Wiki
Безопасность

HashiCorp Vault — что это простыми словами

Vault — центральный менеджер секретов: API-токены, пароли БД, TLS-ключи. Dynamic secrets, revocation, audit. Стандарт для enterprise. Альтернативы: sops, Bitwarden.

HashiCorp Vault — сервер управления секретами (API-токены, пароли БД, TLS-ключи, cloud-креды). Написан на Go, open-source (BSL с 2023, до этого MPL). Клиенты обращаются через HTTP API или Vault-agent, аутентификация через K8s-service-account / AWS-IAM / GitHub-token / userpass.

Ключевые фичи: (1) KV-secrets (key-value storage), (2) dynamic secrets — Vault генерирует одноразовые creds для БД/AWS с TTL (leased-lease), после revoke — работать не будут, (3) PKI — Vault сам как CA, выдаёт TLS-сертификаты, (4) transit engine — шифрование как сервис (encryption-as-a-service), (5) audit-log — каждый доступ фиксируется.

Альтернативы: (1) Mozilla sops + age/GPG — шифрует YAML/JSON, коммит в git. Простой, для маленьких команд. (2) AWS Secrets Manager / GCP Secret Manager — cloud-native. (3) Bitwarden Secrets Manager — для маленьких команд, дешевле Vault. (4) 1Password Connect — если уже используете 1Password. (5) storage-p — zero-knowledge vault (наш собственный, есть публичное API).

Практика: для стартапа Vault — часто overkill. Начните с sops + age в git-репо. При росте до 10+ инженеров и compliance-требованиях — переходите на Vault (self-host на VPS-M €12/мес) или managed.

Частые вопросы

Vault self-host или Cloud?
HCP Vault (managed) — $0.03/hr на кластер, $80+/mo. Self-host бесплатно, но требует HA-конфига.
Что делать при потере unseal-keys?
Vault не разбить — данные утеряны навсегда. Всегда bekap unseal keys + root-token в надёжный vault (offline safe / 1Password + Bitwarden).

Смотрите также