Aller au contenu

Secrets

Un projet Restorm est fait pour être commité. Les secrets, eux, ne doivent jamais y entrer. Le type de valeur Secret répond à ce besoin : la variable enregistre une référence vers une source, jamais la valeur elle-même.

Choisissez le type Secret sur une variable, puis la source. Le fichier projet ne contient alors que l’identifiant de la source et ses paramètres. La valeur est résolue dans le processus principal, au moment de l’exécution.

Deux variables d'environnement de type Secret (petstore_auth_token, api_key) : la cellule porte le marqueur $= et les boutons rafraîchir, éditer la récupération et verrouiller — à côté d'une variable de type chaîne

Un secret reste consultable depuis l’application : l’éditeur d’environnements, les vues de valeur résolue, la console interne et les extraits de code en affichent la valeur. C’est votre secret, vous le connaissez déjà — le type Secret ne cherche pas à vous le cacher.

Ce qu’il garantit, c’est que la valeur :

  • n’entre jamais dans les fichiers qui quittent votre machine — elle n’est pas écrite dans le projet .restorm, donc ni commitée, ni poussée sur un dépôt, ni embarquée dans un export ;
  • n’est pas transmise à un service tiers non autorisé — les destinations sortantes passent par le pare-feu.

Variable d’environnement du système (envVar)

Section titled “Variable d’environnement du système (envVar)”

Lit une variable d’environnement du système d’exploitation. Un seul paramètre : le nom de la variable.

C’est la source à privilégier en intégration continue : le secret est injecté par le coffre de votre CI, Restorm ne fait que le lire.

Terminal window
export API_TOKEN=""
restorm --open projet.restorm --run "Tests" --headless

Lit — et écrit — un fichier restorm.env posé à côté du projet. C’est le mode local : le fichier reste sur votre machine et s’ajoute au .gitignore.

Contrairement à la source précédente, celle-ci est inscriptible : vous pouvez saisir la valeur depuis Restorm, elle est enregistrée dans le fichier de secrets et non dans le projet.

Les valeurs résolues sont mises en cache. Après avoir changé un secret à l’extérieur (rotation d’un jeton, modification du fichier .env), utilisez Rafraîchir l’environnement pour vider le cache et relire toutes les sources.

Restorm expurge les secrets de ce qu’il écrit sur le disque :

Les outils MCP, en revanche, reçoivent la valeur résolue, au même titre que le reste de l’application : l’agent pilote Restorm en votre nom, sur vos propres secrets. Les garanties ci-dessus sont inchangées — la valeur n’est écrite ni dans le projet, ni dans un export, et ne part pas vers un service tiers non autorisé.

  1. Ajoutez restorm.env et *.responses.zip à votre .gitignore.
  2. En CI, utilisez envVar plutôt que le fichier de secrets.
  3. Le mot de passe d’un protocole natif (MQTT, AMQP, Redis, Kafka) accepte aussi une valeur de type Secret — n’écrivez pas ces mots de passe en clair dans la requête.