SOPS

Licence : MPL 2.0 Logiciel libre

Chiffre les fichiers de configuration (YAML, JSON, .env) valeur par valeur avec age, GPG ou un KMS. Parfait pour versionner des secrets chiffrés en toute sécurité dans Git.

SOPS

SOPS (Secrets OPerationS) chiffre uniquement les valeurs des fichiers de configuration, en laissant les clés lisibles, ce qui permet de versionner des secrets chiffrés directement dans Git. Il s'appuie sur age, GPG ou un service de clés (KMS) et s'intègre aux chaînes GitOps. C'est une solution simple et éprouvée pour éliminer les secrets en clair des dépôts et des déploiements.

Valeur ajoutée

Permet de versionner des secrets chiffrés sans risque de fuite.

Risques contre lesquels cette solution protège

  • Secrets en clair commités dans un dépôt Git Suffit seule
KPI impacté Nombre de secrets en clair éliminés des dépôts.

Intégration

De la mise en place au premier résultat concret. Les commandes sont indicatives : le guide d’installation officiel fait foi.

Ingrédients

Type Outil en ligne de commande
Ressources Négligeables
Dépendances Clé age, GPG ou KMS

Préparation

  1. Installer SOPS et générer une clé age ⏱ 5 min
    brew install sops age && age-keygen -o key.txt

    Résultat Outil prêt et clé de chiffrement créée

  2. Chiffrer un fichier de secrets ⏱ 5 min
    sops --encrypt --age <clé_publique> secrets.yaml > secrets.enc.yaml

    Résultat Valeurs chiffrées, clés lisibles (versionnable)

  3. Déchiffrer à la volée lors du déploiement ⏱ 2 min
    sops --decrypt secrets.enc.yaml

    Résultat Secrets disponibles uniquement à l'exécution

Interactions avec l’infrastructure

Source Destination Pourquoi
Développeurs / GitOps Dépôt Git Commit des fichiers de configuration avec leurs valeurs sensibles chiffrées
Clé age, GPG ou KMS SOPS Déchiffre les valeurs à la volée lors du déploiement