Gestión de secretos

Fuente de verdad centralizada para credenciales de la infraestructura personal de Esteban. Herramienta actual: Infisical, self-hosted en vm-main — reemplaza a Doppler (SaaS), dado de baja el 2026-08-05. Antes de Doppler, la fuente era Bitwarden Secrets Manager (bws) — ver historial abajo. Esta página documenta la práctica (“¿dónde vive esto, cómo lo leo?”); Infisical documenta el despliegue del contenedor en sí.

Estructura actual (Infisical)

  • Organización única, proyecto (workspace) Estebanalcocer.cloud (id 2aefdbd1-389c-4fd0-bdb8-a5621af8aac1, slug estebanalcocer-cloud-kj-ns), descripción “De uso general para agentes de IA”.
  • Ambiente prod es el único en uso — el proyecto trae dev/staging/prod por default, pero esta infraestructura personal no separa entornos, igual que con Doppler antes (una sola config dev para todo).
  • Acceso programático vía Identity (claude-esteban, auth por token), no login interactivo — el token es un JWT largo (identityAccessToken, ttl 30 días). Esteban lo entrega directo en la conversación cuando hace falta; no vive hardcodeado en esta wiki ni en ningún repo. Excepción puntual: en ctunlinux queda una copia cacheada en ~/.config/infisical/.env (2026-08-07, fuera de cualquier proyecto específico a propósito) para que sesiones futuras en ese host no tengan que pedirlo de nuevo — dado el ttl de 30 días, va a expirar y hay que reemplazarlo.

Cómo leer un secreto (API)

Sin CLI instalado — vía API REST directo, apuntando a la instancia local si se corre desde vm-main (más rápido, no depende del túnel) o a https://secrets.estebanalcocer.cloud desde cualquier otro host:

curl -s "http://127.0.0.1:8082/api/v3/secrets/raw/<NOMBRE_SECRETO>?workspaceId=2aefdbd1-389c-4fd0-bdb8-a5621af8aac1&environment=prod&secretPath=/" \
  -H "Authorization: Bearer $INFISICAL_TOKEN" | jq -r '.secret.secretValue'

Para crear o actualizar un secreto, mismo endpoint (/api/v3/secrets/raw/<key>) en POST, con workspaceId/environment/secretPath/secretValue en el body JSON.

Convención de nombres

Se mantiene la convención heredada de la migración bws → Doppler: UPPER_SNAKE_CASE. Cualquier secreto nuevo sigue esa forma.

Inventario (20 secretos — 15 migrados desde Doppler el 2026-08-05, 5 agregados después)

IDRIVE_PASSWORD, GITHUB_WIKI_PERSONAL_TOKEN (fine-grained PAT — nace scopeado solo a wiki-personal; el 2026-08-10 se le amplió el alcance para cubrir también claude-skills — Contents y Administration, ambos read+write — en vez de crear un token nuevo, ver claude-skills § ctunlinux. El nombre no se cambió — quedó pendiente, no es un reflejo exacto de su alcance actual), SAMBA_VM_PLAYGROUND, CLAUDE_CODE_APPS_AND_POLICIES_DNS_ZONES (alcance ampliado el 2026-08-16 a las 3 zonas de la cuenta — antes solo estebanalcocer.cloud, ahora también ehas.uk/ehas.lat — para poder administrar DNS del dominio espejo de Beszel/Glances/Infisical, ver Túneles de Cloudflare), BESZEL_DASHBOARD_PASSWORD, BESZEL_AGENT_TOKEN_VM_PLAYGROUND, BESZEL_AGENT_TOKEN_VM_PERSONAL, BESZEL_AGENT_TOKEN_VM_MAIN, BESZEL_AGENT_TOKEN_VM_BACKUP, BESZEL_AGENT_TOKEN_POP_OS, BESZEL_AGENT_TOKEN_ERI_SR250, BESZEL_AGENT_TOKEN_VM_CONTPAQ, BESZEL_AGENT_TOKEN_VM_RDS, BESZEL_AGENT_TOKEN_VM_MPRO, BESZEL_AGENT_TOKEN_VM_TEST, BESZEL_AGENT_TOKEN_CTUNLINUX (agregado 2026-08-09, ver Beszel § vía por API), BESZEL_AGENT_TOKEN_SVR_DEV (agregado 2026-08-16, sistema instalado pero sin conectar — bloqueado por ESET, ver Beszel § svr-dev), DBHUB_AUTH_TOKEN (agregado 2026-08-15, bearer token del endpoint MCP de DBHub — la fuente que efectivamente usa el contenedor sigue siendo el .env local del stack, esto es solo el respaldo/registro), CONKAFECITO_UPTIME_KUMA_ADMIN_USER / CONKAFECITO_UPTIME_KUMA_ADMIN_PASSWORD (agregados 2026-08-16, login del panel propio de Uptime Kuma en conkafecito-observability — el backend de ese stack no los usa, lee la status page pública sin auth).

Doppler: dado de baja (2026-08-05)

Los 15 secretos del proyecto Doppler estebanalcocer--cloud (config dev) se migraron a Infisical vía API (POST /api/v3/secrets/raw/<key> por cada uno), leyendo el dump de doppler secrets --json con un service token de un solo uso que Esteban compartió específicamente para la migración. El CLI de Doppler se instaló temporalmente en vm-main (~/.local/bin, mismo método que ya estaba documentado aquí) solo para este paso y se desinstaló al terminar, junto con su directorio de config (~/.doppler, sin credenciales guardadas — se usó --token inline, nunca doppler login). Doppler ya no se usa para esta infraestructura, ni el CLI ni la cuenta SaaS.

Bitwarden Secrets Manager (bws): dado de baja

Los 10 secretos originales del proyecto Estebanalcocer.cloud project en Bitwarden Secrets Manager se migraron primero a Doppler y de ahí a Infisical — cualquier referencia a “Bitwarden Secrets Manager” o bws en páginas más antiguas de esta wiki queda obsoleta; el secreto correspondiente vive ahora en Infisical con el mismo nombre de la tabla de arriba.

No confundir con bw (Bitwarden CLI del password manager / Vaultwarden), que sigue activo y no tiene relación con esto — ver Herramientas CLI de escritorio.

Véase también