Skip to content
BotServBotServ
dotenvxUmgebungsvariablenSecretsVerschlüsselungOpen Source

dotenvx für sichere Umgebungsvariablen

dotenvx einsetzen, um .env-Dateien zu verschlüsseln und Secrets sicher in Projekten zu verteilen.

S

schutzgeist

3 min read
dotenvx für sichere Umgebungsvariablen

dotenvx für sichere Umgebungsvariablen

Was dieser Artikel über dotenvx behandelt

  • Was dotenvx ist und wofür es gedacht ist.
  • Wie man .env-Dateien verschlüsselt.
  • Wie man Secrets für verschiedene Umgebungen verwaltet.
  • Wie dotenvx in Docker, CI/CD und lokale KI-Projekte integriert wird.
  • Typische Stolpersteine und Best Practices.

Einleitung: dotenvx für sichere Umgebungsvariablen

Ungeschützte .env-Dateien sind ein häufiges Sicherheitsrisiko. Sie enthalten oft API-Keys, Passwörter und Tokens, die versehentlich in Repositories oder Backups landen. dotenvx ist ein modernes Open-Source-Tool, das .env-Dateien verschlüsselt und dennoch einfach nutzbar hält. Dadurch können Secrets versioniert und geteilt werden, ohne die eigentlichen Werte preiszugeben.

Für lokale KI-Projekte ist dotenvx besonders interessant, wenn mehrere Agenten, Tools oder Teammitglieder auf die gleichen Konfigurationen zugreifen müssen.

Wichtige Begriffe

  • .env: Datei mit Umgebungsvariablen.
  • DOTENV_KEY: Schlüssel zum Entschlüsseln von dotenvx-Dateien.
  • Encryption: Verschlüsselung der Werte in der .env-Datei.
  • Environment: Getrennte Konfigurationen für dev, staging und prod.
  • Vault: Auch dotenvx bietet erweiterte Verwaltungsfunktionen.
  • CLI: Kommandozeilenwerkzeug von dotenvx.

Warum dotenvx?

  • Einfache Verschlüsselung: Keine Klartext-Keys mehr in .env-Dateien.
  • Mehrere Umgebungen: dev.env, prod.env und staging.env parallel verwalten.
  • Team-Sharing: Verschlüsselte Dateien können in Git liegen.
  • CI/CD-Integration: Schlüssel als Secret hinterlegen, .env entschlüsselt zur Laufzeit.
  • Kein Vendor-Lock-in: Open-Source-Tool, lokaler Betrieb möglich.

Installation

dotenvx kann als npm- oder Standalone-Tool installiert werden:

npm install -g @dotenvx/dotenvx

Oder ohne Node.js:

curl -fsS https://dotenvx.sh | sh

Erste Verschlüsselung

In einem Projektverzeichnis:

echo 'ANTHROPIC_API_KEY=DEIN_API_KEY' > .env

dotenvx encrypt

dotenvx erzeugt eine verschlüsselte .env-Datei und zeigt den DOTENV_KEY. Der Key muss an einem sicheren Ort aufbewahrt werden.

Entschlüsselte Werte nutzen

DOTENV_KEY='DEIN_DOTENV_KEY' dotenvx run -- node app.js

Alle Umgebungsvariablen stehen der Anwendung wie gewohnt zur Verfügung.

Mehrere Umgebungen

echo 'ANTHROPIC_API_KEY=dev-key' > .env.dev
echo 'ANTHROPIC_API_KEY=prod-key' > .env.prod

dotenvx encrypt -f .env.dev
dotenvx encrypt -f .env.prod

Zur Laufzeit:

DOTENV_KEY='...' dotenvx run -f .env.prod -- node app.js

Integration in Docker

FROM node:20
RUN curl -fsS https://dotenvx.sh | sh
COPY .env.vault /app/.env.vault
WORKDIR /app
CMD ["sh", "-c", "dotenvx run -- node app.js"]

Der DOTENV_KEY wird beim Start als Umgebungsvariable übergeben.

Git und Backup

Verschlüsselte .env-Dateien können im Repository liegen. Wichtig:

  • Nur die verschlüsselte Datei committen.
  • Den DOTENV_KEY niemals einchecken.
  • Backups des Schlüssels an sicherem Ort, getrennt vom Code.

dotenvx vs. Secret-Manager

  • dotenvx: Einfach, dateibasiert, gut für kleine Teams und Projekte.
  • HashiCorp Vault / Infisical: Zentrale Verwaltung, Rotation, dynamische Secrets.

Für einzelne Anwendungen ist dotenvx oft schneller eingerichtet. Bei vielen Diensten und Teams lohnt sich ein richtiger Secret-Manager.

Typische Stolpersteine

  • Key verlieren: Ohne DOTENV_KEY können die Werte nicht wiederhergestellt werden.
  • Unverschlüsselte .env committen: Nur die verschlüsselte Version in Git.
  • Key in Logs ausgeben: DOTENV_KEY nie ausgeben.
  • Falsche Datei laden: -f Parameter prüfen.
  • Nur Verschlüsselung als Sicherheit: Zusätzlich Zugriffsrechte und Backup beachten.

FAQ: dotenvx

Ist dotenvx kostenlos? Ja, die Open-Source-Version ist kostenlos.

Kann ich dotenvx ohne Node.js nutzen? Ja, es gibt ein Standalone-Skript.

Was passiert, wenn ich den DOTENV_KEY verliere? Die Werte sind ohne Schlüssel nicht wiederherstellbar.

Soll ich verschlüsselte .env-Dateien in Git committen? Ja, das ist einer der Vorteile. Der Schlüssel darf aber niemals im Repository landen.

Ist dotenvx ein vollständiger Secret-Manager? Nein, es ist ein einfaches Verschlüsselungs- und Lade-Tool. Für komplexe Szenarien eignen sich Vault oder Infisical besser.

Quellen und weiterführende Literatur

Zusammenfassung: dotenvx für sichere Umgebungsvariablen

dotenvx ist eine einfache Möglichkeit, .env-Dateien zu verschlüsseln und dennoch bequem zu nutzen. Es eignet sich für kleine Teams, lokale KI-Projekte und CI/CD-Pipelines, bei denen Secrets nicht im Klartext im Repository liegen sollen. Wichtig ist der sichere Umgang mit dem DOTENV_KEY: ohne ihn sind die Werte verloren. Für komplexere Anforderungen wie Rotation oder dynamische Credentials ist ein Secret-Manager die bessere Wahl.

Zurück zum KI Blog
Share:

Ähnliche Beiträge