Secrets-Management: Warum Teams auf .env-Dateien verzichten sollten

X-PostJake HulbergAnleitung

Jake Hulberg argumentiert in einem Erklärvideo, dass Entwicklungsteams keine .env-Dateien teilen oder überhaupt verwenden sollten. Stattdessen empfiehlt er Runtime-Injection über einen zentralen Secret-Manager wie Infisical.

Das Wichtigste

  1. .env-Dateien sollten laut Hulberg nicht im Team geteilt werden, da Runtime-Injection mit zentralem Secrets-Management das Problem der unkontrollierten Verbreitung von Zugangsdaten (Secrets Sprawl) löst.
  2. Entwickler starten lokale Prozesse über ein CLI-Tool (z. B. infisical run -- npm run dev), das Variablen zur Laufzeit direkt bereitstellt.
  3. Zentrale Secret-Manager erleichtern die Schlüsselrotation und Zugriffskontrolle, da Werte an einer einzigen Stelle gepflegt werden.
  4. Für lokale Anpassungen bietet Infisical persönliche Overrides, wodurch Entwickler individuelle Werte ohne lokale .env-Datei nutzen können.
  5. Gegen den Abfluss von Zugangsdaten durch KI-Agenten erwähnt Hulberg eine Lösung namens Agent Vault, bei der Agenten Dummy-Schlüssel erhalten.

Warum das relevant ist

Das manuelle Weitergeben und lokale Speichern von Zugangsdaten in unverschlüsselten .env-Dateien birgt erhebliche Sicherheitsrisiken bei der Schlüsselrotation und Rechteregelung. Die Bereitstellung von Umgebungsvariablen direkt zur Laufzeit minimiert Secrets Sprawl und hält Konfigurationen über das gesamte Team hinweg synchron.

Einordnung

Hulbergs Ansatz verlagert das Konfigurationsmanagement weg von statischen Textdateien auf Entwickler-Laptops hin zu zentral administrierten Systemen. Der Wechsel erfordert allerdings Anpassungen in bestehenden Entwickler-Workflows und den Einsatz entsprechender CLI-Tools im täglichen Ablauf.

Original-Post

Jake Hulberg

@JakeHulberg · 14. September 2026

"How do you share .env files as a team?" I see this question all too often. The answer is "You don't". And you actually don't need a .env file at all! In this video I break down what environment variables are, what the environment really is, and how runtime injection with t.co/aaF5CH8dHS

189 Likes11 Antworten433 Lesezeichen133.903 Aufrufe

Auf X ansehen
Weitere Posts im Thread (9)
  1. Docs for the infisical CLI, used in this explainer! t.co/OyZpThpFAX
  2. @wiesson 🤣
  3. @battlecitymmo Yep this happens. Runtime injection more solves for secrets sprawl and issues downstream of that (rotation, access control, etc.) - we have a solution for credential exfiltration that you're describing called Agent Vault. Under this paradigm, the agent is given a fake key, and we
  4. @VihaanJagiasi Docs above. npx skills add infisical/ai-skills for the above. Happy learning!
  5. @itsalwaysthedns Two things: 1. Italwaysdns is an awesome handle 🤣 2. With a secret manager, you can update the value in one place and every dev only has to run “Infisical run — npm run dev” instead of their run command. They don’t have to manage a .env file at all :) as shown in the video,
  6. @itsalwaysthedns Yesss in Infisical we have something called “personal overrides” that do just this! You can override values just for yourself. Super useful (and still no env file hehe)
  7. @itsalwaysthedns SG, let me know if there's anything we can do better! And happy to help out wherever needed
  8. @tiisetsomjlf Thank youuu!
  9. @JimmyBoonen Hahaha thanks so much! Glad you found it useful
Ausgewählte Antworten (5)
  • @itsalwaysthedns @JakeHulberg Yeah but then you get to manage secrets at your secrets manager and the .env because adding a line in .env in development is faster. And then none’s gonna care about the secret manager’s hassle anymore
  • @JimmyBoonen @JakeHulberg That was so insanely well explained, holy fuck. Even though I had a good understanding of it, the way you articulated it all and then supported it with video is top tier.
  • @battlecitymmo @JakeHulberg Am wondering if AI will just read the runtime injection at some point and leak the credentials.
  • @itsalwaysthedns @JakeHulberg For local development we could add an env file either way to add/override anything that the secrets manager added I can see how it helps
  • @itsalwaysthedns @JakeHulberg That’s really cool. I’ll give infisical another shot I self hosted it quite some time ago for my k8s cluster but then i moved to gitops secrets management cus it was simpler and kept everything in my argo repository

Links und Tools aus diesem Beitrag

Zusammenfassung von KI erstellt (Gemini 3.8 Flash, 27. September 2026). Sie kann Fehler enthalten – maßgeblich ist die Originalquelle.

Inhaltlich ähnlich, ermittelt über die KI-Suche.

  • Link:infisical.com

    Infisical: Open-Source-Sicherheitsinfrastruktur für Entwickler und KI-Agenten

    Infisical bietet eine Open-Source-Plattform (MIT-Lizenz) für Secret Management, Zertifikatsverwaltung und Privileged Access Management. Neben der Absicherung klassischer CI/CD- und Kubernetes-Workloads richtet sich das Tool speziell an KI-Agenten: Über Proxys und MCP-Server erhalten LLMs Zugriff auf externe Schnittstellen und Datenbanken, ohne dass Secrets im Kontext landen oder durch Prompt Injections abgegriffen werden können.

    KI & AI· Tool

  • X-Post:Elia

    Erfahrungsbericht: Warum Cloudflare als All-in-One-Plattform überzeugt

    Entwickler Elia schildert seine Erfahrungen mit Cloudflare für eigene Webprojekte sowie im Unternehmensalltag. Nach Stationen mit klassischem On-Prem-Hosting und Plattformen wie Vercel lobt er vor allem Cloudflare Workers, R2, D1 und die integrierten Sicherheitslösungen.

    148Lesezeichen31.235Aufrufe

    Webentwicklung· Meinung

  • X-Post:Mia

    NVIDIA Sync: Lokaler Netzwerkzugriff und Setup für DGX Spark

    Ein Leitfaden von NVIDIA demonstriert, wie die Desktop-App NVIDIA Sync die Verbindung zwischen Arbeitsrechnern und DGX-Spark-Systemen über das lokale Netzwerk vereinfacht und manuelle Terminalbefehle überflüssig macht.

    160Lesezeichen9048Aufrufe

    KI & AI· Anleitung

  • Video

    Video:Greg Isenberg

    KI-Agenten im Team managen: Ryan Carsons Workflow für Cloud-Entwicklung

    Ryan Carson, Gründer von Untangle und früherer Treehouse-CEO, beschreibt im Gespräch mit Greg Isenberg, wie Wissensarbeiter zu Managern paralleler KI-Agenten werden. Er erklärt, warum die Entwicklung in Cloud-VMs lokale Umgebungen ablöst, wie er 22 bis 40 Pull Requests pro Tag abwickelt und welche Sicherheitsvorkehrungen sowie Überwachungs-Automatisierungen für den Produktionsbetrieb nötig sind.

    KI & AI· Vortrag

  • X-Post:AYi

    8 Regeln für AGENTS.md: Token sparen und Overengineering durch KI stoppen

    Basierend auf Erfahrungen mit rund 60 Milliarden verarbeiteten Tokens hat Marcos Hernanz aus dem Next.js-Team bei Vercel acht Leitregeln für AGENTS.md formuliert. Die Konfiguration zwingt Programmier-Agenten dazu, einfachen und pragmatischen Code zu schreiben, anstatt überflüssige Abstraktionen und Abhängigkeiten zu erzeugen.

    4974Lesezeichen403.309Aufrufe

    KI & AI· Sammlung

Lassen Sie uns über Ihr Projekt sprechen

Standorte

  • Mattersburg
    Johann Nepomuk Bergerstraße 7/2/14
    7210 Mattersburg, Austria
  • Wien
    Ungargasse 64-66/3/404
    1030 Wien, Austria

Dieser Inhalt wurde teilweise mithilfe von KI erstellt.