OSS探訪

.envの値を暗号化してGit管理し、実行時に復号して環境変数へ注入する

スコアの見方

OSS規模スコアはStars・Watchers・Forks・Contributorsを対数圧縮して重み付けした現在の規模指標(上限なし)です。発掘スコアは現在のOSS規模スコアから発掘時点のOSS規模スコアを引いた値、更新ペースは直近30日Commit数、成長モメンタムは直近の観測期間におけるOSS規模スコア差、OSS健全度は取得できた更新状況・Community Health・Releaseの0〜100評価です。

Stars
5,821
主要言語
JavaScript
ライセンス
BSD-3-Clause
リポジトリ最終更新
2026/09/29
ページ内ナビ

概要

dotenvxは、.envの読み込みに加えてsecretの暗号化・実行時注入・保護を扱うCLI/libraryです。暗号化した.envをcodeと一緒に管理し、private keyを別に保持してdotenvx run -- ...実行時に復号できます。複数環境やOS secret store、password manager等のkey custodyにも対応します。

特徴と向いている用途

公式資料に基づく紹介・実機未検証 · 内容確認日:

主な特徴

暗号化した.envをrepositoryで共有する

dotenvx encryptで.env内の値をciphertextへ変換し、暗号化済みfileをGitで共有できます。復号に必要なprivate keyは暗号化fileとは分離して管理します。

出典:[2]

任意のcommand実行時に環境変数を注入する

dotenvx run -- <command>で対象.envを読み込み、必要に応じて復号した環境変数をchild processへ注入できます。Node.js以外のcommandにも利用できます。

出典:[2]

向いている用途

複数環境の.envとsecret配布を同じworkflowで扱いたい場合に向く

local・CI・deployment環境で環境変数の読み込み方法を揃えつつ、plaintext secretをrepositoryへ置かずにteam内で設定fileを共有したいprojectに向きます。

出典:[2]

導入前の確認

private keyを暗号化済み.envと同じrepositoryへ置かない

暗号化した.envはprivate keyがなければ復号できる設計ではありませんが、private keyまで同じrepositoryへcommitすると分離の意味が失われます。key custodyはOS secret store、password manager等を含めて別経路で管理します。

出典:[2][4]

2.32系のCLI renameをupgrade時に確認する

v2.32.0ではEnvfileがEnvspecへ改称され、dotenvx initは削除されてdotenvx specへ変更されました。v2.32.2へ上げる既存scriptやdocumentでは旧command名が残っていないか確認します。

出典:[4][5]

参考にした公式資料

  1. [1]dotenvx repository(2026-09-30)
  2. [2]dotenvx v2.32.2 README(2026-09-30)
  3. [3]dotenvx v2.32.2 package metadata(2026-09-30)
  4. [4]dotenvx v2.32.2 changelog(2026-09-30)
  5. [5]dotenvx v2.32.2 release(2026-09-30)
  6. [6]dotenvx BSD-3-Clause license(2026-09-30)
編集部からの補足

暗号化済み.envをcodeと一緒に扱えるため、環境ごとの設定配布を単純化できます。ただし安全性はprivate keyを別経路で保持する前提なので、暗号化fileとkeyを同じrepositoryへ置かない運用が重要です。

3ステップで試す

  1. 1

    dotenvx 2.32.2を追加

    projectへstable版を固定して追加します。

    npm install @dotenvx/dotenvx@2.32.2 --save
  2. 2

    .envを暗号化

    plaintextの値をciphertextへ変換します。復号用private keyは暗号化済み.envと同じrepositoryへcommitしません。

    npx dotenvx encrypt
  3. 3

    環境変数を注入してcommand実行

    実行時に.envを読み込み、必要なsecretを復号してchild processへ注入します。

    npx dotenvx run -- node index.js
公式READMEで確認

成長

成長の推移 · 直近30日

5,821 Stars

推移データを蓄積中です。

Built with

カテゴリとタグ

カテゴリ

GitHubデータ

GitHubのデータGitHubの詳細データを見る

GitHub Topics

  • cli
  • configuration-file
  • curl
  • dotenv
  • dotenvx
  • end-to-end-encryption
  • env
  • environment-variables
  • homebrew
  • secret-management
  • secret-manager
  • secrets
Stars
5,821
Forks
156
Watchers
12
Open Issues
6
所有者種別
Organization
主要言語
JavaScript
ライセンス
BSD-3-Clause
リポジトリ最終更新
2026/09/29

このOSSの使い方や活用事例をMarkdownで投稿できます。管理者が承認した後に公開されます。

情報の誤りを報告

掲載内容に誤りや古い情報があればお知らせください。

このページを読んで、次に何をすればよいか分かりましたか?