عن المشروع

Capy هي أداة سطر أوامر مفتوحة المصدر لإدارة الأسرار بترخيص AGPL-3.0، مبنية على أساسيات بأسلوب git لإصدار ومزامنة ونشر وإلغاء الوصول إلى متغيرات بيئة التطبيقات، ومصممة لكل من المطورين البشر ووكلاء البرمجة بالذكاء الاصطناعي. تعمل بمعمارية انعدام الثقة: تُشفَّر الأسرار محليًا على جهاز المستخدم قبل مزامنة أي بيانات مع الخدمة المستضافة، التي تخزّن فقط النص المشفّر وسجلات عضوية الفريق. لا تحتفظ الخدمة بأي نص صريح أو مفاتيح رئيسية أو مفاتيح مشاريع. يتطلب فك التشفير حصتين منفصلتين من المفاتيح — واحدة تُجرَّد بواسطة الخدمة، وأخرى تُحفظ محليًا على جهاز المستخدم — لذا فإن اختراقًا كاملًا للخدمة المستضافة لا يمكنه كشف قيم الأسرار. يتوفر التثبيت عبر npm أو Bun أو Homebrew، مع حد أدنى لإصدار Node.js هو 18. صُمم سير العمل الأساسي ليكون منخفض الاحتكاك: يشغّل المستخدمون `capy` لمزامنة الأسرار، ويحرّرون القيم إما مباشرة في ملف .env (حيث تظهر القيم المخزّنة كمقتطفات قابلة للتعرّف بصيغة `capy:{resourceId}:{ciphertext}`) أو عبر واجهة TUI التفاعلية التي تُطلق بالأمر `capy edit`، ثم يستخدمون `capy run -- <command>` لحقن الأسرار المفكوكة كمتغيرات بيئة لأي عملية تقرأ متغيرات البيئة. لا حاجة إلى SDK مخصص أو خادم خلفي أو لوحة تحكم مستضافة لتشغيل التطبيقات. تشمل القدرات الرئيسية: تفريع الأسرار المتوافق مع git، حيث يحتفظ Capy بفروع أسرار مستقلة مثبّتة على فروع git المقابلة عبر ملف `keep.lock` مُلتزم به، فتسافر إصدارات الأسرار جنبًا إلى جنب مع الكود؛ وضوابط وصول دقيقة للفروع لتقييد الوصول إلى أسرار الإنتاج على أعضاء الفريق المصرّح لهم؛ وإدارة الفريق عبر دعوات البريد الإلكتروني، مع إلغاء فوري للتشفير عند إزالة مستخدم دون الحاجة إلى تدوير مفاتيح متسلسل للأعضاء المتبقين؛ ودعم النشر الذي يرشد خلال الإعداد لمنصات تشمل Vercel وCloudflare وDocker وFly وRailway وRender وHeroku وGitHub Actions وAWS Lambda، مع دعم سير عمل CI عبر رموز نشر وكتل أسرار مُولّدة؛ ووظائف دون اتصال تتيح لـ `capy run` العمل من ذاكرة تخزين محلية بعد المزامنة الأولية، فلا تتعطل التطبيقات قيد التشغيل إذا كانت الخدمة المستضافة غير متاحة؛ وترحيل تلقائي للمشاريع القائمة، حيث يقوم أول تشغيل على ملف .env نصي بتشفير جميع القيم، ورفع النص المشفّر، وإعادة كتابة ملف .env بمقتطفات مشفّرة، وحفظ نسخة احتياطية من الملف الأصلي. تتضمن أداة سطر الأوامر مجموعة كاملة من الأوامر لفحوصات الحالة، ودفع التغييرات المحلية، وقفل المفاتيح المحلية، وسحب بيانات الاعتماد من مزوّدين خارجيين، وتدوير بيانات الاعتماد المُدارة، وإدارة ملفات تعريف المستخدمين، والاتصال بنُسخ Capy المستضافة ذاتيًا، وتهيئة الإرشادات لوكلاء البرمجة بالذكاء الاصطناعي عبر AGENTS.md/CLAUDE.md، واستعادة الحساب، وإدارة المؤسسات. يحافظ المشروع على بصمة صغيرة لاعتماديات وقت التشغيل لا تتجاوز خمس حزم (commander وdotenv وinquirer وopen وproper-lockfile) لتقليل سطح هجمات سلسلة التوريد، مع تهيئة Dependabot لتطبيق تحديثات الاعتماديات أسبوعيًا. الأداة مجانية للأفراد والفرق الصغيرة، مع خطط مدفوعة للمؤسسات الأكبر، وتدعم SSO عبر مزوّدي هوية شائعين، ومتوافقة مع GDPR، وتخضع حاليًا لتدقيق SOC 2. مكوّن الخدمة المستضافة مغلق، والاستضافة الذاتية غير متاحة عند الإطلاق.