Перейти до вмісту

Секрети

Проєкт Restorm створений для того, щоб його комітили. А секрети до нього потрапляти не повинні ніколи. Саме на цю потребу відповідає тип значення Секрет: змінна зберігає посилання на джерело, а не саме значення.

Виберіть для змінної тип Секрет, а потім джерело. Файл проєкту тоді містить лише ідентифікатор джерела та його параметри. Значення обчислюється в головному процесі, у момент виконання.

Дві змінні середовища типу «Секрет» (petstore_auth_token, api_key): комірка має маркер $= і кнопки оновлення, редагування отримання та блокування — поряд зі змінною рядкового типу

Що захищає тип «Секрет»

Section titled “Що захищає тип «Секрет»”

Секрет залишається доступним для перегляду в застосунку: редактор середовищ, подання обчисленого значення, внутрішня консоль і фрагменти коду показують його значення. Це ваш власний секрет, ви його вже знаєте — тип «Секрет» не має на меті приховати його від вас.

Він гарантує, що значення:

  • ніколи не потрапляє у файли, які залишають вашу машину — воно не записується у проєкт .restorm, а отже, не потрапляє ні в коміт, ні в надісланий до репозиторію код, ні в експорт;
  • не передається неавторизованому сторонньому сервісу — вихідні призначення проходять через брандмауер.

Змінна середовища операційної системи (envVar)

Section titled “Змінна середовища операційної системи (envVar)”

Читає змінну середовища операційної системи. Єдиний параметр — ім’я змінної.

Це джерело, якому варто віддавати перевагу в безперервній інтеграції: секрет підставляє сховище вашого CI, а Restorm лише читає його.

Terminal window
export API_TOKEN=""
restorm --open projet.restorm --run "Tests" --headless

Читає — і записує — файл restorm.env, покладений поряд із проєктом. Це локальний режим: файл залишається на вашій машині й додається до .gitignore.

На відміну від попереднього джерела, це придатне до запису: ви можете ввести значення прямо в Restorm, і воно збережеться у файлі секретів, а не в проєкті.

Обчислені значення кешуються. Після зміни секрету назовні (ротація токена, редагування файлу .env) скористайтеся дією Оновити середовище, щоб очистити кеш і перечитати всі джерела.

Restorm вилучає секрети з того, що записує на диск:

Натомість інструменти MCP отримують розв’язане значення, так само як і решта застосунку: агент керує Restorm від вашого імені, з вашими власними секретами. Наведені вище гарантії залишаються незмінними — значення не записується ні до проєкту, ні до експорту й не вирушає до неавторизованої сторонньої служби.

  1. Додайте restorm.env і *.responses.zip до свого .gitignore.
  2. У CI використовуйте envVar, а не файл секретів.
  3. Пароль нативного протоколу (MQTT, AMQP, Redis, Kafka) також приймає значення типу «Секрет» — не пишіть ці паролі у відкритому вигляді в запиті.