vault-secretslisted
Install: claude install-skill lbachelotcapitalb/leo-bachelot-ia-skills
# vault-secrets — sortir les secrets des .env, sans jamais les coller
## Le problème qu'on règle
Un fichier `.env` en clair sur disque est le point faible classique : versionné par accident,
copié dans un backup, lisible par tout process tournant sous la session. L'alternative moderne est
un **coffre requêtable** : un gestionnaire avec un CLI qui lit/écrit les secrets, qu'on interroge
**au moment de l'exécution**. L'app ne lit plus un `.env` ; elle reçoit ses secrets injectés depuis
le coffre, juste pour la durée de la commande.
Ce skill fait trois choses :
1. **Choisir** un gestionnaire adapté (et le citer honnêtement).
2. **Configurer** son CLI (installation + authentification).
3. **Utiliser** le coffre à la place des `.env` — déposer un secret, puis le lire/injecter à l'exécution.
Tout passe par **un seul script** : [`scripts/vault.sh`](scripts/vault.sh), une façade au-dessus des
providers. La saisie d'un secret se fait dans une **fenêtre native à champ masqué** (réutilise le
skill compagnon [[autocli-password]] s'il est installé) — l'utilisateur ne colle jamais sa valeur
dans le chat.
## 1. Choisir un gestionnaire (citer, ne pas imposer)
Ne recommande un coffre « requêtable » que s'il a un **CLI de lecture** scriptable. Repères :
| Gestionnaire | CLI | Lecture | Écriture | `.env` natif | Notes |
|---|---|---|---|---|---|
| **1Password** | `op` | ✅ | ✅ | ✅ `op run` / `op inject` (refs `op://`) | Le plus fluide pour remplacer .env. Payant. |
| **Bitwarden / Vaultwar