Об этом проекте
Capy — это открытый CLI для управления секретами под лицензией AGPL-3.0, построенный на примитивах в стиле git для версионирования, синхронизации, развёртывания и отзыва доступа к переменным окружения приложений; он создан как для разработчиков-людей, так и для ИИ-агентов программирования. Он работает по архитектуре нулевого доверия: секреты шифруются локально на машине пользователя до того, как какие-либо данные синхронизируются с хостинговым сервисом, который хранит только шифротекст и записи о членстве в команде. Сервис не хранит открытый текст, мастер-ключи или ключи проектов. Для расшифровки требуются две отдельные доли ключа — одна удаляется сервисом, другая хранится локально на устройстве пользователя, — поэтому полная компрометация хостингового сервиса не может раскрыть значения секретов. Установка доступна через npm, Bun или Homebrew, с минимальным требованием Node.js версии 18. Основной рабочий процесс спроектирован так, чтобы быть малозатратным: пользователи запускают `capy` для синхронизации секретов, редактируют значения либо напрямую в файле .env (где сохранённые значения отображаются как идентифицируемые фрагменты `capy:{resourceId}:{ciphertext}`), либо через интерактивный TUI, запускаемый командой `capy edit`, затем используют `capy run -- <command>` для внедрения расшифрованных секретов как переменных окружения для любого процесса, который читает переменные окружения. Для запуска приложений не требуется пользовательский SDK, фоновый демон или хостинговая панель управления. Ключевые возможности включают: ветвление секретов, согласованное с git, где Capy поддерживает независимые ветки секретов, привязанные к соответствующим веткам git через коммитируемый манифест `keep.lock`, так что версии секретов перемещаются вместе с кодом; гранулярное управление доступом к веткам для ограничения доступа к производственным секретам только авторизованными членами команды; управление командой через приглашения по электронной почте с немедленным криптографическим отзывом доступа для удалённых пользователей, который не требует каскадной ротации ключей для оставшихся участников; поддержку развёртывания, которая проводит через настройку для таких платформ, как Vercel, Cloudflare, Docker, Fly, Railway, Render, Heroku, GitHub Actions и AWS Lambda, с поддержкой CI-процессов через сгенерированные токены развёртывания и блобы секретов; офлайн-функциональность, позволяющую `capy run` работать из локального кэша после первоначальной синхронизации, чтобы работающие приложения не прерывались, если хостинговый сервис недоступен; и автоматическую миграцию для существующих проектов, где при первом запуске на открытом .env все значения шифруются, шифротекст загружается, .env перезаписывается зашифрованными фрагментами и сохраняется резервная копия исходного файла. CLI включает полный набор команд для проверки статуса, отправки локальных изменений, блокировки локальных ключей, извлечения учётных данных от внешних провайдеров, ротации управляемых учётных данных, управления профилями пользователей, подключения к самостоятельно размещённым экземплярам Capy, настройки руководства для ИИ-агентов программирования через AGENTS.md/CLAUDE.md, восстановления аккаунта и управления организацией. Проект поддерживает небольшой объём зависимостей времени выполнения — всего пять пакетов (commander, dotenv, inquirer, open, proper-lockfile), чтобы уменьшить поверхность атак на цепочку поставок, при этом Dependabot настроен на еженедельное применение обновлений зависимостей. Инструмент бесплатен для отдельных пользователей и небольших команд, с платными планами для более крупных организаций, поддерживает SSO через распространённых поставщиков идентификации, соответствует GDPR и в настоящее время проходит аудит SOC 2. Компонент хостингового сервиса является закрытым, самостоятельное размещение на момент запуска недоступно.
Comments
0 people shared their preference · Deer Point appears after 10 participants
Sign in to join the discussion.