Password, API key e token finiscono nei file .env? Ecco 4 strumenti per gestire i segreti in modo sicuro senza spendere una fortuna. Confronto tra Infisical, Doppler, HashiCorp Vault e AWS Secrets Manager.
Piano gratuito generoso (3 utenti), Pro a 18$/utente, CLI eccellente e integrazioni con GitHub Actions, Vercel e Railway. Il punto dolce tra potenza e semplicità.
Piano gratuito con 5 utenti e 100 segreti, Premium a 8$/utente/mese. Integrazione nativa con il workflow di sviluppo, versionamento automatico.
Community Edition gratuita e illimitata. Supporta segreti dinamici, encryption-as-a-service, database rotation. Richiede server e manutenzione.
Ogni startup accumula decine di API key, password di database, token OAuth e certificati. La tentazione di infilarli in un file .env e spingere su GitHub è fortissima — e pericolosissima. Un singolo commit sbagliato può esporre l'intera infrastruttura.
La gestione dei segreti (secrets management) non è più un lusso da enterprise: oggi esistono strumenti accessibili anche per team di 2-5 persone, con piani gratuiti o comunque sotto i 50$/mese. Abbiamo testato le quattro opzioni più promettenti per startup. Ecco le cose effettivamente degne di nota.
Verdetto: Scelta №1 per startup che vogliono una soluzione open-source pronta all'uso.
Infisical è un progetto open-source in rapida crescita che combina la semplicità di uno strumento SaaS con la flessibilità del self-hosting. Il piano gratuito include 3 membri del team e sincronizzazione illimitata con CI/CD — più che sufficiente per i primi mesi di vita di una startup.1
Quando il team cresce, il piano Pro costa 18$/utente/mese: per un team di 3 persone siamo a 54$, appena sopra la soglia, ma con il piano gratuito si arriva lontano.1 La CLI è eccellente, si integra con GitHub, Vercel, Railway e decine di altri servizi.
Perché sceglierlo: Se ami l'open-source ma non vuoi gestire tu l'infrastruttura, Infisical è il punto dolce tra potenza e semplicità.
Verdetto: Perfetto per team che vivono nel workflow Git.
Doppler è nato per risolvere il problema dei .env sparsi tra sviluppatori, ambienti e CI. Il suo punto di forza è l'integrazione nativa con il workflow di sviluppo: ogni modifica a un segreto viene tracciata, versionata e sincronizzata automaticamente su tutti gli ambienti.2
Il piano gratuito offre 5 utenti e 100 segreti — ideale per un piccolo team. Il piano Premium parte da 8$/utente/mese, che per 3 persone fa 24$/mese: ampiamente sotto budget.2 La CLI è veloce, la dashboard è pulita e il supporto per framework come Next.js, Django e Laravel è immediato.
Perché sceglierlo: Se il tuo team è già abituato a Git e vuole la stessa esperienza per i segreti, Doppler è la scelta più naturale.
Verdetto: Il più potente, ma richiede competenze DevOps.
HashiCorp Vault è lo standard de facto per la gestione dei segreti a livello enterprise. La Community Edition è open-source, gratuita e incredibilmente capace: supporta segreti statici e dinamici, encryption-as-a-service, database rotation e molto altro.3
Il costo? Zero. Il prezzo da pagare è la complessità operativa: Vault richiede un server, configurazione, backup e manutenzione. Per una startup con un DevOps in team, è la soluzione più scalabile e robusta possibile.3
Perché sceglierlo: Hai un DevOps in team? Vault ti dà potenza enterprise a costo zero. Non hai un DevOps? Meglio orientarsi su Infisical o Doppler.
Verdetto: Economico se hai pochi segreti, ma attento ai costi nascosti.
Se la tua startup è già su AWS, Secrets Manager è la scelta più semplice: nessun nuovo strumento da imparare, integrazione nativa con Lambda, ECS, RDS e CloudFormation.4
Il prezzo è di 0,40$/mese per segreto, con 30 giorni di rotazione automatica inclusi.4 Per 10 segreti parliamo di 4$/mese — irrisorio. Ma attenzione: ogni chiamata API costa, e per carichi di lavoro intensi il conto può salire. Inoltre, non ha un vero piano gratuito: paghi subito.
Perché sceglierlo: Sei già su AWS e hai pochi segreti (meno di 20-30). Per volumi maggiori, valuta le alternative.
| Caratteristica | Infisical | Doppler | HashiCorp Vault (CE) | AWS Secrets Manager |
|---|---|---|---|---|
| Piano gratuito | Sì, 3 utenti | Sì, 5 utenti, 100 segreti | Sì, illimitato | No |
| Costo piano a pagamento | 18$/utente/mese | 8$/utente/mese | Gratuito (self-hosted) | 0,40$/segreto/mese |
| Setup | Medio (CLI + dashboard) | Facile (Git-like) | Complesso (server + config) | Facile (se già su AWS) |
| Scalabilità | Alta | Media | Altissima | Alta |
| Self-hosting | Sì | No | Sì | No |
Team solo sviluppatori (no DevOps): vai su Doppler o Infisical. Entrambi offrono un'esperienza SaaS che non richiede gestione server. Doppler vince per semplicità immediata, Infisical per flessibilità open-source.
Team con DevOps: HashiCorp Vault è la scelta regina. Gratuito, potentissimo, e ti dà il controllo totale. Se invece siete già su AWS, AWS Secrets Manager è la via più rapida.
Startup early-stage (1-3 persone): inizia con il piano gratuito di Infisical o Doppler. Non paghi nulla finché non superi i primi 3-5 utenti.
Startup in crescita (4-10 persone): Doppler Premium (8$/utente) è il più economico tra i SaaS. Infisical Pro (18$/utente) conviene se vuoi la possibilità di passare al self-hosting in futuro.
Disclosure: Recomate guadagna una commissione sugli acquisti effettuati tramite i link in questa pagina. Questo non influenza le nostre valutazioni — testiamo ogni strumento come faremmo per noi stessi.
| Scelta | Prezzo | Piano gratuito | Costo a pagamento | Setup | |
|---|---|---|---|---|---|
Infisical ▶ Scelta | — | 3 utenti | 18$/utente/mese | Medio (CLI + dashboard) | Vedi il prezzo ↗ |
Doppler perfetto per team git-centrici. | — | 5 utenti, 100 segreti | 8$/utente/mese | Facile (Git-like) | Vedi il prezzo ↗ |
Vault il più potente, gratis, ma richiede devops. | — | Illimitato (self-hosted) | Gratuito | Complesso (server + config) | Vedi il prezzo ↗ |
AWS Secrets Manager economico per pochi segreti su aws. | — | No | 0,40$/segreto/mese | Facile (se già su AWS) | Vedi il prezzo ↗ |
Vuoi un approfondimento che l'articolo non ha trattato? Chiedi al motore — porta con sé il contesto dell'articolo.
Each contender was provisioned on a clean cloud box and driven through its real workflow — the agent ran the official setup where one existed, then exercised the core features the way a new user would across a week of trials before scoring.