Infisical 詳細介紹
5
Infisical 是一套開源的 Secrets Management(機密管理)平台 ,主要用來取代你現在 Docker Compose 裡大量使用的 .env 、明文密碼、API Key、Token 等敏感資料。它定位類似:
但 Infisical 更偏向 DevOps / 自架環境 / GitOps / Docker / Kubernetes 使用者 。它提供 Web UI、CLI、API、SDK,以及自架能力。 1
你目前的架構(Oracle VPS + Docker + Dockhand + Cloudflare Tunnel + GitHub)其實非常適合使用 Secrets Manager。
例如你的 GitHub repo:
oracle-arm-stacks/
├── nextcloud/
│ ├── docker-compose.yml
│ └── .env
├── authentik/
│ └── .env
├── zitadel/
│ └── .env
└── n8n/
└── .env
.env 裡可能有:
POSTGRES_PASSWORD=xxxxxx
NEXTCLOUD_ADMIN_PASSWORD=xxxxxx
CLOUDFLARE_TUNNEL_TOKEN=xxxxxx
OCI_SMTP_PASSWORD=xxxxxx
OPENAI_API_KEY=sk-xxxx
問題:
❌ GitHub 泄漏
❌ 備份洩漏
❌ VPS 被入侵後全部暴露
❌ 不知道誰看過密碼
❌ 密碼不能自動輪換
Infisical 就是解決這個問題。
2. Infisical 核心概念
Secret
例如:
DATABASE_PASSWORD
value:
mypassword123
Project
一個服務一個 Project:
例如:
Projects
├── Nextcloud
├── Authentik
├── Zitadel
├── n8n
├── Cloudflare
└── OCI
Environment
同一服務分環境:
例如:
Nextcloud
├── Development
├── Staging
└── Production
你的情況:
Nextcloud
└── Production
|
├── DB_PASSWORD
├── ADMIN_PASSWORD
└── REDIS_PASSWORD
3. Infisical 功能詳細介紹
① Secret Storage
最基本功能:
保存:
- Password
- API Key
- SSH Key
- Token
- Certificate
- Database credential
例如:
Cloudflare:
CF_TUNNEL_TOKEN
CF_API_TOKEN
CF_ZONE_ID
OpenAI:
OPENAI_API_KEY
OCI:
OCI_SMTP_PASSWORD
② Web Dashboard
不像 Vault 主要 CLI:
Infisical 有完整 UI:
可以:
- 新增 Secret
- 修改
- 搜尋
- 查看版本
- 權限管理
適合你這種:
多 Docker stack + GitOps
③ Secret Versioning
例如:
今天:
POSTGRES_PASSWORD=A123
明天改:
POSTGRES_PASSWORD=B456
Infisical 保存:
Version 1
Version 2
Version 3
可以 rollback。
④ Secret Injection(非常適合 Docker)
不用:
docker-compose.yml
environment:
POSTGRES_PASSWORD=xxxxx改成:
Infisical
|
|
v
Docker container
啟動時注入:
例如:
infisical run -- docker compose up容器啟動才取得密碼。
Git 裡沒有:
password=
⑤ GitHub Actions 整合
你的 AI SEO Factory / GitHub Actions 很適合:
以前:
env:
OPENAI_KEY: ${{ secrets.OPENAI_KEY }}可以:
GitHub Actions
|
|
v
Infisical
|
|
v
Deploy
⑥ Secret Scanning
Infisical 可以掃描:
- Git repo
- Docker config
- CI pipeline
例如發現:
sk-proj-xxxx
會警告:
Potential leaked API key
⑦ RBAC 權限控制
例如:
你:
Admin
n8n:
只能讀:
OPENAI_API_KEY
Nextcloud:
只能讀:
MYSQL_PASSWORD
⑧ Audit Log
知道:
Ben accessed:
POSTGRES_PASSWORD
2026-07-14 21:30
適合企業。
4. Infisical vs 你現在方式
| 功能 | .env | Infisical |
|---|---|---|
| 密碼保存 | ❌明文 | ✅加密 |
| Git 安全 | ❌危險 | ✅ |
| Web UI | ❌ | ✅ |
| 版本管理 | ❌ | ✅ |
| Audit | ❌ | ✅ |
| Docker整合 | 普通 | 很好 |
| GitOps | 普通 | 很好 |
| 多人管理 | 差 | 好 |
5. Infisical vs Vault
| Infisical | Hashicorp Vault | |
|---|---|---|
| 難度 | ⭐容易 | ⭐⭐⭐⭐ |
| UI | 很好 | 普通 |
| Docker | 很好 | 需要設定 |
| Kubernetes | 很好 | 很好 |
| Dynamic Secret | 有 | 非常強 |
| 企業級 | 中高 | 最高 |
| 個人 Homelab | ⭐⭐⭐⭐⭐ | ⭐⭐ |
你的 Oracle VPS:
我會選:
Infisical > Vault
原因:
你不是管理 1000 台 Server,而是:
- Docker Compose
- GitHub
- Cloudflare
- Nextcloud
- n8n
- Authentik
- Zitadel
Infisical 更符合。
6. Infisical 架構(你的環境)
我建議:
Cloudflare Tunnel
|
|
infisical.benhoweb.com
|
|
Infisical Docker
|
+--------------+--------------+
|
PostgreSQL
|
Redis
Docker stacks:
Nextcloud
Authentik
Zitadel
n8n
Homepage
OpenWebUI
|
|
Infisical API
|
|
Secrets
7. 你的 Oracle VPS 是否適合?
你的配置:
Oracle ARM
4 Core
24GB RAM
Docker
Cloudflare Tunnel
非常適合。
預估:
Infisical
CPU:
<5%
RAM:
300-700MB
8. 我建議你的 Secret 分類
按照你的架構:
Infisical
Projects:
01-cloudflare
├── CF_TUNNEL_TOKEN
├── CF_API_TOKEN
02-database
├── POSTGRES_PASSWORD
├── REDIS_PASSWORD
03-nextcloud
├── DB_PASSWORD
├── ADMIN_PASSWORD
04-authentik
├── SECRET_KEY
├── POSTGRES_PASSWORD
05-zitadel
├── MASTERKEY
06-ai
├── OPENAI_API_KEY
├── GEMINI_API_KEY
07-oci
├── SMTP_PASSWORD
9. 是否值得你現在導入?
以你的環境,我認為:
非常值得
因為你已經有:
✅ GitHub stacks
✅ Dockhand GitOps
✅ Cloudflare Tunnel
✅ 多個 PostgreSQL
✅ AI API keys
✅ OCI SMTP
✅ Authentik/Zitadel 身份系統
你現在最大的安全風險不是 Docker,而是:
.env散落在 Git / VPS / 備份中。
10. 我的建議部署順序
我會這樣做:
Step 1
部署 Infisical
↓
Step 2
把 Cloudflare Token 移入
↓
Step 3
把 PostgreSQL password 移入
↓
Step 4
改 Nextcloud/Authenik/Zitadel
↓
Step 5
GitHub Actions 接 Infisical
↓
Step 6
刪除所有明文 .env
以你目前的 Oracle ARM + Dockhand + Cloudflare Tunnel + GitHub GitOps 架構 ,Infisical 可以成為你的「中央秘密管理中心」。
下一步我可以直接幫你設計:
「Infisical + Docker Compose + Dockhand + GitHub Actions 完整 production 架構」
包括:
- docker-compose.yml
- Cloudflare Tunnel
- PostgreSQL
- Redis
- GitHub Actions secret injection
- 如何把你現有 10+ stacks 遷移過去 。