concealer nasıl karşılaştırılır
concealer’ın bulut parola yöneticileri, DevOps secret platformları ve diğer yerel/dosya tabanlı araçların yanında nerede durduğu — ve yapmadığı şeyler hakkında dürüst bir değerlendirme.
- TOC
Özet
concealer yalnızca yerel, tek dosyalı, sıfır altyapılı, yapay zekâ ajanına özgü (AI‑agent native) bir secret yöneticisidir: SOPS + age üzerine kurulu, tiplenmiş, kapsamlanmış ve denetimli bir ön yüz. 1Password veya HashiCorp Vault olmaya çalışmıyor. Bu araçların açık bıraktığı bir boşluğu dolduruyor:
Bir geliştiricinin (veya bir AI ajanının) tek bir makinede sunucusuz, SaaS hesabı olmadan, daemon olmadan ve bulut olmadan çalıştırabileceği, şifreli ve git dostu bir kasa — ancak ham
sops/age/pass‘ın vermediği tipleme, kapsamlama, denetim izi ve ajan güvenli MCP erişimiyle.
Ekip paylaşımına, SSO’ya, dinamik veritabanı kimlik bilgilerine veya mobil otomatik doldurmaya ihtiyacınız varsa concealer yanlış araçtır — aşağıdaki tablolar bunu açıkça söylüyor.
Ölçüldüğü üç pazar
| Kategori | Örnekler | Neyi optimize ederler |
|---|---|---|
| Bulut parola yöneticileri | 1Password, Bitwarden, Keeper, LastPass, Dashlane, NordPass | İnsan son kullanıcılar, otomatik doldurma, cihazlar arası senkronizasyon, paylaşım |
| DevOps / kurumsal secret platformları | HashiCorp Vault, AWS/Azure/GCP Secret Manager, Doppler, Infisical, CyberArk Conjur | Servis filoları, dinamik secret’lar, rotasyon, RBAC, CI/CD enjeksiyonu |
| Yerel / dosya tabanlı OSS | SOPS+age (ham),pass/gopass, KeePassXC, git‑crypt, secretctl | Verilerinize sahip olma, sunucusuz, git ile sürümlenebilir |
concealer üçüncü pazarda yaşar ama genellikle yalnızca ilk ikisinde bulunan ergonomiyi (tipleme, kapsamlama, denetim, arayüz) ödünç alır.
Ana karşılaştırma matrisi
Gösterge: ✅ evet · ⚠️ kısmen / uyarılarla · ❌ hayır · — yok veya bilinmiyor · ★ = yalnızca concealer
Yetenek ve concealer sütunları, diğer her aracı görmek için sağa kaydırırken sabit kalır; kalan satırlar için tablonun içinde aşağı kaydırın. ★ ile işaretlenen satırlar, bu tablodaki başka hiçbir aracın eşleşmediği yeteneklerdir.
| Yetenek | concealer | secretctl | pass / gopass | KeePassXC | 1Password | Bitwarden (+ Secrets Mgr) | Keeper | LastPass | HashiCorp Vault | Doppler | Infisical | AWS Secrets Mgr | SOPS+age (ham) |
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| Dağıtım | Yerel, tek dosya | Yerel, tek ikili dosya | Yerel | Yerel | SaaS | SaaS veya kendi sunucunda | SaaS | SaaS | Kendi sunucunda / HCP | SaaS | SaaS veya kendi sunucunda | Yalnızca bulut | Yerel |
| Sunucu / daemon gerektirir | ❌ yok | ❌ yok | ❌ | ❌ | bulut | ⚠️ kendi sunucunda bir sunucu çalıştırır | bulut | bulut | ✅ sunucu | ✅ | ✅ | ✅ | ❌ |
| Açık kaynak | ✅ | ✅ Apache‑2.0 | ✅ | ✅ | ❌ | ✅ | ❌ | ❌ | ⚠️ BUSL | ❌ | ✅ | ❌ | ✅ |
| Maliyet | Ücretsiz | Ücretsiz | Ücretsiz | Ücretsiz | ~$3/ay+ | Ücretsiz katman; SM $6–12/k/ay | ~$3.75/k/ay+ | ~$3/ay+ | Ücretsiz OSS / $$$ kurumsal | ücretli katmanlar | Ücretsiz OSS / ücretli bulut | kullanıma dayalı | Ücretsiz |
| Şifreleme arka ucu | SOPS üzerinden age (X25519) | AES‑256‑GCM (Argon2id) | GPG (veya age) | AES / ChaCha | tescilli | tescilli | tescilli | tescilli | kendi / transit | yönetilen | yönetilen | KMS | age / PGP / KMS |
| Depolama biçimi | Şifreli YAML/JSON, git dostu | Şifreli SQLite (0600) | GPG dosyaları + git | tek .kdbx | tescilli bulut | tescilli | tescilli | tescilli | arka uç deposu | bulut | bulut / DB | bulut | şifreli dosya |
| Git ile sürümlenebilir kasa | ✅ değerler şifreli, anahtarlar görünür | ❌ SQLite blob | ✅ | ⚠️ yalnızca blob | ❌ | ❌ | ❌ | ❌ | ⚠️ | ❌ | ⚠️ | ❌ | ✅ |
| Tiplenmiş secret'lar (db/api/ssh/…)★ | ✅ şablonlar | — | ❌ | ⚠️ | ⚠️ öğe tipleri | ⚠️ öğe tipleri | ⚠️ | ⚠️ | ❌ | ❌ | ❌ | ❌ | ❌ |
| Kapsamlama | ✅ birinci sınıf (tenant/project/env/repo) | ⚠️ joker karakterler (aws/*) | ⚠️ dizinler | ⚠️ gruplar | ⚠️ kasalar/etiketler | ⚠️ koleksiyonlar | ⚠️ klasörler | ⚠️ | ✅ yollar/politikalar | ✅ yapılandırmalar/ortamlar | ✅ ortamlar/klasörler | ✅ ARNs | ❌ |
| Alan farkında maskeleme | ✅ alan başına + sezgisel | — | ❌ | ✅ | ✅ | ✅ | ✅ | ✅ | yok | yok | ⚠️ | yok | ❌ |
| Web arayüzü | ✅ yerleşik SPA | ❌ (masaüstü uygulaması) | ❌ | ❌ (masaüstü uygulaması) | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ❌ |
| TUI / CLI | ✅ ikisi de | ✅ CLI | ✅ CLI | ⚠️ | ✅ CLI | ✅ CLI | ⚠️ | ⚠️ | ✅ CLI | ✅ CLI | ✅ CLI | ✅ CLI | ✅ CLI |
| Kurcalamaya karşı denetim günlüğü | ✅ HMAC zincirli + baş çapa | ✅ HMAC zincirli | ⚠️ git log | ❌ | ⚠️ bulut günlükleri | ⚠️ | ✅ | ⚠️ | ✅ | ✅ | ✅ | ✅ CloudTrail | ❌ |
| AI ajanı / MCP yerlisi | ✅ MCP sunucusu, ajan geçidi, hız sınırı | ✅ MCP, düz metin yok | ❌ | ❌ | ⚠️ 3. taraf | ❌ | ❌ | ❌ | ⚠️ SDK | ⚠️ SDK | ⚠️ SDK | ⚠️ SDK | ❌ |
| Ajanlar için toplu sızdırma karşıtı önlem★ | ✅ ajan başına kotalar | — | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ⚠️ politika | ❌ | ❌ | ⚠️ IAM | ❌ |
| Dinamik / kiralanan secret'lar | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ❌ | ✅ | ⚠️ | ✅ | ⚠️ rotasyon | ❌ |
| Otomatik rotasyon | ❌ manuel | — | ❌ | ❌ | ⚠️ | ⚠️ | ✅ | ⚠️ | ✅ | ✅ | ✅ | ✅ | ❌ |
| Çoklu kullanıcı / RBAC / SSO | ❌ tek sahipli | ❌ tek sahipli | ⚠️ anahtarlar | ❌ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ | ✅ IAM | ⚠️ alıcılar |
| Mobil uygulama / tarayıcı otomatik doldurma | ❌ | ❌ | ⚠️ | ⚠️ | ✅ | ✅ | ✅ | ✅ | ❌ | ❌ | ❌ | ❌ | ❌ |
| Tamamen çevrimdışı çalışır | ✅ | ✅ | ✅ | ✅ | ⚠️ önbellek | ⚠️ | ⚠️ | ⚠️ | ⚠️ | ❌ | ❌ | ❌ | ✅ |
| Kurtarma kodları / 2. faktör anahtar rotasyonu | ✅ tek kullanımlık kodlar, kod korumalı passwd | — | ❌ | ⚠️ anahtar dosyası | ✅ kurtarma kiti | ⚠️ | ✅ | ⚠️ | ⚠️ mühür açma anahtarları | ⚠️ | ⚠️ | ✅ | ❌ |
| Harici bağımlılıklar | sops, age, expect | yok (tek ikili dosya) | gpg / git | Qt uygulaması | — | — | — | — | çok sayıda | — | — | — | sops, age |
Fiyat rakamları 2026 gösterge liste fiyatlarıdır ve sık sık değişir — bunları teklif olarak değil, büyüklük mertebesi olarak değerlendirin. secretctl rakamları herkese açık README’sinden alınmıştır (Apache‑2.0, Go, SQLite, AES‑256‑GCM + Argon2id, MCP). “—” işareti, dokümantasyonunun belirtmediği bir yeteneği gösterir.
concealer’ın kazandığı yerler
- Sıfır altyapı. Sunucu yok, konteyner yok, bulut tenant’ı yok, daemon yok.
initdeyin, kasanız hazır. Vault/Doppler/Infisical hepsi çalışan bir servis varsayar; concealer bir betiktir. - Git yerlisi. Kasa şifreli bir YAML/JSON dosyasıdır — anahtarlar görünür, değerler şifreli — böylece kodunuzla aynı repoda diff’lenir ve sürümlenir. Ham SOPS bunu da verir, ama üzerine tipleme/kapsamlama/arayüz/denetim olmadan.
- Ajan öncelikli. Tablodaki tek araç, AI ajan tehdit modelleri etrafında tasarlanmış yerleşik bir MCP sunucusuna sahiptir: yalnızca kayıtlı ajan geçidi, ajan başına toplu sızdırma kotaları ve ajana asla ulaşmayan değerler (
run_with_secretsbunları bir alt sürecin env’ine enjekte eder ve çıktıyı maskeler). Herkes ajanları, sızdırma tavanı olmayan genel bir SDK üzerinden tutturur. - Tasarım gereği kurcalamaya karşı korumalı. Baş çapalı bir HMAC zincirli denetim günlüğü kuyruk kesme saldırılarını yakalar — düz bir dosya veya
git log‘dan daha güçlü, üstelik bir bulut denetim hattına ihtiyaç duymadan. - Bağımlılık yok, telemetri yok, okunacak tek dosya. Aracın tamamı denetlenebilir tek bir Python betiğidir. Tescilli bir bulut kasasına güvenmekle (bkz: 2022 LastPass ihlali) veya Vault’u ayağa kaldırmakla karşılaştırın.
concealer’ın kaybettiği yerler (başka bir şey kullanın)
- Ekipler. SSO yok, RBAC yok, kullanıcı başına paylaşım yok. Tek sahipli bir kasadır. → 1Password / Bitwarden / Vault.
- Dinamik secret’lar ve kiralar. Talep üzerine üretilen kısa ömürlü DB kimlik bilgileri yok. → HashiCorp Vault.
- Otomatik rotasyon ve CI/CD senkronizasyon dokusu. Yalnızca manuel rotasyon. → Doppler / Infisical / Vault Secrets Sync.
- Tüketici deneyimi. Mobil uygulama yok, tarayıcı otomatik doldurma yok, passkey yok. → 1Password / Bitwarden / Keeper.
- Ölçekte uyumluluk duruşu. FedRAMP/SOC2 belgelendirmeleri yok. Denetim günlüğünün tavanı belgelenmiştir (
audit.key‘e sahip bir FS‑root saldırganı yeniden sahtecilik yapabilir). → Keeper / Vault / bulut KMS.
En yakın komşular, keskinleştirilmiş
- ham SOPS + age’e karşı — aynı kripto ve aynı git dostu dosya, ama concealer tiplenmiş kayıtlar, kapsamlama, maskeleme, bir web arayüzü + TUI, bir denetim zinciri, açma token’ları, kurtarma kodları ve MCP sunucusu ekler. SOPS motordur; concealer arabadır.
pass/gopass‘a karşı — bunlar git ile dosya üzerinde GPG’dir. concealer kırılgan GnuPG/gpg-agent‘i age ile değiştirir, dosya başına tek secret yerine yapılandırılmış/tiplenmiş secret’lar ve kapsamlama ekler ve bir arayüz ile ajan API’si sunar.- KeePassXC’ye karşı — KeePassXC otomatik doldurmalı mükemmel bir kişisel tek dosyalı kasadır, ama bir GUI masaüstü uygulamasıdır, git dostu değildir (opak
.kdbxblob) ve CLI öncelikli kapsamlaması, denetim zinciri veya ajan arayüzü yoktur. - Infisical’a (kendi sunucunda) karşı — Infisical, açık kaynaklı kendi sunucunda barındırma seçeneğiyle en yakın “geliştirici secret’ları” rakibidir, ama tam bir istemci-sunucu platformudur (DB, web servisi, RBAC). concealer, bunu bile çalıştırmak fazla geldiğinde verilen yanıttır.
- secretctl’e karşı — en yakın felsefi komşu: o da yerel öncelikli, açık kaynaklı, tek ikili dosyalı, HMAC zincirli bir denetim günlüğü ve düz metni ajanlardan uzak tutan bir MCP entegrasyonu ile. Farklar depolama ve ergonomide — secretctl şifreli bir SQLite dosyası saklar (AES‑256‑GCM + Argon2id, git ile diff’lenemez) ve bir masaüstü uygulaması sunar; concealer, birinci sınıf tiplenmiş secret’lar, dört boyutlu kapsamlama, yerleşik bir web SPA + TUI ve ajan başına toplu sızdırma karşıtı kotalarla git dostu bir SOPS/age YAML kasası saklar. Kendi kendine yeten bir ikili dosya + yerel GUI için secretctl’i seçin; tarayıcıdan da sürebileceğiniz git ile sürümlenebilir, tiplenmiş, kapsamlanmış bir kasa için concealer’ı seçin.
Doğru aracı seçmek
| İhtiyacınız varsa… | Şuna yönelin |
|---|---|
| Sunucusuz, git’te sürümlenmiş kişisel/tek geliştiricili bir kasa | concealer |
| Yerel AI ajanları / MCP istemcileri için güvenli secret erişimi | concealer |
| Ekip paylaşımı, SSO, mobil otomatik doldurma | 1Password / Bitwarden |
| Dinamik DB kimlik bilgileri, kiralar, hizmet olarak şifreleme | HashiCorp Vault |
| CI/CD’ye senkronize edilen yönetilen çoklu ortam secret’ları | Doppler / Infisical |
| Bir repodaki bir yapılandırma dosyasını sadece şifrelemek | concealer |
| Tek bir sağlayıcıda bulut yerlisi uygulama secret’ları | AWS/Azure/GCP Secret Manager |
Kaynaklar
- Infisical — Best Secrets Management Tools 2026
- Bytebase — Best Secrets Manager for Database Credentials 2026: Vault vs Infisical vs Doppler
- guptadeepak.com — Top Secrets Management Tools Compared
- Bitwarden — Pricing 2026 vs 1Password & LastPass
- ProPicked — Best Password Managers 2026
- LibHunt — age vs gopass
- Secret Management with SOPS and age (gist)