Gestion des secrets et des mots de passe

Ne plus stocker de clés ni de mots de passe en clair.

Photo : Ashley Pomeroy (CC BY-SA 2.0), via Wikimedia Commons

Pourquoi ce domaine est important

Clés d’API, mots de passe de bases de données, certificats : ces secrets se retrouvent trop souvent codés en dur dans les dépôts de code, les fichiers de configuration ou les canaux de discussion. Une seule fuite peut compromettre l’ensemble de l’infrastructure. Séparer les secrets du code, les chiffrer au repos et tracer leurs accès est une mesure à fort retour sur investissement, réalisable intégralement avec des outils libres.

Les risques si ce domaine n’est pas couvert

  • Secrets codés en dur exfiltrés via un dépôt Git public ou une sauvegarde mal protégée.
  • Impossibilité de faire tourner (révoquer/renouveler) une clé compromise rapidement.
  • Mots de passe partagés par tableur ou messagerie, sans traçabilité ni révocation.
  • Rebond d’un environnement à un autre par réutilisation d’un même secret.

Les outils open source de ce domaine

Sélection de solutions libres, sans version commerciale imposée. La licence est indiquée pour chaque outil ; les liens pointent vers les sources officielles.

OpenBao

Licence : MPL 2.0

Coffre-fort de secrets et moteur de secrets dynamiques, fork communautaire et pleinement libre de HashiCorp Vault, gouverné par la Linux Foundation.

SOPS

Licence : MPL 2.0

Chiffre les fichiers de configuration (YAML, JSON, .env) valeur par valeur avec age, GPG ou un KMS. Parfait pour versionner des secrets chiffrés en toute sécurité dans Git.

Vaultwarden

Licence : AGPL v3

Serveur compatible Bitwarden, léger et auto-hébergé, pour partager des mots de passe en équipe. Compatible avec les applications et extensions officielles Bitwarden.

KeePassXC

Licence : GNU GPL v3

Gestionnaire de mots de passe hors-ligne, multiplateforme, stockant les secrets dans une base chiffrée locale. Solution individuelle robuste, sans serveur ni dépendance au cloud.