HashiCorp Vault — сервер управления секретами (API-токены, пароли БД, TLS-ключи, cloud-креды). Написан на Go, open-source (BSL с 2023, до этого MPL). Клиенты обращаются через HTTP API или Vault-agent, аутентификация через K8s-service-account / AWS-IAM / GitHub-token / userpass.
Ключевые фичи: (1) KV-secrets (key-value storage), (2) dynamic secrets — Vault генерирует одноразовые creds для БД/AWS с TTL (leased-lease), после revoke — работать не будут, (3) PKI — Vault сам как CA, выдаёт TLS-сертификаты, (4) transit engine — шифрование как сервис (encryption-as-a-service), (5) audit-log — каждый доступ фиксируется.
Альтернативы: (1) Mozilla sops + age/GPG — шифрует YAML/JSON, коммит в git. Простой, для маленьких команд. (2) AWS Secrets Manager / GCP Secret Manager — cloud-native. (3) Bitwarden Secrets Manager — для маленьких команд, дешевле Vault. (4) 1Password Connect — если уже используете 1Password. (5) storage-p — zero-knowledge vault (наш собственный, есть публичное API).
Практика: для стартапа Vault — часто overkill. Начните с sops + age в git-репо. При росте до 10+ инженеров и compliance-требованиях — переходите на Vault (self-host на VPS-M €12/мес) или managed.