Skip to content
BotServBotServ
InfisicalSecret ManagementOpen SourceLokale KISicherheit

Infisical für lokale KI

Infisical Open-Source Secret-Management lokal betreiben. Team-Secrets, Rotation und Agent-Integration.

S

schutzgeist

3 min read
Infisical für lokale KI

Infisical für lokale KI

Was dieser Artikel über Infisical behandelt

  • Was Infisical ist und wie es sich von Vault unterscheidet.
  • Wie Infisical lokal mit Docker betrieben wird.
  • Wie Projekte, Umgebungen und Secrets organisiert werden.
  • Wie Anwendungen Secrets zur Laufzeit abrufen.
  • Wie Secret-Rotation und Teams funktionieren.

Einleitung: Infisical für lokale KI

Infisical ist ein Open-Source-Tool für Secret-Management, das besonders für Teams und kleinere Projekte entwickelt wurde. Im Gegensatz zu HashiCorp Vault ist es einfacher aufzusetzen und bietet eine moderne Web-Oberfläche. Für lokale KI-Projekte mit mehreren Agenten, Tools oder Teammitgliedern ist Infisical eine gute Alternative zu reinen .env-Dateien.

Dieser Artikel zeigt, wie Infisical lokal installiert wird und wie man es für API-Keys, Datenbankpasswörter und andere Geheimnisse in KI-Workflows nutzt.

Wichtige Begriffe

  • Project: Ein Projekt gruppiert Secrets, zum Beispiel openclaw-agent.
  • Environment: Unterscheidung zwischen dev, staging und prod.
  • Secret: Ein Schlüssel-Wert-Paar mit verschlüsseltem Wert.
  • Service Token: Token für Maschinen und Anwendungen.
  • Integration: Verbindung zu CI/CD, Docker oder Kubernetes.
  • Rotation: Automatischer Austausch von Secrets.
  • Access Control: Rollen und Berechtigungen für Benutzer.

Warum Infisical?

  • Einfache Oberfläche: Moderne Web-UI mit klaren Projektstrukturen.
  • Open Source: Selbsthostbar ohne Vendor-Lock-in.
  • Team-Features: Benutzer, Rollen und geteilte Secrets.
  • Integrationen: CLI, SDKs, Docker und Kubernetes.
  • Versionierung: Historie und Wiederherstellung früherer Werte.
  • Rotation: Unterstützt automatischen Austausch bei einigen Providern.

Installation mit Docker

Infisical lässt sich einfach mit Docker Compose starten:

services:
  infisical:
    image: infisical/infisical:latest-postgres
    container_name: infisical
    ports:
      - "8080:8080"
    environment:
      - SITE_URL=http://localhost:8080
      - ENCRYPTION_KEY=DEIN_32_BYTE_SCHLUESSEL
      - REDIS_URL=redis://redis:6379
      - DB_CONNECTION_URI=postgres://infisical:password@postgres:5432/infisical
    depends_on:
      - postgres
      - redis

  postgres:
    image: postgres:16
    environment:
      POSTGRES_USER: infisical
      POSTGRES_PASSWORD: password
      POSTGRES_DB: infisical
    volumes:
      - postgres-data:/var/lib/postgresql/data

  redis:
    image: redis:7

volumes:
  postgres-data:

Starten:

docker compose up -d

Die Oberfläche ist unter http://localhost:8080 erreichbar.

Erstes Projekt und erste Secrets

  1. Im Browser http://localhost:8080 öffnen.
  2. Konto anlegen oder einloggen.
  3. Ein Projekt erstellen, zum Beispiel local-ai.
  4. Einen neuen Secret-Namen und Wert eintragen:
    • Key: ANTHROPIC_API_KEY
    • Value: DEIN_ANTHROPIC_API_KEY
  5. In die gewünschte Umgebung speichern.

CLI installieren und Secrets abrufen

curl -1sLf 'https://dl.cloudsmith.io/public/infisical/infisical-cli/setup.deb.sh' | sudo bash
sudo apt update && sudo apt install -y infisical

Einloggen:

infisical login

Secrets in das aktuelle Verzeichnis laden:

infisical run --env=dev --projectId=DEINE_PROJEKT_ID -- ollama serve

Alternativ als Umgebungsvariablen exportieren:

infisical export --env=dev --projectId=DEINE_PROJEKT_ID > .env

Integration in Anwendungen

Infisical bietet SDKs für verschiedene Sprachen. Beispiel in Python:

from infisical_client import InfisicalClient

client = InfisicalClient(token="ST_DEIN_SERVICE_TOKEN")
secret = client.get_secret("ANTHROPIC_API_KEY", environment="dev", secret_path="/")
print(secret.secret_value)

Auch Shell-Skripte und Docker-Container können Secrets über Service Tokens oder die CLI laden.

Zugriffssteuerung

  • Admins: Voller Zugriff auf alle Projekte.
  • Developers: Lesen und Schreiben in definierten Umgebungen.
  • Viewers: Nur lesender Zugriff.
  • Service Tokens: Maschineller Zugriff auf einzelne Projekte und Umgebungen.

Jedes Teammitglied sollte nur die Secrets sehen, die es wirklich braucht.

Rotation

Infisical unterstützt Rotation für bestimmte Integrationsanbieter. Bei eigenen Secrets kann man Workflows oder Cronjobs nutzen, die regelmäßig neue Werte erzeugen und in Infisical speichern. Dienste holen sich die aktuellen Werte bei jedem Start oder über Watch-Mechanismen.

Infisical im KI-Stack

Für OpenClaw, OpenHands oder andere Agenten kann Infisical die zentrale Secrets-Quelle sein:

  • Ein Service Token wird beim Start des Agenten übergeben.
  • Der Agent liest API-Keys, Datenbankpasswörter und Zugangsdaten aus Infisical.
  • Keine Secrets mehr in .env-Dateien oder Repositories.
  • Rotation und Zugriffsverwaltung zentralisiert.

Typische Stolpersteine

  • Default-Passwörter vergessen: PostgreSQL und Infisical mit eigenen Passwörtern konfigurieren.
  • Kein TLS im lokalen Netz: Für produktiven Zugriff über das Netzwerk TLS aktivieren.
  • Service Tokens ungeschützt: Nicht in Logs oder Repos landen lassen.
  • Falsche Projekt-ID: CLI-Befehle verweisen auf das richtige Projekt.
  • Backup vergessen: PostgreSQL-Daten regelmäßig sichern.

FAQ: Infisical lokal

Ist Infisical kostenlos? Ja, die Open-Source-Version ist kostenlos selbsthostbar.

Was ist der Unterschied zu HashiCorp Vault? Infisical ist einfacher aufgesetzt und hat eine modernere UI. Vault bietet mehr Enterprise-Features.

Kann ich Infisical ohne Docker installieren? Ja, es gibt Binaries, aber Docker ist der einfachste Weg.

Wie sicher sind die Secrets? Mit eigenem Verschlüsselungsschlüssel und TLS sind sie sicher.

Kann ich Infisical mit Ollama verbinden? Ollama liest keine Secrets direkt, aber Du kannst Infisical nutzen, um API-Keys für Agents oder WebUIs zu verwalten.

Quellen und weiterführende Literatur

Zusammenfassung: Infisical für lokale KI

Infisical ist eine benutzerfreundliche, quelloffene Alternative für Secret-Management in lokalen KI-Projekten. Mit Docker lässt es sich schnell betreiben und bietet Projekte, Umgebungen, Rollen, Service Tokens und Rotation. Für Teams und Agenten-Stacks ist es deutlich besser als verteilte .env-Dateien. Wer auf TLS, Backups und saubere Zugriffssteuerung achtet, bekommt eine solide Geheimnismanagement-Lösung im eigenen Netzwerk.

Zurück zum KI Blog
Share:

Ähnliche Beiträge