Comparatif

Tous les gestionnaires de secrets finissent par remettre la clé

Vault, Infisical, Doppler, 1Password : tous stockent correctement les identifiants, et tous terminent en en plaçant un dans l'environnement d'un processus. C'était très bien tant que ce processus était votre application. Cela se lit autrement quand le processus est un agent qui prend ses instructions sur internet.

le stockage est résolule dernier kilomètre nonla plupart des équipes ont besoin de deux outils
L'axe

Le stockage est résolu. L'usage non.

La gestion des secrets a deux moitiés et le secteur n'en a terminé qu'une.

Où le secret repose

Chiffrement au repos, politique d'accès, rotation, versionnage, cloisonnement par environnement, audit de qui a récupéré quoi. Cette moitié est mûre. Les produits ci-dessous s'en sortent bien et Sallyport n'essaie pas de les battre là-dessus.

résolu, avec de la concurrence

Ce qui se passe au moment de l'usage

Quelque chose récupère l'identifiant puis le garde en mémoire, dans une variable d'environnement ou dans un fichier. À partir de cet instant, la sécurité du secret est celle de ce processus. Personne ne vérifie le processus. Personne n'enregistre l'appel.

grand ouvert

Pendant l'essentiel de l'histoire du logiciel, la seconde moitié comptait peu, parce que le processus qui détenait la clé était du code que vous aviez écrit. Un agent de code n'est pas du code que vous avez écrit. Il lit une page web, suit ce qu'elle dit, et tourne avec vos identifiants pendant ce temps.

Le tour d'horizon

Ce que chacun sait vraiment faire

Vérifié en juillet 2026. Ces produits bougent vite ; si quelque chose ici n'est plus à jour, dites-le-nous et nous corrigerons.

Les clés dans .env

le vrai sortant

C'est ce que vous faites tourner aujourd'hui

Aucune installation, ça marche avec tout, et chaque outil de votre machine le lit déjà. Ce n'est pas un mauvais outil. C'est l'absence d'outil, et c'est précisément pour cela qu'il gagne par défaut.

N'importe quel processus tournant sous votre compte peut lire le fichier : l'agent, ses processus enfants, et tout ce que npm a installé ce matin. Les incidents TanStack, Shai-Hulud et Nx ont tous fonctionné exactement comme cela.

HashiCorp Vault

l'implémentation de référence

Source de vérité, pas dernier kilomètre

Secrets dynamiques avec de vrais baux et révocation, politique fondée sur l'identité à l'échelle d'une flotte, un audit device sérieux, et des intégrations pour à peu près tout. Si vous exploitez une infrastructure à l'échelle d'une équipe, c'est là que vous grandissez. OpenBao est le fork à regarder si le changement de licence est votre objection.

vault read se termine avec le secret dans une variable sur un portable. Le bail est court ; la copie qui traîne dans l'environnement de l'agent n'a aucun bail. Vault ne voit pas quel processus local a demandé ni ce qu'il a fait ensuite.

Infisical

le voisin le plus proche

Même instinct, pari différent

Une plateforme open source avec une très bonne DX, des secrets par environnement et un opérateur Kubernetes. Leur Agent Vault est ce qui se rapproche le plus de Sallyport sur le marché : un proxy HTTP direct qui substitue les identifiants dans la requête pour que le processus enfant ne les détienne jamais.

Il termine TLS avec sa propre CA, ce qui représente un vrai coût de déploiement et une vraie surface de risque. Les approbations portent sur la configuration d'hôte et de chemin plutôt que sur des appels individuels, un enfant peut contourner les variables de proxy tant que le réseau n'impose pas la route, et la version que nous avons examinée n'avait pas de SSH.

Doppler

la couche de synchronisation

Très bonne synchro, pas une porte

Excellent pour amener les bons secrets au bon service, à travers environnements, branches et CI. doppler run -- est propre et le modèle d'équipe est bien pensé.

doppler run injecte dans l'environnement du processus enfant. Quand l'enfant est votre service, c'est le comportement correct. Quand l'enfant est un agent de code, c'est tout le problème.

1Password CLI

celui que vous avez déjà

À un pas près, côté HTTP

Les références de secrets gardent le texte en clair hors de vos dotfiles, le déverrouillage biométrique est assez rapide pour être vraiment utilisé, et l'agent SSH affiche une vraie demande d'approbation nommant le processus demandeur. Cette demande, c'est la bonne idée, et c'est ce qui se rapproche le plus, dans le grand public, de ce à quoi une porte pour agents devrait ressembler.

op run résout ces références dans l'environnement de l'enfant, donc le côté HTTP n'a pas d'équivalent de la demande SSH. La porte existe pour la signature et s'arrête là.

Sallyport

le dernier kilomètre, rien d'autre

Conçu pour une seule tâche

En HTTP et en SSH, l'agent ne reçoit jamais l'identifiant. Il demande une action, Sallyport attache la clé dans l'application, passe l'appel et renvoie la réponse. Une approbation par exécution de l'agent, ou une par appel pour les clés que vous marquez, chaque carte affichant l'autorité de signature de code de l'appelant. Tout atterrit dans un journal chiffré et chaîné par hachage.

Un Mac, Apple Silicon, macOS 14 ou plus récent. Pas de synchronisation d'équipe, pas d'intégration CI, pas de rotation, et rien pour Kubernetes, Linux ou Windows. Ce n'est pas une plateforme de secrets et cela ne deviendra pas votre source de vérité.

Comment choisir

Choisissez selon le problème que vous avez vraiment

La plupart de ces outils ne sont pas des concurrents. Ils résolvent des problèmes voisins et beaucoup d'installations en veulent deux.

Une équipe, une flotte, des identifiants de base de données dynamiques, un auditeur

Vault ou OpenBao

Rien d'autre dans cette liste ne fait correctement les baux, la révocation et la politique à l'échelle d'une flotte. Nous non plus, et pas de sitôt.

Des secrets synchronisés entre environnements et CI

Doppler ou Infisical

C'est leur cœur de métier et les deux le font bien. Choisissez sur le prix et sur votre envie d'auto-héberger.

Sortir le texte en clair de vos dotfiles sur votre propre machine

1Password

Vous l'avez probablement déjà, et les références de secrets plus le déverrouillage biométrique couvrent le quotidien.

Un agent de code sur votre Mac avec accès à la production

Sallyport

C'est la brèche que chaque outil ci-dessus laisse ouverte, parce qu'ils finissent tous par remettre l'identifiant au processus. C'est la seule chose pour laquelle nous avons construit.

La réponse réaliste, pour la plupart des gens, tient en deux outils : une source de vérité pour l'équipe, et une porte à l'endroit où un agent utilise la clé. Sallyport détient une copie des quelques identifiants dont votre agent a réellement besoin. Il ne se synchronise avec rien et ne cherche pas à remplacer l'endroit d'où viennent ces identifiants.

FAQ

Questions fréquentes

Sallyport est-il une alternative à HashiCorp Vault ?
Pour une équipe qui exploite de l'infrastructure, non, et il ne faut pas l'utiliser ainsi. Vault fait les baux, les identifiants dynamiques, la politique de flotte et l'audit de conformité ; Sallyport ne fait rien de tout cela. Pour une personne seule dont l'agent a besoin d'un jeton d'API de production, Sallyport couvre la partie que Vault laisse au client, c'est-à-dire le moment de l'usage.
Puis-je utiliser Sallyport en même temps que 1Password ou Vault ?
Oui, et c'est la forme prévue. Laissez la source de vérité où elle est. Copiez dans Sallyport les identifiants précis dont votre agent a besoin, et il les détiendra pour les appels qu'il passe. Il n'y a pas de synchronisation, vous ressaisirez donc une clé renouvelée à la main.
Existe-t-il un gestionnaire de secrets gratuit, open source et local ?
Plusieurs. Infisical et OpenBao sont open source et auto-hébergeables, et le cœur de Sallyport est open source sous Apache-2.0 et tourne entièrement sur votre Mac, sans compte ni service cloud. Lequel convient dépend de si votre problème est le stockage ou l'usage.
Infisical ou Doppler ?
Doppler si la tâche est de synchroniser entre environnements et CI et que vous voulez l'expérience gérée la plus lisse. Infisical si vous voulez auto-héberger, avoir les sources, ou utiliser leur proxy Agent Vault. Ni l'un ni l'autre ne contrôle le moment où un agent local utilise la clé, ce qui est une décision distincte de celle-ci.
Pourquoi ne pas simplement utiliser op run de 1Password ?
C'est une vraie amélioration par rapport à un .env commité, et cela vaut le coup. Il résout les références de secrets dans l'environnement du processus qu'il lance, donc sur une machine d'agent c'est l'agent qui finit par détenir l'identifiant. L'agent SSH de 1Password montre à quoi ressemble l'alternative : une demande d'approbation nommant le processus demandeur. Sallyport applique cette forme aussi à HTTP.

Gardez votre gestionnaire de secrets. Fermez le dernier kilomètre.

Téléchargement gratuit. Apple Silicon, macOS 14 ou plus récent. Aucun compte, jamais.

$brew install --cask olegsotnikov/tap/sallyport

macOS 14+ · Apple Silicon

Sallyport

Sallyport exécute les appels d'API et les commandes SSH à la place de votre agent IA. Les clés restent dans un coffre-fort local sur votre Mac ; vous approuvez chaque exécution et chaque action est consignée dans un journal scellé.

© 2026 Sallyport · Open source sous Apache-2.0 · Oleg Sotnikov