Секрети
Проєкт Restorm створений для того, щоб його комітили. А секрети до нього потрапляти не повинні ніколи. Саме на цю потребу відповідає тип значення Секрет: змінна зберігає посилання на джерело, а не саме значення.
Як це працює
Section titled “Як це працює”Виберіть для змінної тип Секрет, а потім джерело. Файл проєкту тоді містить лише ідентифікатор джерела та його параметри. Значення обчислюється в головному процесі, у момент виконання.

Що захищає тип «Секрет»
Section titled “Що захищає тип «Секрет»”Секрет залишається доступним для перегляду в застосунку: редактор середовищ, подання обчисленого значення, внутрішня консоль і фрагменти коду показують його значення. Це ваш власний секрет, ви його вже знаєте — тип «Секрет» не має на меті приховати його від вас.
Він гарантує, що значення:
- ніколи не потрапляє у файли, які залишають вашу машину — воно не
записується у проєкт
.restorm, а отже, не потрапляє ні в коміт, ні в надісланий до репозиторію код, ні в експорт; - не передається неавторизованому сторонньому сервісу — вихідні призначення проходять через брандмауер.
Доступні джерела
Section titled “Доступні джерела”Змінна середовища операційної системи (envVar)
Section titled “Змінна середовища операційної системи (envVar)”Читає змінну середовища операційної системи. Єдиний параметр — ім’я змінної.
Це джерело, якому варто віддавати перевагу в безперервній інтеграції: секрет підставляє сховище вашого CI, а Restorm лише читає його.
export API_TOKEN="…"restorm --open projet.restorm --run "Tests" --headlessФайл секретів (envFileSecret)
Section titled “Файл секретів (envFileSecret)”Читає — і записує — файл restorm.env, покладений поряд із проєктом. Це
локальний режим: файл залишається на вашій машині й додається до .gitignore.
На відміну від попереднього джерела, це придатне до запису: ви можете ввести значення прямо в Restorm, і воно збережеться у файлі секретів, а не в проєкті.
Оновлення секретів
Section titled “Оновлення секретів”Обчислені значення кешуються. Після зміни секрету назовні (ротація токена,
редагування файлу .env) скористайтеся дією Оновити середовище, щоб
очистити кеш і перечитати всі джерела.
Що очищується
Section titled “Що очищується”Restorm вилучає секрети з того, що записує на диск:
- токени, вироблені запитом автентифікації, вилучаються з історії відповідей, разом із тілом і заголовками;
- журнали застосунку теж очищуються.
Натомість інструменти MCP отримують розв’язане значення, так само як і решта застосунку: агент керує Restorm від вашого імені, з вашими власними секретами. Наведені вище гарантії залишаються незмінними — значення не записується ні до проєкту, ні до експорту й не вирушає до неавторизованої сторонньої служби.
Добрі практики
Section titled “Добрі практики”- Додайте
restorm.envі*.responses.zipдо свого.gitignore. - У CI використовуйте
envVar, а не файл секретів. - Пароль нативного протоколу (MQTT, AMQP, Redis, Kafka) також приймає значення типу «Секрет» — не пишіть ці паролі у відкритому вигляді в запиті.