Hemmeligheder
Et Restorm-projekt er lavet til at blive committet. Hemmeligheder må aldrig havne i det. Værditypen Hemmelighed løser netop det: variablen gemmer en reference til en kilde, aldrig værdien selv.
Sådan virker det
Section titled “Sådan virker det”Vælg typen Hemmelighed på en variabel, og derefter kilden. Projektfilen indeholder så kun kildens id og dens parametre. Værdien resolveres i hovedprocessen, på kørselstidspunktet.

Hvad typen Hemmelighed beskytter
Section titled “Hvad typen Hemmelighed beskytter”En hemmelighed kan stadig ses inde i applikationen: miljøeditoren, visningerne med den resolverede værdi, den interne konsol og kodeeksemplerne viser dens værdi. Det er din egen hemmelighed, du kender den allerede — typen Hemmelighed forsøger ikke at skjule den for dig.
Det, den til gengæld garanterer, er at værdien:
- aldrig havner i de filer, der forlader din maskin — den skrives ikke i
.restorm-projektet og bliver derfor hverken committet, pushet til et repository eller taget med i en eksport; - ikke sendes til en uautoriseret tredjepartstjeneste — de udgående destinationer går gennem firewallen.
De tilgængelige kilder
Section titled “De tilgængelige kilder”Systemets miljøvariabel (envVar)
Section titled “Systemets miljøvariabel (envVar)”Læser en miljøvariabel fra styresystemet. Kun én parameter: variablens navn.
Det er den kilde, du bør foretrække i CI: hemmeligheden injiceres af din CI-platforms vault, og Restorm gør ikke andet end at læse den.
export API_TOKEN="…"restorm --open projet.restorm --run "Tests" --headlessHemmelighedsfil (envFileSecret)
Section titled “Hemmelighedsfil (envFileSecret)”Læser — og skriver — en restorm.env-fil, der ligger ved siden af projektet.
Det er den lokale tilstand: filen bliver på din maskine og føjes til
.gitignore.
I modsætning til den forrige kilde er denne skrivbar: du kan indtaste værdien fra Restorm, og den gemmes i hemmelighedsfilen og ikke i projektet.
Opdater hemmelighederne
Section titled “Opdater hemmelighederne”De resolverede værdier caches. Har du ændret en hemmelighed uden for Restorm
(roteret et token, rettet i .env-filen), så brug Opdater miljøet for at
tømme cachen og læse alle kilder igen.
Hvad der renses ud
Section titled “Hvad der renses ud”Restorm renser hemmeligheder ud af det, som skrives til disken:
- de tokens, som en godkendelsesanmodning producerer, renses ud af svarhistorikken, bodyer og headere inklusive;
- programmets logge renses også.
MCP-værktøjerne får til gengæld den resolverede værdi, ligesom resten af programmet: agenten styrer Restorm i dit navn, med dine egne hemmeligheder. Garantierne ovenfor er uændrede — værdien skrives hverken ind i projektet eller i en eksport, og den sendes ikke til en uautoriseret tredjepartstjeneste.
God praksis
Section titled “God praksis”- Føj
restorm.envog*.responses.ziptil din.gitignore. - Brug
envVari CI frem for hemmelighedsfilen. - Adgangskoden i en indbygget protokol (MQTT, AMQP, Redis, Kafka) accepterer også en værdi af typen Hemmelighed — skriv aldrig de adgangskoder i klartekst i anmodningen.