Todos os Planos

Segredos criptografados, sempre

Variáveis de ambiente criptografadas com AES-256-GCM em repouso. Separação build-time e runtime. Operações em lote. Dois modos de editor. Seus segredos nunca tocam o disco em texto puro.

Feito para equipes com segurança em primeiro lugar

Armazenamento criptografado, acesso baseado em papéis e dois modos de editor para cada fluxo de trabalho.

Criptografia AES-256-GCM
Chave mestra derivada via PBKDF2 com 100 mil iterações. Nonce aleatório por arquivo.
Build-time vs runtime
Marque variáveis como disponíveis durante build, runtime ou ambos. Controle granular.
Dois modos de editor
Editor de chave-valor para edição estruturada, editor .env bruto para colar em lote.
URLs auto-geradas
Strings de conexão de banco de dados geradas automaticamente (postgres://user:pass@host:port/db).
Acesso controlado por RBAC
Viewer não pode ver valores. Developer pode revelar. Admin pode editar. Controle baseado em papéis.
Operações em lote
Upsert de múltiplas variáveis em uma única requisição PUT. Importe arquivos .env inteiros de uma vez.

Como funciona

01

Adicione variáveis

Pares chave-valor, cole conteúdo de arquivo .env, ou deixe sh0 gerar strings de conexão automaticamente a partir dos seus bancos de dados.

02

Marque o escopo

Escolha se cada variável está disponível em build-time, runtime ou ambos. Variáveis de build-time são injetadas durante docker build.

03

Criptografado em repouso

AES-256-GCM com nonce aleatório por arquivo. Seus segredos nunca tocam o disco em texto puro. A descriptografia acontece apenas no momento da injeção.

04

Injetadas no deploy

Variáveis são descriptografadas e injetadas no ambiente do container em runtime. Sem arquivos .env dentro dos containers.

O pipeline de criptografia

Variável Adicionada
Derivação de Chave PBKDF2
Criptografia AES-256-GCM
Armazenado Criptografado
Descriptografado no Deploy

Texto puro existe apenas em memória durante a injeção -- nunca gravado em disco sem criptografia

Tudo o que você precisa

Criptografia AES-256-GCM

Criptografia autenticada padrão da indústria. Chave mestra derivada com PBKDF2 (100 mil iterações). Nonce aleatório por arquivo com derivação por bloco.

Mascarados por padrão

Os valores das variáveis ficam ocultos no painel. Revelar requer papel de developer ou superior. Sem exposição acidental em compartilhamentos de tela.

Separação build e runtime

Variáveis de build-time ficam disponíveis durante docker build. Variáveis de runtime são injetadas no container em execução. Ou use ambos.

Dois modos de editor

Editor chave-valor para gerenciamento estruturado. Editor .env bruto para colar arquivos inteiros. Alterne entre eles livremente.

Strings de conexão auto-geradas

Faça deploy de um banco de dados PostgreSQL, MySQL ou MongoDB e sh0 gera a URL de conexão automaticamente. Um clique para adicioná-la ao seu app.

Controle de acesso RBAC

Viewer vê apenas nomes de variáveis. Developer pode revelar valores. Admin pode criar, editar e excluir. Controle granular da equipe.

O jeito antigo

  • x Arquivos .env no servidor em texto puro
  • x Copiar e colar entre ambientes manualmente
  • x Sem criptografia -- qualquer um com acesso SSH pode ler
  • x Sem trilha de auditoria de quem alterou o quê
  • x Commitado acidentalmente no controle de versão
  • x URLs de banco de dados montadas manualmente

O jeito sh0

  • Criptografado em repouso com AES-256-GCM
  • Importação em lote e escopo por app
  • Controlado por RBAC: viewer, developer, admin
  • Mascarado por padrão, revelar requer permissão
  • Nunca commitado -- gerenciado no painel ou API
  • URLs de conexão de banco de dados auto-geradas

Perguntas e respostas

Qual algoritmo de criptografia é usado? +
AES-256-GCM (Galois/Counter Mode) com uma chave mestra derivada usando PBKDF2 com 100.000 iterações. Cada arquivo recebe um nonce aleatório único. Este é o mesmo padrão usado por grandes provedores de cloud.
Quem pode ver os valores das variáveis? +
Depende do seu papel. Viewers podem ver nomes de variáveis, mas não valores. Developers podem revelar valores. Admins têm controle total, incluindo criar, editar e excluir. Todo acesso é aplicado no servidor.
Como migro arquivos .env existentes? +
Abra o editor .env bruto no painel e cole seu conteúdo .env existente. sh0 faz o parsing e cria variáveis criptografadas para cada entrada. Você também pode usar a API com uma requisição PUT para upsert em lote.
Existe um limite no número de variáveis? +
Sem limite fixo. Cada app tem seu próprio conjunto isolado de variáveis de ambiente. Na prática, a maioria dos apps usa 10-50 variáveis, mas sh0 lida com centenas sem problemas.

Seus segredos merecem mais do que texto puro.

Criptografia AES-256-GCM, controle de acesso baseado em papéis, operações em lote e URLs de banco de dados auto-geradas. Incluído em todos os planos.