Infisical 詳細介紹


https://images.openai.com/static-rsc-4/850_0iTSjeWOl8FI22QRNYN4VUuYAyadgxqRevox2QWKBO7Bb5buRiLjjM-xP_QFTz58hFh-za1kl7LtK1U_wtpXYqtoXnb7q-zQ-FO9V4LqghIBAIw5wdscO4MuNDq-Fi_80xQ8yd02-GeGPVH6Rea4X9yp3Dy_wMQOErn0NE1ulanqjuLO1XbUa3P8DgO3?purpose=fullsize https://images.openai.com/static-rsc-4/PgHyGaQydY3ScUecELgUD36nLtOiuLDNH5nv67Pp_8HvFqUjSVruG7UROyWhNfdUEh7B1HM1sDALvwv-57La6OQZUQEKjMMFA7ZKsnVEVkm0uoSSWt2b00S2SYp22Q0teCghJC2iLKtIWt2JRogJQtrAXCgVzDzsiAFF7BEhRY-9y3lcBAV5UV-RpSSx3-_O?purpose=fullsize https://images.openai.com/static-rsc-4/snIurMnDDvgrGmlly5ag8CzgNRTq2NGzZ0JBKgd-h5bmGvOntIRpi_axTVobByzh4Y1v29HnpVwtFr_w4Fzyoejlh-KtMgoTfrvZutb1CLZqnSciNky10SMts0fbfoxFPjL4QVmg3jy-DsUpl-TvPumQmpKdJ5mZZQQa79fH30Gs19vzAJ06Ih9u6YomZGcj?purpose=fullsize

5

Infisical 是一套開源的 Secrets Management(機密管理)平台 ,主要用來取代你現在 Docker Compose 裡大量使用的 .env 、明文密碼、API Key、Token 等敏感資料。它定位類似:

但 Infisical 更偏向 DevOps / 自架環境 / GitOps / Docker / Kubernetes 使用者 。它提供 Web UI、CLI、API、SDK,以及自架能力。 1


你目前的架構(Oracle VPS + Docker + Dockhand + Cloudflare Tunnel + GitHub)其實非常適合使用 Secrets Manager。

例如你的 GitHub repo:

oracle-arm-stacks/
 ├── nextcloud/
 │    ├── docker-compose.yml
 │    └── .env
 ├── authentik/
 │    └── .env
 ├── zitadel/
 │    └── .env
 └── n8n/
      └── .env

.env 裡可能有:

POSTGRES_PASSWORD=xxxxxx
NEXTCLOUD_ADMIN_PASSWORD=xxxxxx
CLOUDFLARE_TUNNEL_TOKEN=xxxxxx
OCI_SMTP_PASSWORD=xxxxxx
OPENAI_API_KEY=sk-xxxx

問題:

❌ GitHub 泄漏
❌ 備份洩漏
❌ VPS 被入侵後全部暴露
❌ 不知道誰看過密碼
❌ 密碼不能自動輪換

Infisical 就是解決這個問題。


2. Infisical 核心概念

Secret

例如:

DATABASE_PASSWORD

value:
mypassword123

Project

一個服務一個 Project:

例如:

Projects

├── Nextcloud
├── Authentik
├── Zitadel
├── n8n
├── Cloudflare
└── OCI

Environment

同一服務分環境:

例如:

Nextcloud

├── Development
├── Staging
└── Production

你的情況:

Nextcloud

└── Production
       |
       ├── DB_PASSWORD
       ├── ADMIN_PASSWORD
       └── REDIS_PASSWORD

3. Infisical 功能詳細介紹

① Secret Storage

最基本功能:

保存:

  • Password
  • API Key
  • SSH Key
  • Token
  • Certificate
  • Database credential

例如:

Cloudflare:

CF_TUNNEL_TOKEN
CF_API_TOKEN
CF_ZONE_ID

OpenAI:

OPENAI_API_KEY

OCI:

OCI_SMTP_PASSWORD

② Web Dashboard

不像 Vault 主要 CLI:

Infisical 有完整 UI:

可以:

  • 新增 Secret
  • 修改
  • 搜尋
  • 查看版本
  • 權限管理

適合你這種:

多 Docker stack + GitOps


③ Secret Versioning

例如:

今天:

POSTGRES_PASSWORD=A123

明天改:

POSTGRES_PASSWORD=B456

Infisical 保存:

Version 1
Version 2
Version 3

可以 rollback。

2


④ Secret Injection(非常適合 Docker)

不用:

docker-compose.yml
 
environment:
 POSTGRES_PASSWORD=xxxxx

改成:

Infisical
      |
      |
      v
Docker container

啟動時注入:

例如:

infisical run -- docker compose up

容器啟動才取得密碼。

Git 裡沒有:

password=

⑤ GitHub Actions 整合

你的 AI SEO Factory / GitHub Actions 很適合:

以前:

env:
 OPENAI_KEY: ${{ secrets.OPENAI_KEY }}

可以:

GitHub Actions
        |
        |
        v
Infisical
        |
        |
        v
Deploy

⑥ Secret Scanning

Infisical 可以掃描:

  • Git repo
  • Docker config
  • CI pipeline

例如發現:

sk-proj-xxxx

會警告:

Potential leaked API key

3


⑦ RBAC 權限控制

例如:

你:

Admin

n8n:

只能讀:

OPENAI_API_KEY

Nextcloud:

只能讀:

MYSQL_PASSWORD

⑧ Audit Log

知道:

Ben accessed:

POSTGRES_PASSWORD

2026-07-14 21:30

適合企業。


4. Infisical vs 你現在方式

功能.envInfisical
密碼保存❌明文✅加密
Git 安全❌危險✅
Web UI❌✅
版本管理❌✅
Audit❌✅
Docker整合普通很好
GitOps普通很好
多人管理差好

5. Infisical vs Vault

InfisicalHashicorp Vault
難度⭐容易⭐⭐⭐⭐
UI很好普通
Docker很好需要設定
Kubernetes很好很好
Dynamic Secret有非常強
企業級中高最高
個人 Homelab⭐⭐⭐⭐⭐⭐⭐

你的 Oracle VPS:

我會選:

Infisical > Vault

原因:

你不是管理 1000 台 Server,而是:

  • Docker Compose
  • GitHub
  • Cloudflare
  • Nextcloud
  • n8n
  • Authentik
  • Zitadel

Infisical 更符合。


6. Infisical 架構(你的環境)

我建議:

Cloudflare Tunnel
                       |
                       |
                infisical.benhoweb.com
                       |
                       |
                Infisical Docker
                       |
        +--------------+--------------+
        |
     PostgreSQL
        |
     Redis

Docker stacks:

Nextcloud
Authentik
Zitadel
n8n
Homepage
OpenWebUI

        |
        |
   Infisical API
        |
        |
   Secrets

7. 你的 Oracle VPS 是否適合?

你的配置:

Oracle ARM
4 Core
24GB RAM
Docker
Cloudflare Tunnel

非常適合。

預估:

Infisical
CPU:
<5%

RAM:
300-700MB

8. 我建議你的 Secret 分類

按照你的架構:

Infisical

Projects:

01-cloudflare
 ├── CF_TUNNEL_TOKEN
 ├── CF_API_TOKEN

02-database
 ├── POSTGRES_PASSWORD
 ├── REDIS_PASSWORD

03-nextcloud
 ├── DB_PASSWORD
 ├── ADMIN_PASSWORD

04-authentik
 ├── SECRET_KEY
 ├── POSTGRES_PASSWORD

05-zitadel
 ├── MASTERKEY

06-ai
 ├── OPENAI_API_KEY
 ├── GEMINI_API_KEY

07-oci
 ├── SMTP_PASSWORD

9. 是否值得你現在導入?

以你的環境,我認為:

非常值得

因為你已經有:

✅ GitHub stacks
✅ Dockhand GitOps
✅ Cloudflare Tunnel
✅ 多個 PostgreSQL
✅ AI API keys
✅ OCI SMTP
✅ Authentik/Zitadel 身份系統

你現在最大的安全風險不是 Docker,而是:

.env 散落在 Git / VPS / 備份中。


10. 我的建議部署順序

我會這樣做:

Step 1
部署 Infisical

↓

Step 2
把 Cloudflare Token 移入

↓

Step 3
把 PostgreSQL password 移入

↓

Step 4
改 Nextcloud/Authenik/Zitadel

↓

Step 5
GitHub Actions 接 Infisical

↓

Step 6
刪除所有明文 .env

以你目前的 Oracle ARM + Dockhand + Cloudflare Tunnel + GitHub GitOps 架構 ,Infisical 可以成為你的「中央秘密管理中心」。

下一步我可以直接幫你設計:

「Infisical + Docker Compose + Dockhand + GitHub Actions 完整 production 架構」

包括:

  • docker-compose.yml
  • Cloudflare Tunnel
  • PostgreSQL
  • Redis
  • GitHub Actions secret injection
  • 如何把你現有 10+ stacks 遷移過去 。

Footnotes

  1. infisical.com ↩

  2. github.com ↩

  3. github.com ↩