Keyorix: Open-Source-Secrets-Manager für On-Premise

Keyorix: Open-Source-Secrets-Manager für On-Premise

Keyorix ist ein neuer Open-Source-Secrets-Manager, der vollständig auf der eigenen Infrastruktur eines Unternehmens läuft. Er richtet sich an Organisationen, die ihre Zugangsdaten keinem Cloud-Anbieter überlassen dürfen oder wollen.

Für alle, die mit dieser Kategorie weniger vertraut sind: Ein Secrets-Manager ist ein geschützter Speicher, aus dem Anwendungen die sensiblen Werte abrufen, die sie zum Laufen brauchen, etwa Datenbankpasswörter, API-Schlüssel und Zugriffstoken. Diese Werte sollen so aus Konfigurationsdateien und Quellcode herausgehalten werden, wo sie häufig nach außen gelangen. Wie ein aktueller Fall gezeigt hat, legen GitHub-Repositories nach wie vor große Mengen gültiger Zugangsdaten offen.

Keyorix wird als einzelne Binärdatei ausgeliefert. In der Grundausstattung kommt es ganz ohne Internetverbindung aus.

Für wen das Tool gedacht ist

Das Unternehmen hinter dem Projekt, Keyorix SL, zielt auf Teams ab, die Secrets nicht an einen SaaS-Dienst schicken können. Zwei Gruppen werden ausdrücklich genannt: Betreiber von Air-Gap-Netzwerken, die bewusst vom Internet abgeschottet sind, und europäische Unternehmen, die sich an NIS2 und DORA ausrichten müssen.

NIS2 ist die EU-Richtlinie, die Anforderungen an die Cybersicherheit von Organisationen in kritischen und wichtigen Sektoren festlegt. DORA, der Digital Operational Resilience Act, regelt die operative und IKT-Resilienz des Finanzsektors.

Keyorix SL veröffentlicht eine eigene Vergleichstabelle, die das Tool zwischen zwei etablierten Lösungen einordnet. Die eine ist Vault, das zwar im eigenen Rechenzentrum laufen kann, aber einen eigenen Administrator erfordert. Die andere ist Doppler, das als einfach zu bedienen beschrieben wird, aber nur als SaaS verfügbar ist. Keyorix positioniert sich als selbst gehostete Alternative ohne den Betriebsaufwand von Vault.

Wie die Secrets in die Anwendungen kommen

Entwickler haben zwei Hauptwege, um ihrer Software Secrets bereitzustellen. Der erste ist ein Kommandozeilenwerkzeug, das sie als Umgebungsvariablen einschleust. Die Anwendung liest sie dann wie jede andere Einstellung aus, ohne wissen zu müssen, woher sie stammen.

Der zweite sind SDKs für Go, Python und Node.js für Teams, die den Secrets-Speicher direkt aus dem Code ansprechen wollen.

Organisationen, die bereits Vault einsetzen, können ihre vorhandenen Secrets in Keyorix importieren. Ein einziger Docker-Compose-Befehl startet den kompletten Stack einschließlich der Weboberfläche.

Zugriffskontrolle und Verwaltung im Alltag

Rund um den eigentlichen Speicher ergänzt Keyorix eine Ebene für Berechtigungen und Protokollierung. Zum Funktionsumfang gehören:

  • rollenbasierte Zugriffskontrolle und Gruppenberechtigungen
  • Versionierung von Secrets
  • getrennte Umgebungen für Entwicklung, Staging und Produktion
  • Service-Token für CI/CD-Jobs
  • Warnungen im Dashboard für Secrets, deren Rotationsfrist bald abläuft

Teams, die nicht auf der Kommandozeile arbeiten möchten, können alles über ein Web-Dashboard verwalten.

Wie die Daten geschützt werden

Jeder Secret-Wert wird mit AES-256-GCM verschlüsselt. Beim Start legt der Betreiber eine Passphrase fest, aus der ein Key-Encrypting-Key abgeleitet wird. Dieser Schlüssel liegt ausschließlich im Arbeitsspeicher und dient dazu, den Datenschlüssel zu verschlüsseln, mit dem die Secrets tatsächlich geschützt werden.

Als Speicher nutzt Keyorix in der Entwicklung und für kleine Teams SQLite, für produktive Installationen PostgreSQL.

Jeder Zugriff auf ein Secret wird protokolliert, samt Angaben dazu, wer die Anfrage gestellt hat, welches Secret betroffen war, wann das geschah und woher die Anfrage kam. Diese Einträge werden über zwei getrennte Audit-Ebenen hinweg gespeichert.

Keyorix ist kostenlos auf GitHub verfügbar.

Unsere Einschätzung

Keyorix erscheint zu einer Zeit, in der der Umgang mit Secrets stärker unter Druck steht als sonst. Zugangsdaten tauchen immer wieder in öffentlichem Code auf, und CI/CD-Pipelines sowie automatisierte Werkzeuge benötigen zunehmend eigene Token. Unsere Berichterstattung darüber, wie KI-Agenten auch nach Abschluss ihrer Aufgaben Zugriff auf Daten behalten, verweist auf dasselbe Grundproblem: Maschinenidentitäten häufen sich an, und irgendjemand muss nachverfolgen und rotieren, was sie in der Hand haben. Funktionen wie Rotationswarnungen, Service-Token und detaillierte Audit-Logs setzen genau dort an.

Auch der regulatorische Aspekt wirkt gezielt gewählt. Für europäische Unternehmen, die sich mit NIS2 und DORA auseinandersetzen, könnte es hilfreich sein, nachweisen zu können, wo Zugangsdaten liegen, wer wann darauf zugegriffen hat, und wenn alles im eigenen Haus bleibt, fällt ein externer Anbieter aus der Gleichung heraus. Allerdings stammt dieses Versprechen vom Hersteller, und auch der Vergleich mit Vault und Doppler ist der des Unternehmens selbst. Teams sollten diese Aussagen prüfen, statt sie ungeprüft zu übernehmen.

Selbst zu hosten verlagert die Verantwortung zudem zurück zum Kunden. Das Design hält den Key-Encrypting-Key nur im Arbeitsspeicher, was das Risiko auf der Festplatte begrenzt, aber auch bedeutet, dass die Passphrase selbst zu einem betriebskritischen Geheimnis wird. Auch Risiken in der Lieferkette spielen eine Rolle, wie Vorfälle wie der Einbruch in das Artifactory von OpenInfra Europe für selbst betriebene Infrastruktur zeigen.

Es lohnt sich zu beobachten, ob Keyorix unabhängige Sicherheitsprüfungen nach sich zieht, wie schnell das Projekt auf gemeldete Probleme reagiert und ob Vault-Nutzer den Importweg tatsächlich nutzen. Diese Faktoren dürften darüber entscheiden, ob es zu einer ernsthaften Option für regulierte und abgeschottete Umgebungen wird oder eine Nischenalternative bleibt.