Infisical para IA local
Qué cubre este artículo sobre Infisical
- Qué es Infisical y cómo se diferencia de Vault.
- Cómo ejecutar Infisical localmente con Docker.
- Cómo organizar proyectos, entornos y secretos.
- Cómo las aplicaciones recuperan secretos en tiempo de ejecución.
- Cómo funcionan la rotación de secretos y los equipos.
Introducción: Infisical para IA local
Infisical es una herramienta de código abierto para la gestión de secretos diseñada especialmente para equipos y proyectos pequeños. A diferencia de HashiCorp Vault, es más sencilla de configurar y ofrece una interfaz web moderna. Para proyectos locales de IA con múltiples agentes, herramientas o miembros del equipo, Infisical representa una alternativa práctica a los archivos .env tradicionales.
Este artículo muestra cómo instalar Infisical localmente y usarlo para gestionar claves API, contraseñas de bases de datos y otros secretos en flujos de trabajo de IA.
Conceptos clave
- Project: Un proyecto agrupa secretos, por ejemplo
openclaw-agent. - Environment: Diferenciación entre
dev,stagingyprod. - Secret: Un par clave-valor con un valor cifrado.
- Service Token: Token para máquinas y aplicaciones.
- Integration: Conexión a CI/CD, Docker o Kubernetes.
- Rotation: Intercambio automático de secretos.
- Access Control: Roles y permisos para usuarios.
Por qué Infisical
- Interfaz sencilla: UI web moderna con estructuras de proyectos claras.
- Código abierto: Auto-hospedable sin dependencia de proveedores.
- Características para equipos: Usuarios, roles y secretos compartidos.
- Integraciones: CLI, SDKs, Docker y Kubernetes.
- Versionado: Historial y recuperación de valores anteriores.
- Rotación: Soporta intercambio automático con algunos proveedores.
Instalación con Docker
Infisical se inicia fácilmente con Docker Compose:
services:
infisical:
image: infisical/infisical:latest-postgres
container_name: infisical
ports:
- "8080:8080"
environment:
- SITE_URL=http://localhost:8080
- ENCRYPTION_KEY=DEIN_32_BYTE_SCHLUESSEL
- REDIS_URL=redis://redis:6379
- DB_CONNECTION_URI=postgres://infisical:password@postgres:5432/infisical
depends_on:
- postgres
- redis
postgres:
image: postgres:16
environment:
POSTGRES_USER: infisical
POSTGRES_PASSWORD: password
POSTGRES_DB: infisical
volumes:
- postgres-data:/var/lib/postgresql/data
redis:
image: redis:7
volumes:
postgres-data:
Para iniciar:
docker compose up -d
La interfaz está disponible en http://localhost:8080.
Primer proyecto y primeros secretos
- Abre
http://localhost:8080en el navegador. - Crea una cuenta o inicia sesión.
- Crea un proyecto, por ejemplo
local-ai. - Ingresa un nuevo nombre de secreto y su valor:
- Key:
ANTHROPIC_API_KEY - Value:
DEIN_ANTHROPIC_API_KEY
- Key:
- Guarda en el entorno deseado.
Instalar la CLI y recuperar secretos
curl -1sLf 'https://dl.cloudsmith.io/public/infisical/infisical-cli/setup.deb.sh' | sudo bash
sudo apt update && sudo apt install -y infisical
Inicia sesión:
infisical login
Carga secretos en el directorio actual:
infisical run --env=dev --projectId=DEINE_PROJEKT_ID -- ollama serve
Alternativamente, expórtalos como variables de entorno:
infisical export --env=dev --projectId=DEINE_PROJEKT_ID > .env
Integración en aplicaciones
Infisical ofrece SDKs para varios lenguajes. Ejemplo en Python:
from infisical_client import InfisicalClient
client = InfisicalClient(token="ST_DEIN_SERVICE_TOKEN")
secret = client.get_secret("ANTHROPIC_API_KEY", environment="dev", secret_path="/")
print(secret.secret_value)
Los scripts shell y contenedores Docker también pueden cargar secretos a través de Service Tokens o la CLI.
Control de acceso
- Admins: Acceso completo a todos los proyectos.
- Developers: Lectura y escritura en entornos definidos.
- Viewers: Acceso solo de lectura.
- Service Tokens: Acceso por máquina a proyectos y entornos específicos.
Cada miembro del equipo debe ver solo los secretos que realmente necesita.
Rotación
Infisical soporta rotación para ciertos proveedores de integración. Con secretos propios, puedes usar flujos de trabajo o trabajos cron que generen nuevos valores periódicamente y los almacenen en Infisical. Los servicios obtienen los valores actuales en cada inicio o a través de mecanismos de watch.
Infisical en el stack de IA
Para OpenClaw, OpenHands u otros agentes, Infisical puede ser la fuente central de secretos:
- Un Service Token se pasa durante el inicio del agente.
- El agente lee claves API, contraseñas de bases de datos y credenciales desde Infisical.
- Adiós a secretos en archivos
.envo repositorios. - Rotación y gestión de acceso centralizadas.
Errores comunes
- Olvidar contraseñas predeterminadas: Configura contraseñas propias para PostgreSQL e Infisical.
- Sin TLS en la red local: Activa TLS para acceso productivo a través de la red.
- Service Tokens desprotegidos: No dejes que aparezcan en logs o repositorios.
- ID de proyecto incorrecto: Verifica que los comandos CLI apunten al proyecto correcto.
- Olvidar copias de seguridad: Respalda los datos de PostgreSQL regularmente.
Enlaces y referencias útiles
- BotServ.de Secret-Management
- BotServ.de Secret Rotation
- BotServ.de HashiCorp Vault
- BotServ.de API-Schlüssel sicher verwalten
Preguntas frecuentes: Infisical local
¿Es Infisical gratuito? Sí, la versión de código abierto es gratuita y auto-hospedable.
¿Cuál es la diferencia con HashiCorp Vault? Infisical es más simple de configurar y tiene una UI más moderna. Vault ofrece más características empresariales.
¿Puedo instalar Infisical sin Docker? Sí, existen binarios, pero Docker es la forma más sencilla.
¿Qué tan seguros son los secretos? Con una clave de cifrado propia y TLS, son seguros.
¿Puedo conectar Infisical con Ollama? Ollama no lee secretos directamente, pero puedes usar Infisical para gestionar claves API para agentes o WebUIs.
Fuentes y referencias adicionales
- Infisical Docs: https://infisical.com/docs/
- Infisical GitHub: https://github.com/Infisical/infisical
- Infisical Docker: https://infisical.com/docs/self-hosting/deployment-options/docker-compose
Resumen: Infisical para IA local
Infisical es una alternativa amigable y de código abierto para la gestión de secretos en proyectos locales de IA. Con Docker se pone en funcionamiento rápidamente y ofrece proyectos, entornos, roles, Service Tokens y rotación. Para equipos y stacks de agentes es significativamente mejor que archivos .env distribuidos. Si cuidas TLS, copias de seguridad y control de acceso limpio, obtendrás una solución sólida de gestión de secretos en tu propia red.


