Files
docs/services/secrets-manager/index.html
T

2499 lines
48 KiB
HTML

<!doctype html>
<html lang="en" class="no-js">
<head>
<meta charset="utf-8">
<meta name="viewport" content="width=device-width,initial-scale=1">
<meta name="description" content="Single source of truth for the homelab">
<link rel="canonical" href="http://192.168.1.8:13080/services/secrets-manager/">
<link rel="prev" href="../databases/">
<link rel="next" href="../comfyui/">
<link rel="icon" href="../../assets/images/favicon.png">
<meta name="generator" content="mkdocs-1.6.1, mkdocs-material-9.7.6">
<title>Secrets manager - nuclide.systems docs</title>
<link rel="stylesheet" href="../../assets/stylesheets/main.484c7ddc.min.css">
<link rel="stylesheet" href="../../assets/stylesheets/palette.ab4e12ef.min.css">
<link rel="preconnect" href="https://fonts.gstatic.com" crossorigin>
<link rel="stylesheet" href="https://fonts.googleapis.com/css?family=Roboto:300,300i,400,400i,700,700i%7CRoboto+Mono:400,400i,700,700i&display=fallback">
<style>:root{--md-text-font:"Roboto";--md-code-font:"Roboto Mono"}</style>
<script>__md_scope=new URL("../..",location),__md_hash=e=>[...e].reduce(((e,_)=>(e<<5)-e+_.charCodeAt(0)),0),__md_get=(e,_=localStorage,t=__md_scope)=>JSON.parse(_.getItem(t.pathname+"."+e)),__md_set=(e,_,t=localStorage,a=__md_scope)=>{try{t.setItem(a.pathname+"."+e,JSON.stringify(_))}catch(e){}}</script>
</head>
<body dir="ltr" data-md-color-scheme="slate" data-md-color-primary="black" data-md-color-accent="blue">
<input class="md-toggle" data-md-toggle="drawer" type="checkbox" id="__drawer" autocomplete="off">
<input class="md-toggle" data-md-toggle="search" type="checkbox" id="__search" autocomplete="off">
<label class="md-overlay" for="__drawer"></label>
<div data-md-component="skip">
<a href="#secrets-manager-infisical-on-ct-109" class="md-skip">
Skip to content
</a>
</div>
<div data-md-component="announce">
</div>
<header class="md-header" data-md-component="header">
<nav class="md-header__inner md-grid" aria-label="Header">
<a href="../.." title="nuclide.systems docs" class="md-header__button md-logo" aria-label="nuclide.systems docs" data-md-component="logo">
<svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24"><path d="M12 8a3 3 0 0 0 3-3 3 3 0 0 0-3-3 3 3 0 0 0-3 3 3 3 0 0 0 3 3m0 3.54C9.64 9.35 6.5 8 3 8v11c3.5 0 6.64 1.35 9 3.54 2.36-2.19 5.5-3.54 9-3.54V8c-3.5 0-6.64 1.35-9 3.54"/></svg>
</a>
<label class="md-header__button md-icon" for="__drawer">
<svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24"><path d="M3 6h18v2H3zm0 5h18v2H3zm0 5h18v2H3z"/></svg>
</label>
<div class="md-header__title" data-md-component="header-title">
<div class="md-header__ellipsis">
<div class="md-header__topic">
<span class="md-ellipsis">
nuclide.systems docs
</span>
</div>
<div class="md-header__topic" data-md-component="header-topic">
<span class="md-ellipsis">
Secrets manager
</span>
</div>
</div>
</div>
<form class="md-header__option" data-md-component="palette">
<input class="md-option" data-md-color-media="(prefers-color-scheme: dark)" data-md-color-scheme="slate" data-md-color-primary="black" data-md-color-accent="blue" aria-hidden="true" type="radio" name="__palette" id="__palette_0">
<input class="md-option" data-md-color-media="(prefers-color-scheme: light)" data-md-color-scheme="default" data-md-color-primary="black" data-md-color-accent="blue" aria-hidden="true" type="radio" name="__palette" id="__palette_1">
</form>
<script>var palette=__md_get("__palette");if(palette&&palette.color){if("(prefers-color-scheme)"===palette.color.media){var media=matchMedia("(prefers-color-scheme: light)"),input=document.querySelector(media.matches?"[data-md-color-media='(prefers-color-scheme: light)']":"[data-md-color-media='(prefers-color-scheme: dark)']");palette.color.media=input.getAttribute("data-md-color-media"),palette.color.scheme=input.getAttribute("data-md-color-scheme"),palette.color.primary=input.getAttribute("data-md-color-primary"),palette.color.accent=input.getAttribute("data-md-color-accent")}for(var[key,value]of Object.entries(palette.color))document.body.setAttribute("data-md-color-"+key,value)}</script>
<label class="md-header__button md-icon" for="__search">
<svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24"><path d="M9.5 3A6.5 6.5 0 0 1 16 9.5c0 1.61-.59 3.09-1.56 4.23l.27.27h.79l5 5-1.5 1.5-5-5v-.79l-.27-.27A6.52 6.52 0 0 1 9.5 16 6.5 6.5 0 0 1 3 9.5 6.5 6.5 0 0 1 9.5 3m0 2C7 5 5 7 5 9.5S7 14 9.5 14 14 12 14 9.5 12 5 9.5 5"/></svg>
</label>
<div class="md-search" data-md-component="search" role="dialog">
<label class="md-search__overlay" for="__search"></label>
<div class="md-search__inner" role="search">
<form class="md-search__form" name="search">
<input type="text" class="md-search__input" name="query" aria-label="Search" placeholder="Search" autocapitalize="off" autocorrect="off" autocomplete="off" spellcheck="false" data-md-component="search-query" required>
<label class="md-search__icon md-icon" for="__search">
<svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24"><path d="M9.5 3A6.5 6.5 0 0 1 16 9.5c0 1.61-.59 3.09-1.56 4.23l.27.27h.79l5 5-1.5 1.5-5-5v-.79l-.27-.27A6.52 6.52 0 0 1 9.5 16 6.5 6.5 0 0 1 3 9.5 6.5 6.5 0 0 1 9.5 3m0 2C7 5 5 7 5 9.5S7 14 9.5 14 14 12 14 9.5 12 5 9.5 5"/></svg>
<svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24"><path d="M20 11v2H8l5.5 5.5-1.42 1.42L4.16 12l7.92-7.92L13.5 5.5 8 11z"/></svg>
</label>
<nav class="md-search__options" aria-label="Search">
<button type="reset" class="md-search__icon md-icon" title="Clear" aria-label="Clear" tabindex="-1">
<svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24"><path d="M19 6.41 17.59 5 12 10.59 6.41 5 5 6.41 10.59 12 5 17.59 6.41 19 12 13.41 17.59 19 19 17.59 13.41 12z"/></svg>
</button>
</nav>
<div class="md-search__suggest" data-md-component="search-suggest"></div>
</form>
<div class="md-search__output">
<div class="md-search__scrollwrap" tabindex="0" data-md-scrollfix>
<div class="md-search-result" data-md-component="search-result">
<div class="md-search-result__meta">
Initializing search
</div>
<ol class="md-search-result__list" role="presentation"></ol>
</div>
</div>
</div>
</div>
</div>
</nav>
</header>
<div class="md-container" data-md-component="container">
<nav class="md-tabs" aria-label="Tabs" data-md-component="tabs">
<div class="md-grid">
<ul class="md-tabs__list">
<li class="md-tabs__item">
<a href="../.." class="md-tabs__link">
Home
</a>
</li>
<li class="md-tabs__item">
<a href="../../CHANGELOG/" class="md-tabs__link">
Changelog
</a>
</li>
<li class="md-tabs__item">
<a href="../../RESUME/" class="md-tabs__link">
Resume
</a>
</li>
<li class="md-tabs__item">
<a href="../../ct-inventory/" class="md-tabs__link">
CT inventory
</a>
</li>
<li class="md-tabs__item">
<a href="../../infra/proxmox-state/" class="md-tabs__link">
Infra
</a>
</li>
<li class="md-tabs__item md-tabs__item--active">
<a href="../homelab-architecture/" class="md-tabs__link">
Services
</a>
</li>
<li class="md-tabs__item">
<a href="../../security/data-leak-audit-comparison/" class="md-tabs__link">
Security & audits
</a>
</li>
<li class="md-tabs__item">
<a href="../../ideas/stack-ideas/" class="md-tabs__link">
Ideas
</a>
</li>
<li class="md-tabs__item">
<a href="../../history/traefik-migration/" class="md-tabs__link">
History
</a>
</li>
</ul>
</div>
</nav>
<main class="md-main" data-md-component="main">
<div class="md-main__inner md-grid">
<div class="md-sidebar md-sidebar--primary" data-md-component="sidebar" data-md-type="navigation" >
<div class="md-sidebar__scrollwrap">
<div class="md-sidebar__inner">
<nav class="md-nav md-nav--primary md-nav--lifted" aria-label="Navigation" data-md-level="0">
<label class="md-nav__title" for="__drawer">
<a href="../.." title="nuclide.systems docs" class="md-nav__button md-logo" aria-label="nuclide.systems docs" data-md-component="logo">
<svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24"><path d="M12 8a3 3 0 0 0 3-3 3 3 0 0 0-3-3 3 3 0 0 0-3 3 3 3 0 0 0 3 3m0 3.54C9.64 9.35 6.5 8 3 8v11c3.5 0 6.64 1.35 9 3.54 2.36-2.19 5.5-3.54 9-3.54V8c-3.5 0-6.64 1.35-9 3.54"/></svg>
</a>
nuclide.systems docs
</label>
<ul class="md-nav__list" data-md-scrollfix>
<li class="md-nav__item">
<a href="../.." class="md-nav__link">
<span class="md-ellipsis">
Home
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../../CHANGELOG/" class="md-nav__link">
<span class="md-ellipsis">
Changelog
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../../RESUME/" class="md-nav__link">
<span class="md-ellipsis">
Resume
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../../ct-inventory/" class="md-nav__link">
<span class="md-ellipsis">
CT inventory
</span>
</a>
</li>
<li class="md-nav__item md-nav__item--nested">
<input class="md-nav__toggle md-toggle md-toggle--indeterminate" type="checkbox" id="__nav_5" >
<label class="md-nav__link" for="__nav_5" id="__nav_5_label" tabindex="0">
<span class="md-ellipsis">
Infra
</span>
<span class="md-nav__icon md-icon"></span>
</label>
<nav class="md-nav" data-md-level="1" aria-labelledby="__nav_5_label" aria-expanded="false">
<label class="md-nav__title" for="__nav_5">
<span class="md-nav__icon md-icon"></span>
Infra
</label>
<ul class="md-nav__list" data-md-scrollfix>
<li class="md-nav__item">
<a href="../../infra/proxmox-state/" class="md-nav__link">
<span class="md-ellipsis">
Proxmox state
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../../infra/portmap/" class="md-nav__link">
<span class="md-ellipsis">
Port map
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../../infra/storage/" class="md-nav__link">
<span class="md-ellipsis">
Storage
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../../infra/volumes/" class="md-nav__link">
<span class="md-ellipsis">
Volumes
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../../infra/docker-networks/" class="md-nav__link">
<span class="md-ellipsis">
Docker networks
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../../infra/connection-hosts/" class="md-nav__link">
<span class="md-ellipsis">
Connection hosts
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../../infra/proxmox-memory-audit/" class="md-nav__link">
<span class="md-ellipsis">
Memory audit
</span>
</a>
</li>
</ul>
</nav>
</li>
<li class="md-nav__item md-nav__item--active md-nav__item--section md-nav__item--nested">
<input class="md-nav__toggle md-toggle " type="checkbox" id="__nav_6" checked>
<label class="md-nav__link" for="__nav_6" id="__nav_6_label" tabindex="">
<span class="md-ellipsis">
Services
</span>
<span class="md-nav__icon md-icon"></span>
</label>
<nav class="md-nav" data-md-level="1" aria-labelledby="__nav_6_label" aria-expanded="true">
<label class="md-nav__title" for="__nav_6">
<span class="md-nav__icon md-icon"></span>
Services
</label>
<ul class="md-nav__list" data-md-scrollfix>
<li class="md-nav__item">
<a href="../homelab-architecture/" class="md-nav__link">
<span class="md-ellipsis">
Homelab architecture
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../dev-environment/" class="md-nav__link">
<span class="md-ellipsis">
Dev environment (Coder + Gitea)
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../mcp-gateway/" class="md-nav__link">
<span class="md-ellipsis">
MCP gateway
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../mcp-servers/" class="md-nav__link">
<span class="md-ellipsis">
MCP servers
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../pocket-id/" class="md-nav__link">
<span class="md-ellipsis">
Pocket-ID (OIDC)
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../backrest/" class="md-nav__link">
<span class="md-ellipsis">
Backrest (backups)
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../databases/" class="md-nav__link">
<span class="md-ellipsis">
Databases
</span>
</a>
</li>
<li class="md-nav__item md-nav__item--active">
<input class="md-nav__toggle md-toggle" type="checkbox" id="__toc">
<label class="md-nav__link md-nav__link--active" for="__toc">
<span class="md-ellipsis">
Secrets manager
</span>
<span class="md-nav__icon md-icon"></span>
</label>
<a href="./" class="md-nav__link md-nav__link--active">
<span class="md-ellipsis">
Secrets manager
</span>
</a>
<nav class="md-nav md-nav--secondary" aria-label="Table of contents">
<label class="md-nav__title" for="__toc">
<span class="md-nav__icon md-icon"></span>
Table of contents
</label>
<ul class="md-nav__list" data-md-component="toc" data-md-scrollfix>
<li class="md-nav__item">
<a href="#problem-statement" class="md-nav__link">
<span class="md-ellipsis">
Problem statement
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#candidate-solutions" class="md-nav__link">
<span class="md-ellipsis">
Candidate solutions
</span>
</a>
<nav class="md-nav" aria-label="Candidate solutions">
<ul class="md-nav__list">
<li class="md-nav__item">
<a href="#1-infisical-recommended" class="md-nav__link">
<span class="md-ellipsis">
1. Infisical (recommended)
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#2-hashicorp-vault-oss" class="md-nav__link">
<span class="md-ellipsis">
2. HashiCorp Vault (OSS)
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#3-doppler-saas" class="md-nav__link">
<span class="md-ellipsis">
3. Doppler (SaaS)
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#4-stay-with-vaultwarden-manual-oidc" class="md-nav__link">
<span class="md-ellipsis">
4. Stay with Vaultwarden + manual OIDC
</span>
</a>
</li>
</ul>
</nav>
</li>
<li class="md-nav__item">
<a href="#recommendation-infisical-on-a-dedicated-lxc" class="md-nav__link">
<span class="md-ellipsis">
Recommendation: Infisical on a dedicated LXC
</span>
</a>
<nav class="md-nav" aria-label="Recommendation: Infisical on a dedicated LXC">
<ul class="md-nav__list">
<li class="md-nav__item">
<a href="#why-a-separate-lxc" class="md-nav__link">
<span class="md-ellipsis">
Why a separate LXC?
</span>
</a>
</li>
</ul>
</nav>
</li>
<li class="md-nav__item">
<a href="#architecture" class="md-nav__link">
<span class="md-ellipsis">
Architecture
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#setup-plan" class="md-nav__link">
<span class="md-ellipsis">
Setup plan
</span>
</a>
<nav class="md-nav" aria-label="Setup plan">
<ul class="md-nav__list">
<li class="md-nav__item">
<a href="#phase-1-deploy-infisical-on-ct-112" class="md-nav__link">
<span class="md-ellipsis">
Phase 1 — Deploy Infisical on CT 112
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#phase-2-migrate-ct-104-secrets" class="md-nav__link">
<span class="md-ellipsis">
Phase 2 — Migrate CT 104 secrets
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#phase-3-coder-workspace-injection" class="md-nav__link">
<span class="md-ellipsis">
Phase 3 — Coder workspace injection
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#phase-4-oidc-sso-via-pocket-id" class="md-nav__link">
<span class="md-ellipsis">
Phase 4 — OIDC SSO via Pocket-ID
</span>
</a>
</li>
</ul>
</nav>
</li>
<li class="md-nav__item">
<a href="#prioritisation" class="md-nav__link">
<span class="md-ellipsis">
Prioritisation
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#short-term-mitigation-before-ct-112-is-built" class="md-nav__link">
<span class="md-ellipsis">
Short-term mitigation (before CT 112 is built)
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#related" class="md-nav__link">
<span class="md-ellipsis">
Related
</span>
</a>
</li>
</ul>
</nav>
</li>
<li class="md-nav__item">
<a href="../comfyui/" class="md-nav__link">
<span class="md-ellipsis">
ComfyUI
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../zoraxy/" class="md-nav__link">
<span class="md-ellipsis">
Zoraxy
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../adguard-dns/" class="md-nav__link">
<span class="md-ellipsis">
AdGuard DNS
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../cloud-gpu/" class="md-nav__link">
<span class="md-ellipsis">
Cloud GPU
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../arcane/" class="md-nav__link">
<span class="md-ellipsis">
Arcane
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../doc-ingestion/" class="md-nav__link">
<span class="md-ellipsis">
Doc ingestion pipeline
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../llm-benchmark/" class="md-nav__link">
<span class="md-ellipsis">
LLM benchmark
</span>
</a>
</li>
</ul>
</nav>
</li>
<li class="md-nav__item md-nav__item--nested">
<input class="md-nav__toggle md-toggle md-toggle--indeterminate" type="checkbox" id="__nav_7" >
<label class="md-nav__link" for="__nav_7" id="__nav_7_label" tabindex="0">
<span class="md-ellipsis">
Security & audits
</span>
<span class="md-nav__icon md-icon"></span>
</label>
<nav class="md-nav" data-md-level="1" aria-labelledby="__nav_7_label" aria-expanded="false">
<label class="md-nav__title" for="__nav_7">
<span class="md-nav__icon md-icon"></span>
Security & audits
</label>
<ul class="md-nav__list" data-md-scrollfix>
<li class="md-nav__item">
<a href="../../security/data-leak-audit-comparison/" class="md-nav__link">
<span class="md-ellipsis">
Comparison
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../../security/data-leak-audit-2026-05-20-tr004-cloud-sandbox/" class="md-nav__link">
<span class="md-ellipsis">
2026-05-20 · cloud-sandbox breach
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../../security/data-leak-audit-2026-05-21-tr004-artifacts/" class="md-nav__link">
<span class="md-ellipsis">
2026-05-21 · artifacts (clean)
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../../security/audit-claude-code-meta/" class="md-nav__link">
<span class="md-ellipsis">
Self-audit (Claude Code)
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../../security/transcripts/audit-chat-2026-05-21/" class="md-nav__link">
<span class="md-ellipsis">
Transcript (audit session)
</span>
</a>
</li>
</ul>
</nav>
</li>
<li class="md-nav__item md-nav__item--nested">
<input class="md-nav__toggle md-toggle md-toggle--indeterminate" type="checkbox" id="__nav_8" >
<label class="md-nav__link" for="__nav_8" id="__nav_8_label" tabindex="0">
<span class="md-ellipsis">
Ideas
</span>
<span class="md-nav__icon md-icon"></span>
</label>
<nav class="md-nav" data-md-level="1" aria-labelledby="__nav_8_label" aria-expanded="false">
<label class="md-nav__title" for="__nav_8">
<span class="md-nav__icon md-icon"></span>
Ideas
</label>
<ul class="md-nav__list" data-md-scrollfix>
<li class="md-nav__item">
<a href="../../ideas/stack-ideas/" class="md-nav__link">
<span class="md-ellipsis">
Stack ideas
</span>
</a>
</li>
</ul>
</nav>
</li>
<li class="md-nav__item md-nav__item--nested">
<input class="md-nav__toggle md-toggle md-toggle--indeterminate" type="checkbox" id="__nav_9" >
<label class="md-nav__link" for="__nav_9" id="__nav_9_label" tabindex="0">
<span class="md-ellipsis">
History
</span>
<span class="md-nav__icon md-icon"></span>
</label>
<nav class="md-nav" data-md-level="1" aria-labelledby="__nav_9_label" aria-expanded="false">
<label class="md-nav__title" for="__nav_9">
<span class="md-nav__icon md-icon"></span>
History
</label>
<ul class="md-nav__list" data-md-scrollfix>
<li class="md-nav__item">
<a href="../../history/traefik-migration/" class="md-nav__link">
<span class="md-ellipsis">
Traefik (abandoned 2026-05-16)
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../../history/traefik-migration-docker-labels/" class="md-nav__link">
<span class="md-ellipsis">
Traefik labels (abandoned)
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../../history/mcp-gateway-requirements/" class="md-nav__link">
<span class="md-ellipsis">
MCP gateway requirements (superseded)
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../../history/scrubbing-list-2026-05-17/" class="md-nav__link">
<span class="md-ellipsis">
Scrubbing list (2026-05-17)
</span>
</a>
</li>
<li class="md-nav__item">
<a href="../../history/case-study/" class="md-nav__link">
<span class="md-ellipsis">
Case study
</span>
</a>
</li>
</ul>
</nav>
</li>
</ul>
</nav>
</div>
</div>
</div>
<div class="md-sidebar md-sidebar--secondary" data-md-component="sidebar" data-md-type="toc" >
<div class="md-sidebar__scrollwrap">
<div class="md-sidebar__inner">
<nav class="md-nav md-nav--secondary" aria-label="Table of contents">
<label class="md-nav__title" for="__toc">
<span class="md-nav__icon md-icon"></span>
Table of contents
</label>
<ul class="md-nav__list" data-md-component="toc" data-md-scrollfix>
<li class="md-nav__item">
<a href="#problem-statement" class="md-nav__link">
<span class="md-ellipsis">
Problem statement
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#candidate-solutions" class="md-nav__link">
<span class="md-ellipsis">
Candidate solutions
</span>
</a>
<nav class="md-nav" aria-label="Candidate solutions">
<ul class="md-nav__list">
<li class="md-nav__item">
<a href="#1-infisical-recommended" class="md-nav__link">
<span class="md-ellipsis">
1. Infisical (recommended)
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#2-hashicorp-vault-oss" class="md-nav__link">
<span class="md-ellipsis">
2. HashiCorp Vault (OSS)
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#3-doppler-saas" class="md-nav__link">
<span class="md-ellipsis">
3. Doppler (SaaS)
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#4-stay-with-vaultwarden-manual-oidc" class="md-nav__link">
<span class="md-ellipsis">
4. Stay with Vaultwarden + manual OIDC
</span>
</a>
</li>
</ul>
</nav>
</li>
<li class="md-nav__item">
<a href="#recommendation-infisical-on-a-dedicated-lxc" class="md-nav__link">
<span class="md-ellipsis">
Recommendation: Infisical on a dedicated LXC
</span>
</a>
<nav class="md-nav" aria-label="Recommendation: Infisical on a dedicated LXC">
<ul class="md-nav__list">
<li class="md-nav__item">
<a href="#why-a-separate-lxc" class="md-nav__link">
<span class="md-ellipsis">
Why a separate LXC?
</span>
</a>
</li>
</ul>
</nav>
</li>
<li class="md-nav__item">
<a href="#architecture" class="md-nav__link">
<span class="md-ellipsis">
Architecture
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#setup-plan" class="md-nav__link">
<span class="md-ellipsis">
Setup plan
</span>
</a>
<nav class="md-nav" aria-label="Setup plan">
<ul class="md-nav__list">
<li class="md-nav__item">
<a href="#phase-1-deploy-infisical-on-ct-112" class="md-nav__link">
<span class="md-ellipsis">
Phase 1 — Deploy Infisical on CT 112
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#phase-2-migrate-ct-104-secrets" class="md-nav__link">
<span class="md-ellipsis">
Phase 2 — Migrate CT 104 secrets
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#phase-3-coder-workspace-injection" class="md-nav__link">
<span class="md-ellipsis">
Phase 3 — Coder workspace injection
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#phase-4-oidc-sso-via-pocket-id" class="md-nav__link">
<span class="md-ellipsis">
Phase 4 — OIDC SSO via Pocket-ID
</span>
</a>
</li>
</ul>
</nav>
</li>
<li class="md-nav__item">
<a href="#prioritisation" class="md-nav__link">
<span class="md-ellipsis">
Prioritisation
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#short-term-mitigation-before-ct-112-is-built" class="md-nav__link">
<span class="md-ellipsis">
Short-term mitigation (before CT 112 is built)
</span>
</a>
</li>
<li class="md-nav__item">
<a href="#related" class="md-nav__link">
<span class="md-ellipsis">
Related
</span>
</a>
</li>
</ul>
</nav>
</div>
</div>
</div>
<div class="md-content" data-md-component="content">
<article class="md-content__inner md-typeset">
<h1 id="secrets-manager-infisical-on-ct-109">Secrets Manager — Infisical on CT 109<a class="headerlink" href="#secrets-manager-infisical-on-ct-109" title="Permanent link">&para;</a></h1>
<p><strong>Status: deployed 2026-05-22; migrated CT 112 → CT 109 on 2026-05-26.</strong> Running at <code>http://192.168.1.8:8200</code> (<code>http://secrets.nuclide.lan:8200</code>). LAN-only, no Zoraxy route — secrets must not be internet-exposed.</p>
<p>Stack: <code>infisical/infisical:latest-postgres</code> + Postgres 16 + Redis 7, all on CT 109 (<code>ops</code>, <code>192.168.1.8</code>). Compose at <code>/opt/stacks/infisical/</code> on CT 109. CT 112 ("secrets") is decommissioned; LXC pending removal.</p>
<h2 id="problem-statement">Problem statement<a class="headerlink" href="#problem-statement" title="Permanent link">&para;</a></h2>
<p>Secrets are currently scattered across:</p>
<table>
<thead>
<tr>
<th>Location</th>
<th>Count</th>
<th>Risk</th>
</tr>
</thead>
<tbody>
<tr>
<td><code>/opt/stacks/ai/.env</code> on CT 104</td>
<td>~55 keys</td>
<td>Not versioned; duplicated across stacks</td>
</tr>
<tr>
<td>Per-stack <code>.env</code> files CT 104</td>
<td>~30 keys</td>
<td>Several duplicated (WALG keys, IMMICH_API_KEY, etc.)</td>
</tr>
<tr>
<td>CT 101, 111, 113 <code>.env</code> files</td>
<td>~30 keys</td>
<td>No central rotation story</td>
</tr>
<tr>
<td>Coder <code>main.tf</code> (hardcoded env vars)</td>
<td>6</td>
<td>Committed to Gitea; visible in template history</td>
</tr>
<tr>
<td>HA <code>secrets.yaml</code> on HAOS VM 100</td>
<td>unknown</td>
<td>Not backed up centrally</td>
</tr>
</tbody>
</table>
<p>Goal: single LAN-only secret store that agents, Docker services, and Coder workspaces pull from programmatically. ~85 unique secrets identified in sweep (2026-05-22).</p>
<hr />
<h2 id="candidate-solutions">Candidate solutions<a class="headerlink" href="#candidate-solutions" title="Permanent link">&para;</a></h2>
<h3 id="1-infisical-recommended">1. Infisical (recommended)<a class="headerlink" href="#1-infisical-recommended" title="Permanent link">&para;</a></h3>
<p>Open-source HashiCorp Vault alternative. Docker-compose deployable. Native integrations for:</p>
<ul>
<li>Docker secrets injection (Infisical agent sidecar)</li>
<li>Kubernetes/Coder workspace env injection</li>
<li>REST API + OIDC machine identities</li>
<li>OIDC SSO (can federate with Pocket-ID)</li>
<li>Web UI</li>
</ul>
<p><strong>Deployment</strong>: separate LXC (recommended — see rationale below). Postgres backend → candidate for CT 113 consolidation once second NVMe lands.</p>
<p><strong>Port</strong>: 8080 internally; no external exposure needed (LAN-only MCP sidecar pattern).</p>
<hr />
<h3 id="2-hashicorp-vault-oss">2. HashiCorp Vault (OSS)<a class="headerlink" href="#2-hashicorp-vault-oss" title="Permanent link">&para;</a></h3>
<p>Industry standard. Steeper ops overhead (unsealing, audit logs, lease renewal). Overkill for a homelab unless you need HSM-grade guarantees.</p>
<hr />
<h3 id="3-doppler-saas">3. Doppler (SaaS)<a class="headerlink" href="#3-doppler-saas" title="Permanent link">&para;</a></h3>
<p>Managed; free tier; native CLI and Docker integration. Outbound dependency; secrets leave the homelab. <strong>Not suitable</strong> given the DLR/LUMEN data handling doctrine.</p>
<hr />
<h3 id="4-stay-with-vaultwarden-manual-oidc">4. Stay with Vaultwarden + manual OIDC<a class="headerlink" href="#4-stay-with-vaultwarden-manual-oidc" title="Permanent link">&para;</a></h3>
<p>Already deployed. Works for human access. No programmatic injection without writing custom code. Dead end for agent/pipeline automation.</p>
<hr />
<h2 id="recommendation-infisical-on-a-dedicated-lxc">Recommendation: Infisical on a dedicated LXC<a class="headerlink" href="#recommendation-infisical-on-a-dedicated-lxc" title="Permanent link">&para;</a></h2>
<h3 id="why-a-separate-lxc">Why a separate LXC?<a class="headerlink" href="#why-a-separate-lxc" title="Permanent link">&para;</a></h3>
<ol>
<li><strong>Blast radius isolation</strong> — if the CT 104 Docker stack is compromised, the secret store is not on the same attack surface.</li>
<li><strong>Minimal footprint</strong> — Infisical + Postgres is the only workload; nothing else can mess with the process space.</li>
<li><strong>Simpler audit</strong> — outbound connections from CT 104 are numerous; a dedicated secrets LXC should have near-zero egress.</li>
<li><strong>HA restart independence</strong> — CT 104 restarts (image gen, GPU passthrough experiments) don't affect secret availability.</li>
</ol>
<p>Suggested: <strong>CT 112</strong> (next available), 2 vCPU / 2 GB RAM, 8 GB disk on local-zfs.</p>
<hr />
<h2 id="architecture">Architecture<a class="headerlink" href="#architecture" title="Permanent link">&para;</a></h2>
<pre class="mermaid"><code>flowchart TD
subgraph CT112["CT 112 — secrets"]
infisical["Infisical Server\n:8080"]
pg_sec["Postgres\n(infisical DB)"]
infisical --- pg_sec
end
subgraph CT104["CT 104 — Docker host"]
agent["Infisical Agent\n(sidecar per stack)"]
env_file[".env (templated)\nrendered at startup"]
agent --&gt;|pull on start| infisical
agent --&gt; env_file
end
subgraph CT111["CT 111 — Coder"]
coder["Coder server"]
ws["Workspace containers\n(env injected at provision)"]
coder --&gt;|agent token| infisical
coder --&gt; ws
end
subgraph CT110["CT 110 — Pocket-ID"]
oidc["OIDC IdP"]
end
oidc --&gt;|machine identity| infisical
oidc --&gt;|user SSO| infisical</code></pre>
<hr />
<h2 id="setup-plan">Setup plan<a class="headerlink" href="#setup-plan" title="Permanent link">&para;</a></h2>
<h3 id="phase-1-deploy-infisical-on-ct-112">Phase 1 — Deploy Infisical on CT 112<a class="headerlink" href="#phase-1-deploy-infisical-on-ct-112" title="Permanent link">&para;</a></h3>
<div class="highlight"><pre><span></span><code><a id="__codelineno-0-1" name="__codelineno-0-1" href="#__codelineno-0-1"></a><span class="c1"># On Proxmox host</span>
<a id="__codelineno-0-2" name="__codelineno-0-2" href="#__codelineno-0-2"></a>pvesh<span class="w"> </span>create<span class="w"> </span>/nodes/nuc/lxc<span class="w"> </span><span class="se">\</span>
<a id="__codelineno-0-3" name="__codelineno-0-3" href="#__codelineno-0-3"></a><span class="w"> </span>--ostemplate<span class="w"> </span>local:vztmpl/debian-12-standard_12.7-1_amd64.tar.zst<span class="w"> </span><span class="se">\</span>
<a id="__codelineno-0-4" name="__codelineno-0-4" href="#__codelineno-0-4"></a><span class="w"> </span>--vmid<span class="w"> </span><span class="m">112</span><span class="w"> </span>--hostname<span class="w"> </span>secrets<span class="w"> </span>--memory<span class="w"> </span><span class="m">2048</span><span class="w"> </span>--cores<span class="w"> </span><span class="m">2</span><span class="w"> </span><span class="se">\</span>
<a id="__codelineno-0-5" name="__codelineno-0-5" href="#__codelineno-0-5"></a><span class="w"> </span>--rootfs<span class="w"> </span>local-zfs:8<span class="w"> </span>--net0<span class="w"> </span><span class="nv">name</span><span class="o">=</span>eth0,bridge<span class="o">=</span>vmbr0,ip<span class="o">=</span>dhcp
<a id="__codelineno-0-6" name="__codelineno-0-6" href="#__codelineno-0-6"></a>
<a id="__codelineno-0-7" name="__codelineno-0-7" href="#__codelineno-0-7"></a><span class="c1"># Inside CT 112</span>
<a id="__codelineno-0-8" name="__codelineno-0-8" href="#__codelineno-0-8"></a>apt-get<span class="w"> </span>install<span class="w"> </span>-y<span class="w"> </span>docker.io<span class="w"> </span>docker-compose-plugin
<a id="__codelineno-0-9" name="__codelineno-0-9" href="#__codelineno-0-9"></a><span class="c1"># Deploy from https://github.com/Infisical/infisical (official compose)</span>
</code></pre></div>
<p>Infisical requires a Redis instance alongside Postgres. The official <code>docker-compose.yml</code> bundles both.</p>
<h3 id="phase-2-migrate-ct-104-secrets">Phase 2 — Migrate CT 104 secrets<a class="headerlink" href="#phase-2-migrate-ct-104-secrets" title="Permanent link">&para;</a></h3>
<ol>
<li>Create an Infisical project <code>homelab/ct104</code></li>
<li>Import existing <code>.env</code> keys via Infisical CLI: <code>infisical import --env prod --path /homelab/ct104 &lt; .env</code></li>
<li>Add Infisical agent to each compose stack as a sidecar that renders <code>.env</code> from templates at container start</li>
</ol>
<h3 id="phase-3-coder-workspace-injection">Phase 3 — Coder workspace injection<a class="headerlink" href="#phase-3-coder-workspace-injection" title="Permanent link">&para;</a></h3>
<p>Infisical has a native Coder integration (via machine identity token). Replace hardcoded env vars in <code>main.tf</code> with:
<div class="highlight"><pre><span></span><code><a id="__codelineno-1-1" name="__codelineno-1-1" href="#__codelineno-1-1"></a><span class="kr">data</span><span class="w"> </span><span class="nc">&quot;external&quot;</span><span class="w"> </span><span class="nv">&quot;secrets&quot;</span><span class="w"> </span><span class="p">{</span>
<a id="__codelineno-1-2" name="__codelineno-1-2" href="#__codelineno-1-2"></a><span class="w"> </span><span class="na">program</span><span class="w"> </span><span class="o">=</span><span class="w"> </span><span class="p">[</span><span class="s2">&quot;infisical&quot;, &quot;export&quot;, &quot;--env&quot;, &quot;prod&quot;, &quot;--path&quot;, &quot;/coder/workspaces&quot;, &quot;--format&quot;, &quot;dotenv-export&quot;</span><span class="p">]</span>
<a id="__codelineno-1-3" name="__codelineno-1-3" href="#__codelineno-1-3"></a><span class="p">}</span>
</code></pre></div></p>
<p>Or use the Infisical agent installed in the workspace image.</p>
<h3 id="phase-4-oidc-sso-via-pocket-id">Phase 4 — OIDC SSO via Pocket-ID<a class="headerlink" href="#phase-4-oidc-sso-via-pocket-id" title="Permanent link">&para;</a></h3>
<p>Infisical supports OIDC SSO under Settings → Authentication → OIDC. Register a new client in Pocket-ID with callback <code>https://secrets.nuclide.systems/api/v1/sso/oidc/callback</code> (or LAN-only URL).</p>
<hr />
<h2 id="prioritisation">Prioritisation<a class="headerlink" href="#prioritisation" title="Permanent link">&para;</a></h2>
<table>
<thead>
<tr>
<th>Item</th>
<th>Effort</th>
<th>Value</th>
</tr>
</thead>
<tbody>
<tr>
<td>Create CT 112, deploy Infisical</td>
<td>1h</td>
<td>High — removes .env sprawl</td>
</tr>
<tr>
<td>Migrate CT 104 .env</td>
<td>30min</td>
<td>High</td>
</tr>
<tr>
<td>Coder template injection</td>
<td>1h</td>
<td>Medium — workspaces currently work</td>
</tr>
<tr>
<td>HA secrets.yaml → Infisical</td>
<td>30min (HA add-on)</td>
<td>Medium</td>
</tr>
<tr>
<td>OIDC SSO via Pocket-ID</td>
<td>30min</td>
<td>Low (convenience)</td>
</tr>
</tbody>
</table>
<hr />
<h2 id="short-term-mitigation-before-ct-112-is-built">Short-term mitigation (before CT 112 is built)<a class="headerlink" href="#short-term-mitigation-before-ct-112-is-built" title="Permanent link">&para;</a></h2>
<ol>
<li>Remove secrets from Coder <code>main.tf</code> that appear in Gitea history — use Coder template variables or env injection instead.</li>
<li>Keep <code>/opt/stacks/ai/.env</code> mode <code>0600</code>; ensure it is in <code>.gitignore</code> for any repo that mounts that directory.</li>
<li>Use Vaultwarden as the authoritative human copy; rotate any key that has appeared in Claude Code context (see <code>audit-claude-code-meta.md</code>).</li>
</ol>
<hr />
<h2 id="related">Related<a class="headerlink" href="#related" title="Permanent link">&para;</a></h2>
<ul>
<li>[[postgres-consolidation]] — CT 113 will consolidate Postgres instances including Infisical's DB</li>
<li>[[feedback_zoraxy_confirm]] — Zoraxy route for <code>secrets.nuclide.systems</code> will need operator approval when CT 112 is ready</li>
<li><code>security/audit-claude-code-meta.md</code> — lists secrets that transited Claude API this session</li>
</ul>
</article>
</div>
<script>var target=document.getElementById(location.hash.slice(1));target&&target.name&&(target.checked=target.name.startsWith("__tabbed_"))</script>
</div>
<button type="button" class="md-top md-icon" data-md-component="top" hidden>
<svg xmlns="http://www.w3.org/2000/svg" viewBox="0 0 24 24"><path d="M13 20h-2V8l-5.5 5.5-1.42-1.42L12 4.16l7.92 7.92-1.42 1.42L13 8z"/></svg>
Back to top
</button>
</main>
<footer class="md-footer">
<div class="md-footer-meta md-typeset">
<div class="md-footer-meta__inner md-grid">
<div class="md-copyright">
Made with
<a href="https://squidfunk.github.io/mkdocs-material/" target="_blank" rel="noopener">
Material for MkDocs
</a>
</div>
</div>
</div>
</footer>
</div>
<div class="md-dialog" data-md-component="dialog">
<div class="md-dialog__inner md-typeset"></div>
</div>
<script id="__config" type="application/json">{"annotate": null, "base": "../..", "features": ["navigation.tabs", "navigation.sections", "navigation.expand", "navigation.top", "search.highlight", "search.suggest", "content.code.copy"], "search": "../../assets/javascripts/workers/search.2c215733.min.js", "tags": null, "translations": {"clipboard.copied": "Copied to clipboard", "clipboard.copy": "Copy to clipboard", "search.result.more.one": "1 more on this page", "search.result.more.other": "# more on this page", "search.result.none": "No matching documents", "search.result.one": "1 matching document", "search.result.other": "# matching documents", "search.result.placeholder": "Type to start searching", "search.result.term.missing": "Missing", "select.version": "Select version"}, "version": null}</script>
<script src="../../assets/javascripts/bundle.79ae519e.min.js"></script>
</body>
</html>