SOPS

Licence : MPL 2.0MPL 2.0Copyleft fichier par fichier : seuls les fichiers modifiés doivent être publiés.

Autorisé

  • Usage commercial
  • Modification
  • Redistribution
  • Usage privé
  • Concession de brevets

À respecter

  • Publier le code des fichiers modifiés
  • Conserver la même licence sur ces fichiers
  • Conserver la licence et le copyright

Exclu

  • Aucune garantie
  • Aucune responsabilité de l’auteur
  • Pas de droit sur les marques
Résumé indicatif — le texte de la licence fait foi.
Logiciel libre

Chiffre les fichiers de configuration (YAML, JSON, .env) valeur par valeur avec age, GPG ou un KMS. Parfait pour versionner des secrets chiffrés en toute sécurité dans Git.

SOPS (Secrets OPerationS) chiffre uniquement les valeurs des fichiers de configuration, en laissant les clés lisibles, ce qui permet de versionner des secrets chiffrés directement dans Git. Il s'appuie sur age, GPG ou un service de clés (KMS) et s'intègre aux chaînes GitOps. C'est une solution simple et éprouvée pour éliminer les secrets en clair des dépôts et des déploiements.

Déploiement

Auto-hébergeable Oui
Image Docker Oui guide
Kubernetes Oui guide

Valeur ajoutée

Permet de versionner des secrets chiffrés sans risque de fuite.

Risques contre lesquels cette solution protège

  • Secrets en clair commités dans un dépôt Git Suffit seule
KPI impacté Nombre de secrets en clair éliminés des dépôts.

Intégration

De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.

Ingrédients

Type Outil en ligne de commande
Ressources Négligeables
Dépendances Clé age, GPG ou KMS

Préparation

  1. Installer SOPS et générer une clé age 5 min
    brew install sops age && age-keygen -o key.txt

    Résultat Outil prêt et clé de chiffrement créée

  2. Chiffrer un fichier de secrets 5 min
    sops --encrypt --age <clé_publique> secrets.yaml > secrets.enc.yaml

    Résultat Valeurs chiffrées, clés lisibles (versionnable)

  3. Déchiffrer à la volée lors du déploiement 2 min
    sops --decrypt secrets.enc.yaml

    Résultat Secrets disponibles uniquement à l'exécution

Interactions avec l’infrastructure

Schéma des flux entrants et sortants de SOPS.
Entre
Clé age, GPG ou KMS Déchiffre les valeurs à la volée lors du déploiement
SOPS
Autres flux

Développeurs / GitOps Dépôt Git — Commit des fichiers de configuration avec leurs valeurs sensibles chiffrées