Skip to content
BotServBotServ
InfisicalSecret ManagementOpen SourceIA LocalSeguridad

Infisical para IA Local

Gestiona secretos con Infisical Open Source localmente. Secrets de equipo, rotación e integración de agentes.

S

schutzgeist

4 min read
Infisical para IA Local

Infisical para IA local

Qué cubre este artículo sobre Infisical

  • Qué es Infisical y cómo se diferencia de Vault.
  • Cómo ejecutar Infisical localmente con Docker.
  • Cómo organizar proyectos, entornos y secretos.
  • Cómo las aplicaciones recuperan secretos en tiempo de ejecución.
  • Cómo funcionan la rotación de secretos y los equipos.

Introducción: Infisical para IA local

Infisical es una herramienta de código abierto para la gestión de secretos diseñada especialmente para equipos y proyectos pequeños. A diferencia de HashiCorp Vault, es más sencilla de configurar y ofrece una interfaz web moderna. Para proyectos locales de IA con múltiples agentes, herramientas o miembros del equipo, Infisical representa una alternativa práctica a los archivos .env tradicionales.

Este artículo muestra cómo instalar Infisical localmente y usarlo para gestionar claves API, contraseñas de bases de datos y otros secretos en flujos de trabajo de IA.

Conceptos clave

  • Project: Un proyecto agrupa secretos, por ejemplo openclaw-agent.
  • Environment: Diferenciación entre dev, staging y prod.
  • Secret: Un par clave-valor con un valor cifrado.
  • Service Token: Token para máquinas y aplicaciones.
  • Integration: Conexión a CI/CD, Docker o Kubernetes.
  • Rotation: Intercambio automático de secretos.
  • Access Control: Roles y permisos para usuarios.

Por qué Infisical

  • Interfaz sencilla: UI web moderna con estructuras de proyectos claras.
  • Código abierto: Auto-hospedable sin dependencia de proveedores.
  • Características para equipos: Usuarios, roles y secretos compartidos.
  • Integraciones: CLI, SDKs, Docker y Kubernetes.
  • Versionado: Historial y recuperación de valores anteriores.
  • Rotación: Soporta intercambio automático con algunos proveedores.

Instalación con Docker

Infisical se inicia fácilmente con Docker Compose:

services:
  infisical:
    image: infisical/infisical:latest-postgres
    container_name: infisical
    ports:
      - "8080:8080"
    environment:
      - SITE_URL=http://localhost:8080
      - ENCRYPTION_KEY=DEIN_32_BYTE_SCHLUESSEL
      - REDIS_URL=redis://redis:6379
      - DB_CONNECTION_URI=postgres://infisical:password@postgres:5432/infisical
    depends_on:
      - postgres
      - redis

  postgres:
    image: postgres:16
    environment:
      POSTGRES_USER: infisical
      POSTGRES_PASSWORD: password
      POSTGRES_DB: infisical
    volumes:
      - postgres-data:/var/lib/postgresql/data

  redis:
    image: redis:7

volumes:
  postgres-data:

Para iniciar:

docker compose up -d

La interfaz está disponible en http://localhost:8080.

Primer proyecto y primeros secretos

  1. Abre http://localhost:8080 en el navegador.
  2. Crea una cuenta o inicia sesión.
  3. Crea un proyecto, por ejemplo local-ai.
  4. Ingresa un nuevo nombre de secreto y su valor:
    • Key: ANTHROPIC_API_KEY
    • Value: DEIN_ANTHROPIC_API_KEY
  5. Guarda en el entorno deseado.

Instalar la CLI y recuperar secretos

curl -1sLf 'https://dl.cloudsmith.io/public/infisical/infisical-cli/setup.deb.sh' | sudo bash
sudo apt update && sudo apt install -y infisical

Inicia sesión:

infisical login

Carga secretos en el directorio actual:

infisical run --env=dev --projectId=DEINE_PROJEKT_ID -- ollama serve

Alternativamente, expórtalos como variables de entorno:

infisical export --env=dev --projectId=DEINE_PROJEKT_ID > .env

Integración en aplicaciones

Infisical ofrece SDKs para varios lenguajes. Ejemplo en Python:

from infisical_client import InfisicalClient

client = InfisicalClient(token="ST_DEIN_SERVICE_TOKEN")
secret = client.get_secret("ANTHROPIC_API_KEY", environment="dev", secret_path="/")
print(secret.secret_value)

Los scripts shell y contenedores Docker también pueden cargar secretos a través de Service Tokens o la CLI.

Control de acceso

  • Admins: Acceso completo a todos los proyectos.
  • Developers: Lectura y escritura en entornos definidos.
  • Viewers: Acceso solo de lectura.
  • Service Tokens: Acceso por máquina a proyectos y entornos específicos.

Cada miembro del equipo debe ver solo los secretos que realmente necesita.

Rotación

Infisical soporta rotación para ciertos proveedores de integración. Con secretos propios, puedes usar flujos de trabajo o trabajos cron que generen nuevos valores periódicamente y los almacenen en Infisical. Los servicios obtienen los valores actuales en cada inicio o a través de mecanismos de watch.

Infisical en el stack de IA

Para OpenClaw, OpenHands u otros agentes, Infisical puede ser la fuente central de secretos:

  • Un Service Token se pasa durante el inicio del agente.
  • El agente lee claves API, contraseñas de bases de datos y credenciales desde Infisical.
  • Adiós a secretos en archivos .env o repositorios.
  • Rotación y gestión de acceso centralizadas.

Errores comunes

  • Olvidar contraseñas predeterminadas: Configura contraseñas propias para PostgreSQL e Infisical.
  • Sin TLS en la red local: Activa TLS para acceso productivo a través de la red.
  • Service Tokens desprotegidos: No dejes que aparezcan en logs o repositorios.
  • ID de proyecto incorrecto: Verifica que los comandos CLI apunten al proyecto correcto.
  • Olvidar copias de seguridad: Respalda los datos de PostgreSQL regularmente.

Enlaces y referencias útiles

Preguntas frecuentes: Infisical local

¿Es Infisical gratuito? Sí, la versión de código abierto es gratuita y auto-hospedable.

¿Cuál es la diferencia con HashiCorp Vault? Infisical es más simple de configurar y tiene una UI más moderna. Vault ofrece más características empresariales.

¿Puedo instalar Infisical sin Docker? Sí, existen binarios, pero Docker es la forma más sencilla.

¿Qué tan seguros son los secretos? Con una clave de cifrado propia y TLS, son seguros.

¿Puedo conectar Infisical con Ollama? Ollama no lee secretos directamente, pero puedes usar Infisical para gestionar claves API para agentes o WebUIs.

Fuentes y referencias adicionales

Resumen: Infisical para IA local

Infisical es una alternativa amigable y de código abierto para la gestión de secretos en proyectos locales de IA. Con Docker se pone en funcionamiento rápidamente y ofrece proyectos, entornos, roles, Service Tokens y rotación. Para equipos y stacks de agentes es significativamente mejor que archivos .env distribuidos. Si cuidas TLS, copias de seguridad y control de acceso limpio, obtendrás una solución sólida de gestión de secretos en tu propia red.

Volver al blog
Share:

Entradas relacionadas