Secretos cifrados, siempre
Variables de entorno cifradas con AES-256-GCM en reposo. Separación de compilación y runtime. Operaciones masivas. Dos modos de editor. Tus secretos nunca tocan disco en texto plano.
Diseñado para equipos con seguridad primero
Almacenamiento cifrado, acceso basado en roles y dos modos de editor para cada flujo de trabajo.
Cómo funciona
Agrega variables
Pares clave-valor, pega contenido de archivos .env, o deja que sh0 autogenere cadenas de conexión desde tus bases de datos.
Marca el alcance
Elige si cada variable está disponible en compilación, runtime o ambos. Las variables de compilación se inyectan durante docker build.
Cifrado en reposo
AES-256-GCM con nonce aleatorio por archivo. Tus secretos nunca tocan disco en texto plano. El descifrado ocurre solo al momento de la inyección.
Inyectadas en el despliegue
Las variables se descifran e inyectan en el entorno del contenedor en runtime. Sin archivos .env dentro de los contenedores.
El pipeline de cifrado
El texto plano existe solo en memoria durante la inyección -- nunca se escribe en disco sin cifrar
Todo lo que necesitas
Cifrado AES-256-GCM
Cifrado autenticado estándar de la industria. Clave maestra derivada con PBKDF2 (100k iteraciones). Nonce aleatorio por archivo con derivación por fragmento.
Ocultos por defecto
Los valores de las variables están ocultos en el panel. Revelarlos requiere rol de Developer o superior. Sin exposición accidental en compartir pantalla.
Separación de compilación y runtime
Las variables de compilación están disponibles durante docker build. Las variables de runtime se inyectan en el contenedor en ejecución. O usa ambas.
Dos modos de editor
Editor clave-valor para gestión estructurada. Editor .env sin procesar para pegar archivos completos. Cambia entre ellos libremente.
Cadenas de conexión autogeneradas
Despliega una base de datos PostgreSQL, MySQL o MongoDB y sh0 genera la URL de conexión automáticamente. Un clic para agregarla a tu aplicación.
Control de acceso RBAC
El Viewer ve solo nombres de variables. El Developer puede revelar valores. El Admin puede crear, editar y eliminar. Control granular de equipo.
La forma tradicional
- x Archivos .env en el servidor en texto plano
- x Copiar y pegar entre entornos manualmente
- x Sin cifrado -- cualquiera con acceso SSH puede leer
- x Sin registro de auditoría de quién cambió qué
- x Accidentalmente comprometido al control de versiones
- x URLs de bases de datos ensambladas a mano
La forma sh0
- Cifrado AES-256-GCM en reposo
- Importación masiva y alcance por aplicación
- Controlado por RBAC: viewer, developer, admin
- Oculto por defecto, revelar requiere permiso
- Nunca se compromete -- se gestiona en el panel o API
- URLs de conexión a bases de datos autogeneradas
Preguntas y respuestas
¿Qué algoritmo de cifrado se utiliza? +
¿Quién puede ver los valores de las variables? +
¿Cómo migro archivos .env existentes? +
¿Hay un límite en la cantidad de variables? +
Tus secretos merecen algo mejor que texto plano.
Cifrado AES-256-GCM, acceso basado en roles, operaciones masivas y URLs de bases de datos autogeneradas. Incluido en todos los planes.