sharedenv chiffre vos variables d'environnement, mots de passe et clés API sur votre machine, avec votre clé publique. Nos serveurs ne stockent que du texte illisible — personne d'autre que vous ne peut déchiffrer.
Le chiffrement à clé publique fait tout le travail. Vous partagez votre clé publique, vous gardez votre clé privée. sharedenv ne voit jamais cette dernière.
Le client sharedenv chiffre chaque secret sur votre machine avec la clé publique du coffre. Rien ne part en clair.
Seul le texte chiffré et signé est synchronisé. Le serveur conserve des octets qu'il est incapable de lire.
Votre clé privée — jamais transmise — déchiffre les secrets au moment de les utiliser, en local ou dans le CI.
Vos fichiers .env par environnement (dev, staging, prod), injectés à l'exécution sans jamais toucher le disque en clair.
sharedenv run -- npm startIdentifiants d'équipe, accès machine, comptes de service — partagés par référence chiffrée, jamais par message.
sharedenv share db-admin --teamJetons Stripe, AWS, OpenAI… avec rotation, expiration et un journal de chaque accès. Révocable en un clic.
sharedenv rotate STRIPE_SECRET_KEYClés privées SSH, certificats TLS, fichiers PEM. Stockés comme fichiers chiffrés, montés à la demande.
sharedenv mount ./certs/prod.pemL'architecture rend la fuite impossible côté serveur : sans votre clé privée, le coffre n'est qu'un tas d'octets aléatoires. C'est une garantie mathématique, pas une promesse.
Générée et conservée sur votre appareil, dérivée de votre mot de passe par scrypt. Jamais envoyée, jamais récupérable par sharedenv.
Chaque secret partagé est scellé en ECIES (ECDH secp256k1 → AES-256-GCM). Toute altération côté serveur est détectée immédiatement.
secp256k1, AES-256-GCM, scrypt — des primitives éprouvées, vérifiables ligne par ligne.
✕ Le serveur ne voit jamais vos secrets en clair — uniquement du chiffré signé.
sharedenv s'intègre là où vous travaillez déjà : terminal, CI/CD, conteneurs. Les secrets sont injectés en mémoire, le temps d'une exécution.
Aucun secret écrit sur disque. Le process enfant reçoit l'environnement, déchiffré en mémoire.
GitHub Actions, GitLab, Vercel… un jeton machine déchiffre uniquement ce dont le job a besoin.
Modifiez un secret, toute l'équipe l'a sur sa prochaine exécution. Versionné et réversible.
RBAC granulaire par coffre : lecteur, rédacteur, admin. Le bon accès, à la bonne personne.
Chaque lecture, écriture et partage est horodaté et signé. Exportable pour vos audits.
Clés de team scellées, membres provisionnés par un lead. L'accès suit l'organisation.
Révoquez un membre et la clé du coffre tourne : re-scellée aux restants, secrets re-chiffrés.
Créez un coffre, invitez votre équipe, et ne committez plus jamais une clé API par accident.