Entre El Rack, Predify y el resto de servicios, tengo claves de API repartidas en varios ficheros .env por servidor —la de Claude API de Predify, credenciales de bases de datos, tokens de servicios externos— cada uno gestionado a mano, sin versionado ni control real de quién cambió qué y cuándo. Después de un bug donde una clave de modelo inválida rompió en silencio la generación de predicciones de Predify durante días, quise buscar algo mejor que archivos sueltos.

Por qué Infisical y no Vault/OpenBao

OpenBao es la continuación open source de HashiCorp Vault, y para infraestructura a gran escala con credenciales dinámicas es probablemente superior. Pero hereda la misma complejidad operativa de Vault: gestión de clúster Raft, curva de aprendizaje alta, pensado para equipos de plataforma dedicados. Para mi caso —un solo administrador gestionando varios proyectos propios— Infisical, construido sobre PostgreSQL y Redis con un despliegue estándar de Docker Compose, es una escala de complejidad mucho más razonable.

No necesitaba un búnker de secretos de nivel banco — necesitaba dejar de tener claves de API sueltas en ficheros de texto plano repartidos por tres servidores distintos.

El día a día

La separación por entornos (producción, desarrollo) con referencia cruzada entre proyectos resuelve exactamente el caso de Predify y El Rack compartiendo VPS pero necesitando credenciales distintas. El escaneo de secretos filtrados —que avisa si una clave termina expuesta por error en un commit— es la función que más tranquilidad da, porque es precisamente el tipo de fallo silencioso que ya me costó un bug real.

Dónde cojea

Los secretos dinámicos (credenciales de base de datos generadas al vuelo, con caducidad automática) están reservados a la edición Enterprise de pago — en el núcleo gratuito trabajas con secretos estáticos versionados, que para mi caso de uso es más que suficiente, pero si tu necesidad real es rotación automática de credenciales, aquí te quedas corto. El modelo de precios en la nube, además, cobra por identidad (incluyendo máquinas/CI), algo a vigilar si algún día escalas mucho la automatización.