concealer nasıl karşılaştırılır

concealer’ın bulut parola yöneticileri, DevOps secret platformları ve diğer yerel/dosya tabanlı araçların yanında nerede durduğu — ve yapmadığı şeyler hakkında dürüst bir değerlendirme.

  1. TOC

Özet

concealer yalnızca yerel, tek dosyalı, sıfır altyapılı, yapay zekâ ajanına özgü (AI‑agent native) bir secret yöneticisidir: SOPS + age üzerine kurulu, tiplenmiş, kapsamlanmış ve denetimli bir ön yüz. 1Password veya HashiCorp Vault olmaya çalışmıyor. Bu araçların açık bıraktığı bir boşluğu dolduruyor:

Bir geliştiricinin (veya bir AI ajanının) tek bir makinede sunucusuz, SaaS hesabı olmadan, daemon olmadan ve bulut olmadan çalıştırabileceği, şifreli ve git dostu bir kasa — ancak ham sops/age/pass‘ın vermediği tipleme, kapsamlama, denetim izi ve ajan güvenli MCP erişimiyle.

Ekip paylaşımına, SSO’ya, dinamik veritabanı kimlik bilgilerine veya mobil otomatik doldurmaya ihtiyacınız varsa concealer yanlış araçtır — aşağıdaki tablolar bunu açıkça söylüyor.


Ölçüldüğü üç pazar

Kategori Örnekler Neyi optimize ederler
Bulut parola yöneticileri 1Password, Bitwarden, Keeper, LastPass, Dashlane, NordPass İnsan son kullanıcılar, otomatik doldurma, cihazlar arası senkronizasyon, paylaşım
DevOps / kurumsal secret platformları HashiCorp Vault, AWS/Azure/GCP Secret Manager, Doppler, Infisical, CyberArk Conjur Servis filoları, dinamik secret’lar, rotasyon, RBAC, CI/CD enjeksiyonu
Yerel / dosya tabanlı OSS SOPS+age (ham),pass/gopass, KeePassXC, git‑crypt, secretctl Verilerinize sahip olma, sunucusuz, git ile sürümlenebilir

concealer üçüncü pazarda yaşar ama genellikle yalnızca ilk ikisinde bulunan ergonomiyi (tipleme, kapsamlama, denetim, arayüz) ödünç alır.


Ana karşılaştırma matrisi

Gösterge: ✅ evet · ⚠️ kısmen / uyarılarla · ❌ hayır · — yok veya bilinmiyor · ★ = yalnızca concealer

Yetenek ve concealer sütunları, diğer her aracı görmek için sağa kaydırırken sabit kalır; kalan satırlar için tablonun içinde aşağı kaydırın. ★ ile işaretlenen satırlar, bu tablodaki başka hiçbir aracın eşleşmediği yeteneklerdir.

Yetenekconcealersecretctlpass / gopassKeePassXC1PasswordBitwarden
(+ Secrets Mgr)
KeeperLastPassHashiCorp VaultDopplerInfisicalAWS Secrets MgrSOPS+age (ham)
DağıtımYerel, tek dosyaYerel, tek ikili dosyaYerelYerelSaaSSaaS veya kendi sunucundaSaaSSaaSKendi sunucunda / HCPSaaSSaaS veya kendi sunucundaYalnızca bulutYerel
Sunucu / daemon gerektirir❌ yok❌ yokbulut⚠️ kendi sunucunda bir sunucu çalıştırırbulutbulut✅ sunucu
Açık kaynak✅ Apache‑2.0⚠️ BUSL
MaliyetÜcretsizÜcretsizÜcretsizÜcretsiz~$3/ay+Ücretsiz katman; SM $6–12/k/ay~$3.75/k/ay+~$3/ay+Ücretsiz OSS / $$$ kurumsalücretli katmanlarÜcretsiz OSS / ücretli bulutkullanıma dayalıÜcretsiz
Şifreleme arka ucuSOPS üzerinden age (X25519)AES‑256‑GCM (Argon2id)GPG (veya age)AES / ChaChatescillitescillitescillitescillikendi / transityönetilenyönetilenKMSage / PGP / KMS
Depolama biçimiŞifreli YAML/JSON, git dostuŞifreli SQLite (0600)GPG dosyaları + gittek .kdbxtescilli buluttescillitescillitescilliarka uç deposubulutbulut / DBbulutşifreli dosya
Git ile sürümlenebilir kasadeğerler şifreli, anahtarlar görünür❌ SQLite blob⚠️ yalnızca blob⚠️⚠️
Tiplenmiş secret'lar (db/api/ssh/…)✅ şablonlar⚠️⚠️ öğe tipleri⚠️ öğe tipleri⚠️⚠️
Kapsamlama✅ birinci sınıf (tenant/project/env/repo)⚠️ joker karakterler (aws/*)⚠️ dizinler⚠️ gruplar⚠️ kasalar/etiketler⚠️ koleksiyonlar⚠️ klasörler⚠️✅ yollar/politikalar✅ yapılandırmalar/ortamlar✅ ortamlar/klasörler✅ ARNs
Alan farkında maskeleme✅ alan başına + sezgiselyokyok⚠️yok
Web arayüzü✅ yerleşik SPA(masaüstü uygulaması)(masaüstü uygulaması)
TUI / CLI✅ ikisi de✅ CLI✅ CLI⚠️✅ CLI✅ CLI⚠️⚠️✅ CLI✅ CLI✅ CLI✅ CLI✅ CLI
Kurcalamaya karşı denetim günlüğü✅ HMAC zincirli + baş çapa✅ HMAC zincirli⚠️ git log⚠️ bulut günlükleri⚠️⚠️✅ CloudTrail
AI ajanı / MCP yerlisi✅ MCP sunucusu, ajan geçidi, hız sınırı✅ MCP, düz metin yok⚠️ 3. taraf⚠️ SDK⚠️ SDK⚠️ SDK⚠️ SDK
Ajanlar için toplu sızdırma karşıtı önlem✅ ajan başına kotalar⚠️ politika⚠️ IAM
Dinamik / kiralanan secret'lar⚠️⚠️ rotasyon
Otomatik rotasyon❌ manuel⚠️⚠️⚠️
Çoklu kullanıcı / RBAC / SSO❌ tek sahipli❌ tek sahipli⚠️ anahtarlar✅ IAM⚠️ alıcılar
Mobil uygulama / tarayıcı otomatik doldurma⚠️⚠️
Tamamen çevrimdışı çalışır⚠️ önbellek⚠️⚠️⚠️⚠️
Kurtarma kodları / 2. faktör anahtar rotasyonu✅ tek kullanımlık kodlar, kod korumalı passwd⚠️ anahtar dosyası✅ kurtarma kiti⚠️⚠️⚠️ mühür açma anahtarları⚠️⚠️
Harici bağımlılıklarsops, age, expectyok (tek ikili dosya)gpg / gitQt uygulamasıçok sayıdasops, age

Fiyat rakamları 2026 gösterge liste fiyatlarıdır ve sık sık değişir — bunları teklif olarak değil, büyüklük mertebesi olarak değerlendirin. secretctl rakamları herkese açık README’sinden alınmıştır (Apache‑2.0, Go, SQLite, AES‑256‑GCM + Argon2id, MCP). “—” işareti, dokümantasyonunun belirtmediği bir yeteneği gösterir.


concealer’ın kazandığı yerler

  • Sıfır altyapı. Sunucu yok, konteyner yok, bulut tenant’ı yok, daemon yok. init deyin, kasanız hazır. Vault/Doppler/Infisical hepsi çalışan bir servis varsayar; concealer bir betiktir.
  • Git yerlisi. Kasa şifreli bir YAML/JSON dosyasıdır — anahtarlar görünür, değerler şifreli — böylece kodunuzla aynı repoda diff’lenir ve sürümlenir. Ham SOPS bunu da verir, ama üzerine tipleme/kapsamlama/arayüz/denetim olmadan.
  • Ajan öncelikli. Tablodaki tek araç, AI ajan tehdit modelleri etrafında tasarlanmış yerleşik bir MCP sunucusuna sahiptir: yalnızca kayıtlı ajan geçidi, ajan başına toplu sızdırma kotaları ve ajana asla ulaşmayan değerler (run_with_secrets bunları bir alt sürecin env’ine enjekte eder ve çıktıyı maskeler). Herkes ajanları, sızdırma tavanı olmayan genel bir SDK üzerinden tutturur.
  • Tasarım gereği kurcalamaya karşı korumalı. Baş çapalı bir HMAC zincirli denetim günlüğü kuyruk kesme saldırılarını yakalar — düz bir dosya veya git log‘dan daha güçlü, üstelik bir bulut denetim hattına ihtiyaç duymadan.
  • Bağımlılık yok, telemetri yok, okunacak tek dosya. Aracın tamamı denetlenebilir tek bir Python betiğidir. Tescilli bir bulut kasasına güvenmekle (bkz: 2022 LastPass ihlali) veya Vault’u ayağa kaldırmakla karşılaştırın.

concealer’ın kaybettiği yerler (başka bir şey kullanın)

  • Ekipler. SSO yok, RBAC yok, kullanıcı başına paylaşım yok. Tek sahipli bir kasadır. → 1Password / Bitwarden / Vault.
  • Dinamik secret’lar ve kiralar. Talep üzerine üretilen kısa ömürlü DB kimlik bilgileri yok. → HashiCorp Vault.
  • Otomatik rotasyon ve CI/CD senkronizasyon dokusu. Yalnızca manuel rotasyon. → Doppler / Infisical / Vault Secrets Sync.
  • Tüketici deneyimi. Mobil uygulama yok, tarayıcı otomatik doldurma yok, passkey yok. → 1Password / Bitwarden / Keeper.
  • Ölçekte uyumluluk duruşu. FedRAMP/SOC2 belgelendirmeleri yok. Denetim günlüğünün tavanı belgelenmiştir (audit.key‘e sahip bir FS‑root saldırganı yeniden sahtecilik yapabilir). → Keeper / Vault / bulut KMS.

En yakın komşular, keskinleştirilmiş

  • ham SOPS + age’e karşı — aynı kripto ve aynı git dostu dosya, ama concealer tiplenmiş kayıtlar, kapsamlama, maskeleme, bir web arayüzü + TUI, bir denetim zinciri, açma token’ları, kurtarma kodları ve MCP sunucusu ekler. SOPS motordur; concealer arabadır.
  • pass / gopass‘a karşı — bunlar git ile dosya üzerinde GPG’dir. concealer kırılgan GnuPG/gpg-agent‘i age ile değiştirir, dosya başına tek secret yerine yapılandırılmış/tiplenmiş secret’lar ve kapsamlama ekler ve bir arayüz ile ajan API’si sunar.
  • KeePassXC’ye karşı — KeePassXC otomatik doldurmalı mükemmel bir kişisel tek dosyalı kasadır, ama bir GUI masaüstü uygulamasıdır, git dostu değildir (opak .kdbx blob) ve CLI öncelikli kapsamlaması, denetim zinciri veya ajan arayüzü yoktur.
  • Infisical’a (kendi sunucunda) karşı — Infisical, açık kaynaklı kendi sunucunda barındırma seçeneğiyle en yakın “geliştirici secret’ları” rakibidir, ama tam bir istemci-sunucu platformudur (DB, web servisi, RBAC). concealer, bunu bile çalıştırmak fazla geldiğinde verilen yanıttır.
  • secretctl’e karşı — en yakın felsefi komşu: o da yerel öncelikli, açık kaynaklı, tek ikili dosyalı, HMAC zincirli bir denetim günlüğü ve düz metni ajanlardan uzak tutan bir MCP entegrasyonu ile. Farklar depolama ve ergonomide — secretctl şifreli bir SQLite dosyası saklar (AES‑256‑GCM + Argon2id, git ile diff’lenemez) ve bir masaüstü uygulaması sunar; concealer, birinci sınıf tiplenmiş secret’lar, dört boyutlu kapsamlama, yerleşik bir web SPA + TUI ve ajan başına toplu sızdırma karşıtı kotalarla git dostu bir SOPS/age YAML kasası saklar. Kendi kendine yeten bir ikili dosya + yerel GUI için secretctl’i seçin; tarayıcıdan da sürebileceğiniz git ile sürümlenebilir, tiplenmiş, kapsamlanmış bir kasa için concealer’ı seçin.

Doğru aracı seçmek

İhtiyacınız varsa… Şuna yönelin
Sunucusuz, git’te sürümlenmiş kişisel/tek geliştiricili bir kasa concealer
Yerel AI ajanları / MCP istemcileri için güvenli secret erişimi concealer
Ekip paylaşımı, SSO, mobil otomatik doldurma 1Password / Bitwarden
Dinamik DB kimlik bilgileri, kiralar, hizmet olarak şifreleme HashiCorp Vault
CI/CD’ye senkronize edilen yönetilen çoklu ortam secret’ları Doppler / Infisical
Bir repodaki bir yapılandırma dosyasını sadece şifrelemek concealer
Tek bir sağlayıcıda bulut yerlisi uygulama secret’ları AWS/Azure/GCP Secret Manager

Kaynaklar


Developed by FXerkan — Code more, worry less. · MIT License

This site uses Just the Docs, a documentation theme for Jekyll.