Keyorix: gestor de secretos de código abierto en local

Keyorix: gestor de secretos de código abierto en local

Keyorix es un nuevo gestor de secretos de código abierto pensado para funcionar íntegramente en la infraestructura propia de una empresa. Está dirigido a organizaciones que no pueden, o no quieren, entregar sus credenciales a un proveedor en la nube.

Para quienes estén menos familiarizados con este tipo de herramientas, un gestor de secretos es un almacén protegido del que las aplicaciones obtienen los valores sensibles que necesitan para funcionar, como contraseñas de bases de datos, claves de API y tokens de acceso. La idea es mantener esos valores fuera de los archivos de configuración y del código fuente, donde suelen acabar filtrándose. Como demostró un caso reciente, los repositorios de GitHub siguen exponiendo grandes cantidades de credenciales válidas.

Keyorix se distribuye como un único binario. En su versión básica, no necesita conexión a internet en absoluto.

A quién va dirigido

La empresa que está detrás del proyecto, Keyorix SL, se dirige a equipos que no pueden enviar secretos a un servicio SaaS. Menciona expresamente dos grupos: los operadores de redes aisladas físicamente (air-gapped), desconectadas de internet por diseño, y las empresas europeas que tienen que adaptarse a NIS2 y DORA.

NIS2 es la directiva de la UE que establece requisitos de ciberseguridad para organizaciones de sectores críticos e importantes. DORA, el Reglamento de Resiliencia Operativa Digital, regula la resiliencia operativa y de las TIC del sector financiero.

Keyorix SL publica su propia tabla comparativa, que sitúa la herramienta entre dos opciones consolidadas. Una es Vault, que puede ejecutarse en local pero requiere un administrador dedicado. La otra es Doppler, que se describe como sencilla de usar pero disponible solo como SaaS. Keyorix se presenta como una opción autoalojada que no conlleva la carga operativa de Vault.

Cómo llegan los secretos a las aplicaciones

Los desarrolladores tienen dos formas principales de hacer llegar los secretos a su software. La primera es una herramienta de línea de comandos que los inyecta como variables de entorno. La aplicación los lee entonces como cualquier otro ajuste, sin necesidad de saber de dónde proceden.

La segunda es un conjunto de SDK para Go, Python y Node.js, para los equipos que quieran consultar el almacén de secretos directamente desde el código.

Las organizaciones que ya usan Vault pueden importar sus secretos existentes a Keyorix. Un solo comando de Docker Compose levanta toda la pila, incluida la interfaz web.

Control de acceso y gestión diaria

En torno al almacén principal, Keyorix añade una capa de permisos y registro. Entre sus funciones figuran:

  • control de acceso basado en roles y permisos por grupos
  • control de versiones de los secretos
  • entornos separados de desarrollo, preproducción y producción
  • tokens de servicio para tareas de CI/CD
  • alertas en el panel para los secretos que se acercan a su fecha límite de rotación

Los equipos que prefieran no trabajar desde la línea de comandos pueden gestionarlo todo a través de un panel web.

Cómo se protegen los datos

Cada valor secreto se cifra con AES-256-GCM. Al arrancar, el operador establece una frase de contraseña, a partir de la cual se deriva una clave de cifrado de claves. Esa clave se guarda únicamente en memoria y sirve para envolver la clave de datos que es la que realmente cifra los secretos.

Para el almacenamiento, Keyorix utiliza SQLite en desarrollo y para equipos pequeños, y PostgreSQL para despliegues en producción.

Cada acceso a un secreto queda registrado con información sobre quién hizo la solicitud, a qué secreto afectó, cuándo ocurrió y desde dónde se hizo. Estos registros se conservan en dos capas de auditoría independientes.

Keyorix está disponible de forma gratuita en GitHub.

Nuestra opinión

Keyorix llega en un momento en que la gestión de secretos está más presionada de lo habitual. Las credenciales siguen apareciendo en código público, y los pipelines de CI/CD y las herramientas automatizadas necesitan cada vez más sus propios tokens. Nuestra cobertura sobre cómo los agentes de IA conservan el acceso a los datos después de terminar sus tareas apunta al mismo problema de fondo: las identidades de máquina se acumulan y alguien tiene que controlar y rotar lo que tienen. Funciones como las alertas de rotación, los tokens de servicio y los registros de auditoría detallados responden directamente a eso.

El enfoque regulatorio también parece intencionado. Para las empresas europeas que están adaptándose a NIS2 y DORA, poder demostrar dónde están las credenciales, quién ha accedido a ellas y cuándo podría resultar útil, y mantenerlo todo en local elimina de la ecuación a un proveedor externo. Dicho esto, el argumento de venta procede del fabricante, y la comparación con Vault y Doppler es de la propia empresa. Los equipos deberían poner a prueba esas afirmaciones en lugar de darlas por buenas sin más.

El autoalojamiento también devuelve la responsabilidad al cliente. El diseño mantiene la clave de cifrado de claves solo en memoria, lo que limita la exposición en disco, pero también convierte la frase de contraseña en un secreto operativo crítico en sí mismo. El riesgo en la cadena de suministro también cuenta, como demuestran incidentes como la brecha en el Artifactory de OpenInfra Europe en el caso de la infraestructura autogestionada.

Habrá que ver si Keyorix atrae revisiones de seguridad independientes, con qué rapidez responde el proyecto a los fallos que se le notifiquen y si los usuarios de Vault llegan a aprovechar la vía de importación. Probablemente sean esos factores los que decidan si se convierte en una opción seria para entornos regulados y aislados o se queda en una alternativa de nicho.