Ir al contenido

Secretos

Un proyecto Restorm está hecho para confirmarse en git. Los secretos, en cambio, no deben entrar nunca en él. El tipo de valor Secreto responde a esta necesidad: la variable guarda una referencia a un origen, nunca el valor en sí.

Elija el tipo Secreto en una variable y después el origen. El archivo de proyecto contendrá entonces únicamente el identificador del origen y sus parámetros. El valor se resuelve en el proceso principal, en el momento de la ejecución.

Dos variables de entorno de tipo Secreto (petstore_auth_token, api_key): la celda lleva el marcador $= y los botones de actualizar, editar la recuperación y bloquear — junto a una variable de tipo cadena

Un secreto sigue siendo consultable desde la aplicación: el editor de entornos, las vistas de valor resuelto, la consola interna y los fragmentos de código muestran su valor. Es su secreto y usted ya lo conoce: el tipo Secreto no pretende ocultárselo.

Lo que sí garantiza es que el valor:

  • nunca entra en los archivos que salen de su máquina: no se escribe en el proyecto .restorm, de modo que no se confirma en git, ni se envía a un repositorio, ni viaja dentro de una exportación;
  • no se transmite a un servicio de terceros no autorizado: los destinos salientes pasan por el cortafuegos.

Lee una variable de entorno del sistema operativo. Un único parámetro: el nombre de la variable.

Es el origen recomendado en integración continua: el secreto lo inyecta la bóveda de su CI y Restorm se limita a leerlo.

Terminal window
export API_TOKEN=""
restorm --open projet.restorm --run "Tests" --headless

Lee —y escribe— un archivo restorm.env colocado junto al proyecto. Es el modo local: el archivo permanece en su máquina y se añade al .gitignore.

A diferencia del origen anterior, este es escribible: puede introducir el valor desde Restorm y queda guardado en el archivo de secretos, no en el proyecto.

Los valores resueltos se guardan en caché. Después de cambiar un secreto en el exterior (rotación de un token, modificación del archivo .env), use Actualizar el entorno para vaciar la caché y volver a leer todos los orígenes.

Restorm depura los secretos de aquello que escribe en el disco:

Las herramientas MCP, en cambio, reciben el valor resuelto, igual que el resto de la aplicación: el agente pilota Restorm en su nombre, con sus propios secretos. Las garantías anteriores no cambian: el valor no se escribe ni en el proyecto ni en una exportación, y no se transmite a un servicio de terceros no autorizado.

  1. Añada restorm.env y *.responses.zip a su .gitignore.
  2. En CI, use envVar en lugar del archivo de secretos.
  3. La contraseña de un protocolo nativo (MQTT, AMQP, Redis, Kafka) acepta también un valor de tipo Secreto: no escriba esas contraseñas en claro dentro de la petición.