保守終了した実験的プロジェクト

Amuletを 歴史資料として残します

Amuletは保存時に暗号化したシークレット値の偶発的な露出を減らせますが、secret zeroを解決せず、ホスト、CI job、復号credentialの侵害後を保護できません。productionの唯一のシークレット管理機構としても、新規production利用にも推奨しません。

残す価値と、保証しないこと

限定的な価値

偶発的な露出を減らせる

  • vault内のシークレット値を保存時暗号化する。
  • 平文を通常のプロジェクトファイルやコマンド引数から外す。
  • Lockedモードはvault単体が異なるホストへ流出した場合に追加境界を作る。

保護対象外

信頼できる実行環境は作らない

  • 無人システムのsecret zeroを解決しない。
  • 同一ホスト・同一ユーザー、root、Docker socket、復号credentialへのアクセスから守らない。
  • 復号可能なAIエージェントや、パスフレーズまたはidentity keyを受け取る侵害済みCI jobから守らない。

モードの境界

machine IDは秘密ではありません。 Lockedモードは主にvault単体が異なるホストへ流出した場合を扱います。Portableモードではパスフレーズが主要な暗号境界です。どちらもunseal後の平文を保護しません。

既存環境の運用資料を読む →

既存利用者と歴史資料のために