Secretos
Un proyecto Restorm está hecho para confirmarse en git. Los secretos, en cambio, no deben entrar nunca en él. El tipo de valor Secreto responde a esta necesidad: la variable guarda una referencia a un origen, nunca el valor en sí.
Cómo funciona
Section titled “Cómo funciona”Elija el tipo Secreto en una variable y después el origen. El archivo de proyecto contendrá entonces únicamente el identificador del origen y sus parámetros. El valor se resuelve en el proceso principal, en el momento de la ejecución.

Lo que protege el tipo Secreto
Section titled “Lo que protege el tipo Secreto”Un secreto sigue siendo consultable desde la aplicación: el editor de entornos, las vistas de valor resuelto, la consola interna y los fragmentos de código muestran su valor. Es su secreto y usted ya lo conoce: el tipo Secreto no pretende ocultárselo.
Lo que sí garantiza es que el valor:
- nunca entra en los archivos que salen de su máquina: no se escribe en el
proyecto
.restorm, de modo que no se confirma en git, ni se envía a un repositorio, ni viaja dentro de una exportación; - no se transmite a un servicio de terceros no autorizado: los destinos salientes pasan por el cortafuegos.
Los orígenes disponibles
Section titled “Los orígenes disponibles”Variable de entorno del sistema (envVar)
Section titled “Variable de entorno del sistema (envVar)”Lee una variable de entorno del sistema operativo. Un único parámetro: el nombre de la variable.
Es el origen recomendado en integración continua: el secreto lo inyecta la bóveda de su CI y Restorm se limita a leerlo.
export API_TOKEN="…"restorm --open projet.restorm --run "Tests" --headlessArchivo de secretos (envFileSecret)
Section titled “Archivo de secretos (envFileSecret)”Lee —y escribe— un archivo restorm.env colocado junto al proyecto. Es el
modo local: el archivo permanece en su máquina y se añade al .gitignore.
A diferencia del origen anterior, este es escribible: puede introducir el valor desde Restorm y queda guardado en el archivo de secretos, no en el proyecto.
Actualizar los secretos
Section titled “Actualizar los secretos”Los valores resueltos se guardan en caché. Después de cambiar un secreto en el
exterior (rotación de un token, modificación del archivo .env), use Actualizar
el entorno para vaciar la caché y volver a leer todos los orígenes.
Lo que se depura
Section titled “Lo que se depura”Restorm depura los secretos de aquello que escribe en el disco:
- los tokens producidos por una petición de autenticación se depuran en el historial de respuestas, cuerpos y cabeceras incluidos;
- los registros de la aplicación también se depuran.
Las herramientas MCP, en cambio, reciben el valor resuelto, igual que el resto de la aplicación: el agente pilota Restorm en su nombre, con sus propios secretos. Las garantías anteriores no cambian: el valor no se escribe ni en el proyecto ni en una exportación, y no se transmite a un servicio de terceros no autorizado.
Buenas prácticas
Section titled “Buenas prácticas”- Añada
restorm.envy*.responses.zipa su.gitignore. - En CI, use
envVaren lugar del archivo de secretos. - La contraseña de un protocolo nativo (MQTT, AMQP, Redis, Kafka) acepta también un valor de tipo Secreto: no escriba esas contraseñas en claro dentro de la petición.