तुलना

हर सीक्रेट्स मैनेजर आख़िर में चाबी सौंप ही देता है

Vault, Infisical, Doppler, 1Password: ये सब क्रेडेंशियल ठीक से रखते हैं, और ये सब अंत में एक क्रेडेंशियल किसी प्रोसेस के एनवायरनमेंट में डाल देते हैं। जब तक वह प्रोसेस आपका ऐप था, यह ठीक था। जब वह प्रोसेस इंटरनेट से निर्देश लेने वाला एजेंट हो, तो बात अलग पढ़ी जाती है।

स्टोरेज हल हो चुका हैआख़िरी मील नहींज़्यादातर टीमों को दो टूल चाहिए
धुरी

स्टोरेज हल हो चुका है। इस्तेमाल नहीं।

सीक्रेट्स प्रबंधन के दो हिस्से हैं और उद्योग ने उनमें से सिर्फ़ एक पूरा किया है।

सीक्रेट कहाँ टिका रहता है

एन्क्रिप्शन एट रेस्ट, एक्सेस नीति, रोटेशन, वर्शनिंग, हर एनवायरनमेंट का अलग दायरा, किसने क्या निकाला इसका ऑडिट। यह हिस्सा परिपक्व है। नीचे दिए उत्पाद इसमें अच्छे हैं और Sallyport उन्हें हराने की कोशिश नहीं करता।

हल, प्रतिस्पर्धा के साथ

इस्तेमाल के वक़्त क्या होता है

कोई चीज़ क्रेडेंशियल लाती है और फिर उसे मेमोरी में, किसी एनवायरनमेंट वेरिएबल में, या किसी फ़ाइल में पकड़े रखती है। उस क्षण से सीक्रेट की सुरक्षा उतनी ही है जितनी उस प्रोसेस की। प्रोसेस को कोई जाँचता नहीं। कॉल को कोई दर्ज नहीं करता।

पूरी तरह खुला

सॉफ़्टवेयर के इतिहास के अधिकांश समय में दूसरा हिस्सा ज़्यादा मायने नहीं रखता था, क्योंकि चाबी पकड़े रखने वाली प्रोसेस वह कोड थी जो आपने लिखी थी। कोडिंग एजेंट वह कोड नहीं है जो आपने लिखा। वह एक वेब पेज पढ़ता है, उस पर लिखा हुआ मानता है, और उस दौरान आपके क्रेडेंशियल के साथ चलता है।

एक-एक करके

हर एक असल में किस चीज़ में अच्छा है

जुलाई 2026 में जाँचा गया। ये उत्पाद तेज़ी से बदलते हैं; अगर यहाँ कुछ पुराना पड़ गया हो तो हमें बताइए, हम सुधार देंगे।

.env में पड़ी चाबियाँ

असली मौजूदा विजेता

आज आप यही चला रहे हैं

शून्य सेटअप, हर चीज़ के साथ चलता है, और आपकी मशीन का हर टूल इसे पहले से पढ़ता है। यह बुरा टूल नहीं है। यह टूल का न होना है, और इसी वजह से डिफ़ॉल्ट रूप से जीत जाता है।

आपकी पहचान से चलने वाली कोई भी प्रोसेस यह फ़ाइल पढ़ सकती है: एजेंट, उसकी चाइल्ड प्रोसेस, और जो कुछ npm ने आज सुबह इंस्टॉल किया। TanStack, Shai-Hulud और Nx की घटनाएँ ठीक इसी तरह चलीं।

HashiCorp Vault

संदर्भ कार्यान्वयन

सत्य का स्रोत, आख़िरी मील नहीं

असली लीज़ और रद्दीकरण वाले डायनेमिक सीक्रेट, पूरे बेड़े पर पहचान-आधारित नीति, एक गंभीर ऑडिट डिवाइस, और लगभग हर चीज़ के लिए इंटीग्रेशन। अगर आप टीम के पैमाने पर इन्फ़्रास्ट्रक्चर चलाते हैं, तो आप इसी में बड़े होते हैं। अगर आपकी आपत्ति लाइसेंस बदलाव है, तो OpenBao वह फ़ोर्क है जिसे देखना चाहिए।

vault read का अंत यही होता है कि सीक्रेट किसी लैपटॉप के एक वेरिएबल में पड़ा है। लीज़ छोटा है; एजेंट के एनवायरनमेंट में बैठी कॉपी पर तो कोई लीज़ है ही नहीं। Vault को यह नहीं दिखता कि किस लोकल प्रोसेस ने माँगा और उसने आगे क्या किया।

Infisical

सबसे नज़दीकी पड़ोसी

वही सहज-बोध, अलग दाँव

वाक़ई अच्छे DX, प्रति-एनवायरनमेंट सीक्रेट और Kubernetes ऑपरेटर वाला एक ओपन सोर्स प्लेटफ़ॉर्म। उनका Agent Vault बाज़ार में Sallyport के सबसे क़रीब है: एक HTTP फ़ॉरवर्ड प्रॉक्सी जो क्रेडेंशियल को रिक्वेस्ट में बदल देता है ताकि चाइल्ड प्रोसेस उन्हें कभी पकड़े ही नहीं।

यह अपने ही CA से TLS टर्मिनेट करता है, जो असली तैनाती लागत और असली जोखिम-सतह है। मंज़ूरियाँ अलग-अलग कॉल के बजाय होस्ट और पाथ के कॉन्फ़िगरेशन को कवर करती हैं, नेटवर्क अगर रूट को मजबूर न करे तो चाइल्ड प्रोसेस प्रॉक्सी वेरिएबल्स को किनारे कर सकती है, और जिस वर्शन की हमने समीक्षा की उसमें SSH नहीं था।

Doppler

सिंक की परत

बढ़िया सिंक, गेट नहीं

सही सीक्रेट को सही सेवा तक पहुँचाने में शानदार, चाहे एनवायरनमेंट हों, ब्रांच हों या CI। doppler run -- साफ़-सुथरा है और टीम मॉडल सोच-समझकर बनाया गया है।

doppler run चाइल्ड प्रोसेस के एनवायरनमेंट में इंजेक्ट करता है। जब चाइल्ड आपकी सेवा हो, यह सही व्यवहार है। जब चाइल्ड एक कोडिंग एजेंट हो, यही पूरी समस्या है।

1Password CLI

जो आपके पास पहले से है

HTTP की तरफ़ एक क़दम कम

सीक्रेट रेफ़रेंस आपके dotfiles से सादा टेक्स्ट बाहर रखते हैं, बायोमेट्रिक अनलॉक इतना तेज़ है कि सचमुच इस्तेमाल हो जाए, और SSH एजेंट एक ढंग का मंज़ूरी प्रॉम्प्ट दिखाता है जिसमें माँगने वाली प्रोसेस का नाम होता है। वह प्रॉम्प्ट सही विचार है, और मुख्यधारा में यही सबसे क़रीब है इस बात के कि एजेंट गेट कैसा महसूस होना चाहिए।

op run उन रेफ़रेंस को चाइल्ड के एनवायरनमेंट में खोल देता है, इसलिए HTTP की तरफ़ SSH प्रॉम्प्ट जैसा कुछ नहीं है। गेट हस्ताक्षर के लिए मौजूद है और वहीं ख़त्म हो जाता है।

Sallyport

सिर्फ़ आख़िरी मील

एक ही काम के लिए बना

HTTP और SSH में एजेंट को क्रेडेंशियल कभी मिलता ही नहीं। वह एक कार्रवाई माँगता है, Sallyport ऐप के भीतर चाबी जोड़ता है, कॉल करता है, और जवाब लौटा देता है। हर एजेंट रन पर एक मंज़ूरी, या चिह्नित की गई चाबियों के लिए हर कॉल पर एक, और हर कार्ड पर कॉल करने वाले का कोड-साइनिंग अधिकार दिखता है। सब कुछ एक एन्क्रिप्टेड, हैश-चेन वाले जर्नल में उतरता है।

एक Mac, Apple Silicon, macOS 14 या नया। न टीम सिंक, न CI इंटीग्रेशन, न रोटेशन, और Kubernetes, Linux या Windows के लिए कुछ नहीं। यह सीक्रेट्स प्लेटफ़ॉर्म नहीं है और आपका सत्य का स्रोत नहीं बनेगा।

कैसे चुनें

उसी समस्या के हिसाब से चुनिए जो सचमुच आपकी है

इनमें से ज़्यादातर प्रतिस्पर्धी नहीं हैं। ये पड़ोसी समस्याएँ हल करते हैं, और बहुत से सेटअप में इनमें से दो चाहिए होते हैं।

एक टीम, एक बेड़ा, डायनेमिक डेटाबेस क्रेडेंशियल, एक ऑडिटर

Vault या OpenBao

इस सूची में और कुछ भी लीज़, रद्दीकरण और पूरे बेड़े की नीति ढंग से नहीं करता। हम भी नहीं, और जल्दी नहीं करेंगे।

एनवायरनमेंट और CI के बीच सिंक होते सीक्रेट

Doppler या Infisical

यही उनकी मुख्य दक्षता है और दोनों इसे अच्छा करते हैं। क़ीमत देखकर चुनिए, और यह देखकर कि आप ख़ुद होस्ट करना चाहते हैं या नहीं।

अपनी मशीन के dotfiles से सादा टेक्स्ट हटाना

1Password

शायद यह आपके पास पहले से है, और सीक्रेट रेफ़रेंस के साथ बायोमेट्रिक अनलॉक रोज़मर्रा का काम चला देता है।

आपके Mac पर एक कोडिंग एजेंट, प्रोडक्शन तक पहुँच के साथ

Sallyport

यही वह खाई है जो ऊपर का हर टूल खुला छोड़ देता है, क्योंकि वे सब क्रेडेंशियल प्रोसेस को सौंपकर ख़त्म होते हैं। हमने सिर्फ़ इसी के लिए बनाया है।

ज़्यादातर लोगों के लिए व्यावहारिक जवाब दो टूल हैं: टीम के लिए सत्य का एक स्रोत, और उस बिंदु पर एक गेट जहाँ एजेंट चाबी इस्तेमाल करता है। Sallyport उन थोड़े-से क्रेडेंशियल की कॉपी रखता है जिनकी आपके एजेंट को सचमुच ज़रूरत है। वह किसी से सिंक नहीं करता और यह जगह लेने की कोशिश नहीं करता कि वे क्रेडेंशियल कहाँ से आते हैं।

अक्सर पूछे जाने वाले सवाल

आम सवाल

क्या Sallyport HashiCorp Vault का विकल्प है?
इन्फ़्रास्ट्रक्चर चलाने वाली टीम के लिए नहीं, और आपको इसे उस तरह इस्तेमाल करने की कोशिश भी नहीं करनी चाहिए। Vault लीज़, डायनेमिक क्रेडेंशियल, बेड़े की नीति और अनुपालन ऑडिट करता है; Sallyport इनमें से कुछ नहीं करता। पर उस एक डेवलपर के लिए जिसके एजेंट को प्रोडक्शन API टोकन चाहिए, Sallyport ठीक वह हिस्सा कवर करता है जो Vault क्लाइंट पर छोड़ देता है: इस्तेमाल का क्षण।
क्या मैं Sallyport को 1Password या Vault के साथ चला सकता हूँ?
हाँ, और यही सोचा हुआ रूप है। सत्य का स्रोत जहाँ है वहीं रहने दीजिए। आपके एजेंट को जिन ख़ास क्रेडेंशियल की ज़रूरत है उन्हें Sallyport में कॉपी कीजिए, और वह अपनी कॉल्स के लिए उन्हें रखेगा। कोई सिंक नहीं है, इसलिए रोटेट हुई चाबी आपको हाथ से दोबारा डालनी होगी।
क्या कोई मुफ़्त, ओपन सोर्स, लोकल सीक्रेट्स मैनेजर है?
कई हैं। Infisical और OpenBao ओपन सोर्स हैं और सेल्फ़-होस्ट हो सकते हैं, और Sallyport का कोर Apache-2.0 के तहत ओपन सोर्स है और पूरी तरह आपके Mac पर चलता है, बिना अकाउंट और बिना किसी क्लाउड सेवा के। कौन-सा फ़िट बैठेगा, यह इस पर निर्भर है कि आपकी समस्या स्टोरेज है या इस्तेमाल।
Infisical या Doppler?
अगर काम एनवायरनमेंट और CI के बीच सिंक करना है और आपको ज़्यादा चिकना मैनेज्ड अनुभव चाहिए, तो Doppler। अगर आप सेल्फ़-होस्ट करना चाहते हैं, सोर्स चाहते हैं, या उनका Agent Vault प्रॉक्सी चाहते हैं, तो Infisical। इनमें से कोई भी उस क्षण को नहीं रोकता जब कोई लोकल एजेंट चाबी इस्तेमाल करता है, और वह इससे अलग एक फ़ैसला है।
1Password का op run ही क्यों न इस्तेमाल करें?
कमिट किए हुए .env के मुक़ाबले यह सचमुच सुधार है और करने लायक़ है। यह सीक्रेट रेफ़रेंस को उस प्रोसेस के एनवायरनमेंट में खोल देता है जिसे वह शुरू करता है, इसलिए एजेंट वाली मशीन पर आख़िर में क्रेडेंशियल एजेंट के पास ही पहुँच जाता है। 1Password का SSH एजेंट दिखाता है कि विकल्प कैसा दिखता है: एक मंज़ूरी प्रॉम्प्ट जिसमें माँगने वाली प्रोसेस का नाम हो। Sallyport उसी रूप को HTTP पर भी लागू करता है।

अपना सीक्रेट्स मैनेजर रखिए। आख़िरी मील बंद कीजिए।

मुफ़्त डाउनलोड। Apple Silicon, macOS 14 या नया। कोई खाता नहीं, कभी नहीं।

$brew install --cask olegsotnikov/tap/sallyport

macOS 14+ · Apple Silicon

Sallyport

Sallyport आपके AI एजेंट के लिए API कॉल और SSH कमांड चलाता है। कुंजियाँ आपके Mac पर एक लोकल वॉल्ट में रहती हैं; आप हर रन को स्वीकृत करते हैं और हर क्रिया एक सीलबंद जर्नल में दर्ज होती है।

© 2026 Sallyport · Apache-2.0 के तहत ओपन सोर्स · Oleg Sotnikov