Segredos criptografados, sempre
Variáveis de ambiente criptografadas com AES-256-GCM em repouso. Separação build-time e runtime. Operações em lote. Dois modos de editor. Seus segredos nunca tocam o disco em texto puro.
Feito para equipes com segurança em primeiro lugar
Armazenamento criptografado, acesso baseado em papéis e dois modos de editor para cada fluxo de trabalho.
Como funciona
Adicione variáveis
Pares chave-valor, cole conteúdo de arquivo .env, ou deixe sh0 gerar strings de conexão automaticamente a partir dos seus bancos de dados.
Marque o escopo
Escolha se cada variável está disponível em build-time, runtime ou ambos. Variáveis de build-time são injetadas durante docker build.
Criptografado em repouso
AES-256-GCM com nonce aleatório por arquivo. Seus segredos nunca tocam o disco em texto puro. A descriptografia acontece apenas no momento da injeção.
Injetadas no deploy
Variáveis são descriptografadas e injetadas no ambiente do container em runtime. Sem arquivos .env dentro dos containers.
O pipeline de criptografia
Texto puro existe apenas em memória durante a injeção -- nunca gravado em disco sem criptografia
Tudo o que você precisa
Criptografia AES-256-GCM
Criptografia autenticada padrão da indústria. Chave mestra derivada com PBKDF2 (100 mil iterações). Nonce aleatório por arquivo com derivação por bloco.
Mascarados por padrão
Os valores das variáveis ficam ocultos no painel. Revelar requer papel de developer ou superior. Sem exposição acidental em compartilhamentos de tela.
Separação build e runtime
Variáveis de build-time ficam disponíveis durante docker build. Variáveis de runtime são injetadas no container em execução. Ou use ambos.
Dois modos de editor
Editor chave-valor para gerenciamento estruturado. Editor .env bruto para colar arquivos inteiros. Alterne entre eles livremente.
Strings de conexão auto-geradas
Faça deploy de um banco de dados PostgreSQL, MySQL ou MongoDB e sh0 gera a URL de conexão automaticamente. Um clique para adicioná-la ao seu app.
Controle de acesso RBAC
Viewer vê apenas nomes de variáveis. Developer pode revelar valores. Admin pode criar, editar e excluir. Controle granular da equipe.
O jeito antigo
- x Arquivos .env no servidor em texto puro
- x Copiar e colar entre ambientes manualmente
- x Sem criptografia -- qualquer um com acesso SSH pode ler
- x Sem trilha de auditoria de quem alterou o quê
- x Commitado acidentalmente no controle de versão
- x URLs de banco de dados montadas manualmente
O jeito sh0
- Criptografado em repouso com AES-256-GCM
- Importação em lote e escopo por app
- Controlado por RBAC: viewer, developer, admin
- Mascarado por padrão, revelar requer permissão
- Nunca commitado -- gerenciado no painel ou API
- URLs de conexão de banco de dados auto-geradas
Perguntas e respostas
Qual algoritmo de criptografia é usado? +
Quem pode ver os valores das variáveis? +
Como migro arquivos .env existentes? +
Existe um limite no número de variáveis? +
Seus segredos merecem mais do que texto puro.
Criptografia AES-256-GCM, controle de acesso baseado em papéis, operações em lote e URLs de banco de dados auto-geradas. Incluído em todos os planos.