Хранилище на команду, не на человека
Секреты проекта живут в общем хранилище, а не в личных паролях отдельных разработчиков. Участник ушёл из команды — отозвали доступ, ключ хранилища перевыпускается для оставшихся автоматически. На Free сейф можно расшарить с одним получателем; для команды от двух человек — тариф Pro.
REST API для автоматизации Pro
API-ключи со scope read/write для интеграций и скриптов — например синхронизировать список секретов проекта с внутренней CI-панелью. API отдаёт только метаданные (какие записи есть, когда менялись), не расшифрованное содержимое — сервер физически не может его отдать, у API-ключа нет ключа шифрования хранилища. Подробности — в документации API.
Ссылка вместо пароля в Slack/Telegram
Нужно передать временный пароль от staging-окружения фрилансеру или подрядчику без регистрации в Сэйфком — отправьте гостевую ссылку с ограничением по числу просмотров или сроком действия. Открыл один раз — ссылка сгорает.
Журнал действий по хранилищу
Кто и когда добавил, изменил или удалил секрет, кому расшарил хранилище — на случай инцидента видно, что произошло, без гадания по памяти.