Keyorix: open-source secretsmanager voor on-premise
Keyorix is een nieuwe open-source secretsmanager die volledig op de eigen infrastructuur van een bedrijf draait. De tool is bedoeld voor organisaties die hun inloggegevens niet aan een cloudprovider mogen of willen toevertrouwen.
Voor lezers die minder bekend zijn met dit soort software: een secretsmanager is een beveiligde opslag waaruit applicaties de gevoelige gegevens halen die ze nodig hebben om te draaien, zoals databasewachtwoorden, API-sleutels en toegangstokens. Het idee is dat die gegevens niet in configuratiebestanden en broncode terechtkomen, want daar lekken ze vaak uit. Zoals een recente zaak liet zien, lekken GitHub-repositories nog altijd grote aantallen geldige inloggegevens.
Keyorix wordt geleverd als één enkel binair bestand. In de basisversie heeft het helemaal geen internetverbinding nodig.
Voor wie het bedoeld is
Het bedrijf achter het project, Keyorix SL, richt zich op teams die geen secrets naar een SaaS-dienst kunnen sturen. Twee groepen worden expliciet genoemd: beheerders van air-gapped netwerken, die bewust van het internet zijn afgesloten, en Europese bedrijven die moeten voldoen aan NIS2 en DORA.
NIS2 is de EU-richtlijn die cybersecurity-eisen stelt aan organisaties in vitale en belangrijke sectoren. DORA, de Digital Operational Resilience Act, gaat over de operationele en ICT-weerbaarheid van de financiele sector.
Keyorix SL publiceert een eigen vergelijkingstabel waarin de tool tussen twee gevestigde alternatieven wordt geplaatst. Het ene is Vault, dat on-premise kan draaien maar een eigen beheerder vereist. Het andere is Doppler, dat als eenvoudig in gebruik wordt omschreven maar alleen als SaaS beschikbaar is. Keyorix profileert zich als zelf te hosten alternatief zonder de operationele last van Vault.
Secrets in applicaties krijgen
Ontwikkelaars hebben twee hoofdmanieren om secrets aan hun software te leveren. De eerste is een opdrachtregeltool die ze als omgevingsvariabelen injecteert. De applicatie leest ze dan in zoals elke andere instelling, zonder te hoeven weten waar ze vandaan komen.
De tweede is een set SDK's voor Go, Python en Node.js, voor teams die de secretsopslag rechtstreeks vanuit hun code willen aanroepen.
Organisaties die al Vault gebruiken, kunnen hun bestaande secrets in Keyorix importeren. Met een enkel Docker Compose-commando wordt de volledige stack opgestart, inclusief de webinterface.
Toegangsbeheer en dagelijks beheer
Rond de kernopslag voegt Keyorix een laag toe voor rechten en registratie. Op de lijst met functies staan onder meer:
- rolgebaseerd toegangsbeheer en groepsrechten
- versiebeheer van secrets
- gescheiden ontwikkel-, staging- en productieomgevingen
- servicetokens voor CI/CD-taken
- meldingen op het dashboard voor secrets die bijna geroteerd moeten worden
Teams die liever niet vanaf de opdrachtregel werken, kunnen alles via een webdashboard beheren.
Hoe de gegevens worden beschermd
Elke secretwaarde wordt versleuteld met AES-256-GCM. Bij het opstarten stelt de beheerder een wachtwoordzin in, waaruit een key-encrypting key wordt afgeleid. Die sleutel staat alleen in het geheugen en wordt gebruikt om de datasleutel te versleutelen die de secrets daadwerkelijk versleutelt.
Voor opslag gebruikt Keyorix SQLite tijdens ontwikkeling en voor kleine teams, en PostgreSQL voor productieomgevingen.
Elke toegang tot een secret wordt vastgelegd, met gegevens over wie het verzoek deed, welk secret werd aangesproken, wanneer dat gebeurde en waar het verzoek vandaan kwam. Die registraties worden bijgehouden in twee aparte auditlagen.
Keyorix is gratis beschikbaar op GitHub.
Onze analyse
Keyorix verschijnt op een moment dat het beheer van secrets meer onder druk staat dan gewoonlijk. Inloggegevens duiken steeds weer op in openbare code, en CI/CD-pipelines en geautomatiseerde tools hebben steeds vaker hun eigen tokens nodig. Onze berichtgeving over hoe AI-agents toegang tot data houden nadat hun taken zijn afgerond wijst op hetzelfde onderliggende probleem: machine-identiteiten stapelen zich op, en iemand moet bijhouden en roteren wat ze in handen hebben. Functies als rotatiemeldingen, servicetokens en gedetailleerde auditlogs spelen daar direct op in.
Ook de focus op regelgeving lijkt bewust gekozen. Voor Europese bedrijven die met NIS2 en DORA aan de slag zijn, kan het nuttig zijn om te kunnen aantonen waar inloggegevens staan, wie ze heeft ingezien en wanneer. Door alles on-premise te houden, verdwijnt bovendien een externe leverancier uit beeld. Wel komt dat verhaal van de leverancier zelf, en ook de vergelijking met Vault en Doppler is door het bedrijf zelf opgesteld. Teams doen er goed aan die claims te testen in plaats van ze voor waar aan te nemen.
Zelf hosten legt de verantwoordelijkheid ook weer bij de klant. Het ontwerp houdt de key-encrypting key alleen in het geheugen, wat de blootstelling op schijf beperkt, maar ook betekent dat de wachtwoordzin zelf een cruciaal operationeel geheim wordt. Ook supply-chainrisico's tellen mee, zoals incidenten als het Artifactory-lek bij OpenInfra Europe laten zien voor zelfbeheerde infrastructuur.
Het is de moeite waard om in de gaten te houden of Keyorix onafhankelijke beveiligingsaudits krijgt, hoe snel het project reageert op gemelde problemen en of Vault-gebruikers de importmogelijkheid daadwerkelijk benutten. Die factoren zullen waarschijnlijk bepalen of het een serieuze optie wordt voor gereguleerde en air-gapped omgevingen, of een nichealternatief blijft.
