivalent auto-hébergé de Doppler ou d'AWS Secrets Manager, et une alternative à HashiCorp Vault avec une mise en route nettement plus courte.Vous maintenez un projet qui utilise Infisical ? Ce bouton permet à vos lecteurs de le déployer sur un VPS en un clic, sans lire de documentation Docker.
[](https://servorbit.com/vps-cloud?template=infisical&utm_source=deploy-badge&utm_medium=referral&utm_campaign=infisical)<a href="https://servorbit.com/vps-cloud?template=infisical&utm_source=deploy-badge&utm_medium=referral&utm_campaign=infisical"><img src="https://servorbit.com/brand/deploy/button.svg" alt="Deploy Infisical on ServOrbit" height="40"></a>Le bouton pointe vers la commande d'un VPS avec le template présélectionné. L'image est servie depuis servorbit.com — rien à héberger de votre côté.
Point d'entrée sécurisé vers vos infrastructures. SSH Jump Host configuré et durci, avec logs d'audit centralisés.
Cybersecurity & BastionProtection collaborative contre les attaques. Détection comportementale et partage de threat intelligence avec la communauté.
Cybersecurity & BastionBlocage automatique des tentatives d'intrusion avec configuration optimisée pour la production et alertes en temps réel.
Parcourez notre centre d'aide et notre FAQ, ou contactez notre équipe — rappel, WhatsApp ou e-mail. Support en français, anglais et arabe.