Kubernetes Secrets sind nur base64-kodiert — kein echter Schutz. Wir vergleichen fünf Tools, die K8s-nativ integrieren und für Teams unter 100€/Monat realistisch sind: Infisical, Doppler, Vault OSS, AWS Secrets Manager und Azure Key Vault.
Open Source, self-hostbar, nativer K8s Operator, Free-Tier bis 5 Identities und Pro für 18€/Identity — beste Kombination aus Budget, Features und DX.
Geschlossen, aber polierteste DX für Local+CI+K8s. Free für 3 User, Team 21€/User — für 4 User bei 84€/Monat im Budget.
Dynamische Secrets, Audit-Logs, breites Ökosystem — OSS gratis, aber hoher Ops-Aufwand. Nur für Teams mit eigener Infrastruktur-Kapazität.
Kubernetes Secrets sind nicht verschlüsselt — sie sind lediglich base64-kodiert. Wer kubectl get secret ausführen darf, sieht den Klartext. Das ist kein Geheimnis, sondern ein bekanntes Sicherheitsrisiko, das jeder K8s-Administrator ernst nehmen sollte.4
Für Teams, die in Kubernetes produktiv arbeiten, ist ein dediziertes Secrets-Management-Tool daher keine Option, sondern eine Notwendigkeit. Die Frage ist nur: Welches Tool passt zum Team, zum Cloud-Stack und — vor allem — zum Budget? Wir haben fünf Optionen verglichen, die alle für unter 100€/Monat realistisch einsetzbar sind, sofern man die Preismodelle richtig versteht.
Infisical ist unsere Top-Empfehlung, weil es die beste Kombination aus Budget, Features und Developer Experience bietet. Es ist Open Source, lässt sich auf allen Tiers self-hosten und bringt einen nativen Kubernetes Operator mit.1
Preisstruktur: Der Free-Tier umfasst bis zu 5 Identities und bietet vollen Zugriff auf K8s Operator, CLI und SDKs — kostenlos. Der Pro-Tier kostet 18€ pro Identity/Monat und fügt RBAC, Secret Rotation, SAML SSO und 90-tägige Audit-Logs hinzu.1 Für ein kleines Team von 3–4 Entwicklern landet man bei 54–72€/Monat — klar unter 100€.
Warum es gewinnt: Im Gegensatz zu Vault ist Infisical in Minuten deployt. Im Gegensatz zu Doppler ist es Open Source und self-hostbar. Im Gegensatz zu AWS oder Azure gibt es keinen Lock-in. Die Developer Experience — von lokaler Entwicklung über CI bis K8s — ist durchdacht.4
> Hinweis: Wir verwenden Affiliate-Links. Wenn Sie über unsere Empfehlungen registrieren, erhalten wir eventuell eine Provision — für Sie ändert das am Preis nichts.
Doppler ist ein geschlossenes SaaS-Produkt, aber es bietet die beste Developer Experience für Teams, die Secrets über Local, CI und Kubernetes hinweg vereinheitlichen wollen.4
Preisstruktur: Der Developer-Tier ist kostenlos für 3 User, jeder zusätzliche User kostet 8€/Monat. Der Team-Tier kostet 21€/User/Monat und umfasst SAML SSO, RBAC, automatische Secret Rotation, 90-tägige Logs und den K8s Operator.2 Mit 4 Usern im Team-Tier landet man bei 84€/Monat — noch im Budget.
Trade-off: Doppler ist nicht Open Source und nicht self-hostbar (außer Enterprise On-Prem). Wer Vendor-Lock-in vermeiden will, sollte Infisical bevorzugen. Wer aber maximale DX will und mit SaaS einverstanden ist, bekommt mit Doppler ein poliertes Produkt.
Vault ist der Branchenstandard für Secrets Management. Die Open-Source-Version ist kostenlos und bietet dynamische Secrets, detaillierte Audit-Logs und ein breites Ökosystem an Integrationen.4
Preisstruktur: Die OSS ist gratis. Aber Vorsicht vor den versteckten Kosten: Der Betriebsaufwand ist hoch. Wer Vault produktiv betreibt, braucht dedizierte Platform-Engineering-Ressourcen für Hochverfügbarkeit, Backup, Upgrades und Policies. Die managed Variante HCP Vault Dedicated kostet etwa 2.250€/Monat für kleine Produktionssetups — weit jenseits unseres Budgets.5
Für wen: Teams mit eigener Platform-Engineering-Kapazität, die Enterprise-Grade Security ohne Lizenzkosten brauchen und den Ops-Aufwand tragen können. Für kleine Teams ohne dedizierte Infrastruktur-Verantwortliche ist Vault OSS eher ein Risiko als ein Vorteil.
AWS Secrets Manager ist die naheliegende Wahl für Teams, die ohnehin auf EKS und im AWS-Ökosystem unterwegs sind. Die Integration in Kubernetes erfolgt typischerweise über den External Secrets Operator (ESO).4
Preisstruktur: 0,40€ pro Secret pro Monat plus 0,05€ pro 10.000 API-Aufrufe.3 Ein Beispiel: 15 Secrets mit moderater API-Nutzung kosten etwa 6€/Monat.3 Für Teams mit unter 50 Secrets ist das realistisch unter 25€/Monat.
Warnung zu Hidden Costs: Bei Skalierung steigen die API-Kosten. Jeder Pod, der Secrets abruft, erzeugt API-Calls. Bei hohem Traffic oder vielen Secrets kann die Rechnung schnell über 100€ klettern. Zudem besteht vollständiger AWS-Lock-in. Die native RDS-Rotation ist jedoch ein Pluspunkt für Teams, die AWS-Datenbanken nutzen.
Azure Key Vault nutzt ein Per-Operation-Preismodell, das für kleine Teams sub-Dollar-Kosten pro Monat ermöglichen kann.5 Die Integration in Kubernetes erfolgt über den External Secrets Operator, der Secrets, Keys und Zertifikate aus Key Vault synchronisieren und als Kubernetes Secrets bereitstellen kann.6
Für wen: AKS-native Teams, die ohnehin im Azure-Ökosystem arbeiten und nur wenige Secrets verwalten. Der Nachteil: Azure Key Vault bietet keine native Secret Rotation — das muss separat gelöst werden. Für Azure-native Setups unter 100€/Monat ist es jedoch eine solide, kostengünstige Wahl.
| Tool | Preismodell | K8s-Integration | Self-Host | Dynamische Secrets |
|---|---|---|---|---|
| Infisical | Free bis 5 Identities, Pro 18€/Identity | Nativer Operator | Ja | Ja (Pro) |
| Doppler | Free 3 User, Team 21€/User | Nativer Operator | Nein | Ja (Team) |
| Vault OSS | Gratis (OSS), HCP ~2.250€/Mo | Helm/Operator | Ja | Ja |
| AWS Secrets Manager | 0,40€/Secret + API | Via ESO | Nein | Ja (RDS) |
| Azure Key Vault | Per-Operation, sub-Dollar | Via ESO | Nein | Nein |
1–5 Entwickler, Cloud-agnostisch: Infisical Free-Tier. Keine Kosten, voller Feature-Umfang, self-hostbar. Wenn Sie RBAC und Rotation brauchen, upgraden Sie auf Pro — bei 3 Identities sind das 54€/Monat.1
3–4 Entwickler, SaaS-präferiert: Doppler Team. 84€/Monat für 4 User, beste DX, kein Ops-Aufwand.2
Platform-Engineering-Team, Enterprise-Anspruch: Vault OSS. Gratis, aber planen Sie mindestens eine halbe FTE für den Betrieb ein. Die TCO ist höher als bei jedem anderen Tool in dieser Liste.5
EKS-Team, wenige Secrets (<50): AWS Secrets Manager. Realistisch unter 25€/Monat, aber beobachten Sie die API-Kosten.3
AKS-Team, Azure-native Stack: Azure Key Vault. Günstig per Operation, aber planen Sie eine Rotation-Lösung ein.6
Für die meisten Kubernetes-Teams unter 100€/Monat ist Infisical die klare Empfehlung: Open Source, self-hostbar, nativer K8s Operator und ein Free-Tier, der für kleine Teams ausreicht. Wer SaaS bevorzugt und maximale DX will, greift zu Doppler. Wer Platform-Engineering-Ressourcen hat und Enterprise-Grade Security ohne Lizenzkosten braucht, findet in Vault OSS den Gold-Standard — mit entsprechendem Betriebsaufwand. Cloud-native Teams auf EKS bzw. AKS kommen mit AWS Secrets Manager bzw. Azure Key Vault günstig weg, solange die Secret-Anzahl klein bleibt.
Die Dinge, die es wirklich wert sind, gekauft zu werden — auch beim Secrets Management.
| Pick | Preis | Preismodell | K8s-Integration | Self-Host | |
|---|---|---|---|---|---|
Infisical ▶ Pick | — | Free bis 5 Identities, Pro 18€/Identity | Nativer Operator | Ja (alle Tiers) | Preis prüfen ↗ |
Doppler beste developer experience als saas | — | Free 3 User, Team 21€/User | Nativer Operator | Nein (SaaS) | Preis prüfen ↗ |
Vault gold-standard für platform-engineering-teams | — | OSS gratis, HCP ~2.250€/Mo | Helm/Operator | Ja (OSS) | Preis prüfen ↗ |
AWS Secrets Manager pragmatisch für eks mit wenigen secrets | — | 0,40€/Secret + API-Kosten | Via ESO | Nein (AWS) | Preis prüfen ↗ |
Azure Key Vault günstig für kleine aks-teams | — | Per-Operation, sub-Dollar | Via ESO | Nein (Azure) | Preis prüfen ↗ |
Willst du eine Anschlussfrage, die der Artikel nicht beantwortet hat? Frag die Engine — sie kennt den Kontext des Artikels.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.