A HashiCorp lançou o Vault 2.1.0 a 1 de setembro de 2026, poucos dias depois de a Orca Security publicar um relatório que mostra que 31% das organizações mantêm segredos válidos escritos diretamente no código-fonte. As duas notícias, aparentemente separadas, apontam para o mesmo problema: as equipas de engenharia continuam a gerir chaves de API, credenciais de bases de dados e tokens OAuth de forma manual, e isso custa caro. Este artigo compara as três ferramentas mais usadas para resolver esse problema, HashiCorp Vault, AWS Secrets Manager e Doppler, com preços atualizados, dados de fiabilidade e exemplos reais de fugas de segredos que já custaram milhões a empresas conhecidas.

Se gere uma equipa de engenharia em Portugal ou no resto da Europa e ainda guarda chaves de API em ficheiros .env ou em variáveis de ambiente do Jenkins, este guia serve para perceber qual das três opções cabe no seu orçamento e na sua arquitetura. Vamos comparar especificações, preços reais (não estimativas), avaliações públicas e casos de uso concretos, incluindo um guia passo a passo para migrar entre ferramentas.

O que é gestão de segredos e porque importa em 2026

Gestão de segredos é a disciplina de armazenar, distribuir e rodar credenciais sensíveis (chaves de API, palavras-passe de bases de dados, certificados, tokens) sem as deixar espalhadas em código, ficheiros de configuração ou histórico do Git. Parece um problema resolvido há uma década, mas os números de 2026 dizem o contrário. O GitHub detetou mais de 39 milhões de segredos expostos em repositórios públicos durante 2024, um aumento de 67% face ao ano anterior, segundo a cobertura da BleepingComputer. Em 2025 o número de segredos novos detetados em commits públicos subiu para 28,65 milhões, um crescimento de 34% ano sobre ano, de acordo com o relatório State of Secrets Sprawl da GitGuardian citado pela Excello Digital. Dentro desse total, as credenciais de serviços de IA cresceram 81%, para 1,27 milhões de ocorrências.

O relatório 2026 State of Application Security da Orca Security, publicado a partir de dados recolhidos em ambientes de produção reais, junta-se a este retrato. Segundo a Orca, 31% das organizações têm segredos válidos expostos diretamente no código-fonte e 30% mantêm-nos no histórico do Git muito depois de terem sido removidos do ficheiro atual. Mais grave: 43% expõem credenciais de IA e machine learning, e 14% expõem chaves de acesso da AWS em ambientes de aplicação. Estes números explicam porque três produtos concorrentes, Vault, Secrets Manager e Doppler, continuam a crescer em paralelo em vez de um deles dominar o mercado. Cada um resolve um pedaço diferente do problema.

Arquitetura técnica: como cada ferramenta guarda e entrega os segredos

Antes de comparar preços e funcionalidades vale a pena perceber como cada produto guarda os dados por dentro, porque isso explica muitas das diferenças de custo e de complexidade operacional. O Vault funciona como um servidor independente que encripta tudo em repouso com uma chave mestra, gerada no arranque através de um processo chamado Shamir’s Secret Sharing, que divide essa chave em várias partes distribuídas por pessoas diferentes. Em produção, a maioria das equipas substitui esse processo manual por um mecanismo de auto-unseal, que usa um serviço externo, como o AWS KMS ou um HSM físico, para destrancar o Vault automaticamente depois de um reinício. Esta arquitetura dá controlo total, mas obriga a equipa a pensar em backups, réplicas e recuperação de desastre desde o primeiro dia.

O AWS Secrets Manager elimina essa camada de gestão porque a encriptação corre inteiramente dentro do AWS KMS, sem a equipa ter de gerir chaves mestras nem processos de auto-unseal. Cada segredo fica associado a uma chave do KMS, e a rotação automática é feita através de funções Lambda que a AWS disponibiliza para bases de dados RDS, Redshift e DocumentDB, entre outras. A contrapartida é que essa comodidade obriga a confiar por inteiro na infraestrutura da AWS, sem alternativa de correr o serviço fora da nuvem da Amazon, nem que seja apenas para um ambiente de testes local.

O Doppler segue um terceiro caminho, mais próximo da experiência de um gestor de configuração do que de um cofre criptográfico tradicional. Os segredos organizam-se em projetos e ambientes (desenvolvimento, staging, produção), com herança de valores entre ambientes para evitar duplicação manual. Quando uma aplicação arranca, o agente do Doppler injeta os valores diretamente como variáveis de ambiente, sem escrever nada em disco, de forma semelhante ao que a CLI do Vault permite fazer com o comando vault kv get. A diferença prática é que o Doppler não gera segredos novos, apenas guarda e distribui os que a equipa já criou, enquanto o Vault e, em menor grau, o Secrets Manager, conseguem criar credenciais completamente novas a pedido.

HashiCorp Vault: arquitetura própria e as novidades de setembro de 2026

O Vault é a opção mais antiga e mais flexível das três. Nasceu como projeto open source e continua a ter uma edição Community gratuita, ao lado de uma edição Enterprise paga e de uma versão gerida na nuvem chamada HCP Vault. A página oficial de notas de lançamento confirma que a versão 2.1.0 saiu a 1 de setembro de 2026, um mês depois da 2.0.4, lançada a 4 de agosto. A atualização de agosto trouxe visualização de segredos em formato YAML, alargou o suporte a SCIM, a OAuth Rich Authorization Requests e a módulos de segurança física PKCS#11, além de melhorias em auditoria, faturação e recuperação de snapshots.

A grande vantagem do Vault está na geração dinâmica de credenciais. Em vez de guardar uma palavra-passe fixa de base de dados, o Vault pode criar uma credencial temporária, válida por minutos, sempre que uma aplicação a pede. Isto reduz o valor de uma fuga, porque a credencial expira antes de um atacante conseguir usá-la. É também a única das três ferramentas com suporte nativo a módulos de segurança de hardware (HSM) e a certificações como FIPS 140-2, o que explica a sua popularidade em banca e saúde. A contrapartida é a complexidade operacional: o Vault exige gestão de clusters, políticas de acesso e, em produção, alta disponibilidade com múltiplos nós.

O Vault organiza o acesso através de namespaces e políticas escritas numa linguagem própria chamada HCL, o que permite a uma equipa de plataforma isolar completamente os segredos de diferentes departamentos ou clientes dentro do mesmo cluster. Esta funcionalidade, chamada multi-tenancy, está disponível apenas na edição Enterprise e explica parte da diferença de preço face à edição Community. Bancos e operadoras de telecomunicações costumam apontar o isolamento por namespace como o motivo principal para pagar pela versão paga em vez de correr vários clusters Community separados, uma alternativa que multiplica o trabalho de manutenção sem trazer o mesmo nível de auditoria centralizada.

AWS Secrets Manager: a opção nativa para quem já vive dentro da AWS

O AWS Secrets Manager segue uma lógica diferente. Não tem edição gratuita nem camadas de subscrição, cobra por uso: por segredo armazenado e por chamada de API. A página oficial de preços da AWS confirma que o valor é uniforme nas 36 regiões da AWS, sem descontos por volume. A força do serviço está na integração nativa com o resto do ecossistema AWS: RDS, Lambda, ECS e IAM falam diretamente com o Secrets Manager sem instalação de agentes adicionais. Para equipas que já correm tudo dentro da AWS, isto elimina uma camada de infraestrutura extra.

A limitação é a mesma vantagem vista do lado oposto: o Secrets Manager só funciona bem dentro da AWS. Empresas com arquitetura multi-cloud ou híbrida (parte em AWS, parte on-premise, parte noutra nuvem) acabam por precisar de uma segunda ferramenta para os segredos que vivem fora da AWS, o que anula a simplicidade inicial. A AWS publica um SLA (acordo de nível de serviço) oficial e vinculativo de 99,99% de disponibilidade mensal por região, com créditos de serviço automáticos caso o valor não seja cumprido, segundo o anúncio oficial da AWS. É o único compromisso contratual e público de disponibilidade entre as três ferramentas analisadas neste artigo.

Outro ponto a favor do Secrets Manager é a integração direta com o IAM, o sistema de permissões da AWS. Uma política de IAM já existente pode controlar quem lê ou altera um segredo, sem exigir uma segunda camada de autenticação nem um sistema de contas separado. Para uma equipa pequena que já gere o acesso a S3, EC2 e RDS através de IAM, isto significa zero curva de aprendizagem adicional para começar a usar o serviço. Em contrapartida, essa mesma dependência do IAM torna a migração para fora da AWS mais trabalhosa do que a migração entre Vault e Doppler, porque as políticas de acesso têm de ser reescritas de raiz num formato diferente.

Doppler: gestão de segredos pensada para equipas pequenas e para agentes de IA

O Doppler é o mais recente dos três e posiciona-se como um produto SaaS simples de configurar, sem necessidade de gerir servidores nem clusters. Em março de 2026 lançou rotação automática de segredos do Azure Service Principal diretamente a partir do painel, criando novas credenciais e revogando as antigas segundo um calendário configurável. A própria empresa descreve-se hoje, na página inicial atualizada em agosto de 2026, como uma ferramenta de gestão de segredos para humanos e agentes de inteligência artificial, uma frase que resume bem a aposta em automatizar fluxos de trabalho tanto para pessoas como para pipelines automatizados.

Uma análise independente publicada a 29 de junho de 2026 pelo site DevOpsBoys atribuiu ao Doppler uma pontuação de 8 em 10, comparando as suas funcionalidades diretamente com o Infisical e com o HashiCorp Vault. O ponto forte identificado foi a experiência de configuração, medida em minutos em vez de dias. A limitação é o inverso do Vault: o Doppler não gera credenciais dinâmicas nem oferece módulos de hardware para conformidade regulatória, é sobretudo um cofre central com integrações prontas a usar, e a edição gratuita tem limites de utilizadores e de projetos que obrigam rapidamente a subir para o plano pago.

Tabela comparativa: especificações lado a lado

CaracterísticaHashiCorp VaultAWS Secrets ManagerDoppler
Modelo de implementaçãoSelf-hosted (OSS) ou gerido (HCP)Totalmente gerido pela AWSSaaS totalmente gerido
Edição gratuitaSim, Community/OSSNão, cobrança por uso desde o primeiro segredoSim, com limites de utilizadores
Credenciais dinâmicasSim, nativoParcial, via integração LambdaNão
Suporte a HSM / FIPS 140-2Sim, na edição EnterpriseSim, via AWS KMSNão
Rotação automática de segredosSim, plugins nativosSim, via LambdaSim, incluindo Azure Service Principal desde março de 2026
Multi-cloudSim, agnóstico de fornecedorNão, apenas AWSSim, agnóstico de fornecedor
Versão mais recenteVault 2.1.0 (1 set. 2026)Serviço contínuo, sem versionamento públicoAtualizações contínuas, última em junho de 2026
SLA de disponibilidade público99,9% apenas no nível Essentials do HCP Vault Dedicated99,99%, vinculativo e com créditos99,95%, classificado como SLO e não SLA
Interface de linha de comandosSim, CLI própria (vault)Sim, via AWS CLISim, CLI própria (doppler)
Integração com KubernetesSim, via Vault Agent InjectorSim, via Secrets Store CSI DriverSim, via Kubernetes Operator
Curva de aprendizagemAlta, exige gestão de políticas e clustersBaixa para quem já usa AWSBaixa, configuração em minutos
Modelo de preçoGratuito, por hora de cluster ou contrato anualPor segredo e por chamada de APIPor utilizador e por mês

Preços em 2026: quanto custa cada opção na prática

Os três produtos usam modelos de preço tão diferentes que uma comparação direta de números isolados engana mais do que ajuda. Ainda assim, olhar para os valores reais, e não para estimativas de marketing, dá uma ideia clara de onde cada ferramenta pesa mais no orçamento.

PlanoPreçoFonte
Vault Community (OSS)Grátis, self-hostedHashiCorp
HCP Vault Dedicated, nível de desenvolvimentoA partir de 0,03 $/hora (cerca de 22 $/mês)Modern Data Tools, 2026
HCP Vault Dedicated, nível de produção (Plus)A partir de 1,58 $/hora (cerca de 1.150 $/mês), mais 72,92 $/mês por cliente autenticadoToolradar e Infisical, 2026
HCP Vault Secrets0,00069 $ por segredo/hora (Standard) a 0,00129 $ por segredo/hora (Plus)Tabela oficial de preços da HashiCorp
Vault Enterprise (self-managed, 50 clientes)Preço de lista 51.241 $/ano, negociado entre 13.425 $ e 48.063 $/anoVendr Marketplace, dados de contratos reais
Vault Enterprise (self-managed, 250 clientes)Preço de lista 200.841 $/ano, negociado entre 52.620 $ e 182.966 $/anoVendr Marketplace, dados de contratos reais
AWS Secrets Manager0,40 $ por segredo/mês, mais 0,05 $ por 10.000 chamadas de APIPágina oficial de preços da AWS
Doppler FreeGrátis, com limite de utilizadores por projetoPágina oficial de preços da Doppler
Doppler Team21 $ por utilizador/mêsPágina oficial de preços da Doppler
Doppler EnterprisePreço personalizado, sob consulta comercialPágina oficial de preços da Doppler

Na prática, uma equipa pequena com 100 segredos e 500 mil chamadas de API por mês gasta cerca de 42,50 $ no AWS Secrets Manager. Essa mesma equipa, com dez pessoas no plano Team do Doppler, paga 210 $/mês. Já uma empresa de 250 clientes que opte por Vault Enterprise self-managed enfrenta contratos negociados entre 52.620 $ e 182.966 $ por ano, de acordo com dados de compra reais recolhidos pela Vendr. A diferença não está apenas no valor absoluto, está em quem paga o quê: o Secrets Manager cobra pela infraestrutura que usa, o Doppler cobra por pessoa, e o Vault Enterprise cobra por um contrato corporativo que inclui suporte, alta disponibilidade e conformidade regulatória.

Fiabilidade, SLA e avaliações de utilizadores reais

Quando um cofre de segredos fica indisponível, todas as aplicações que dependem dele param ao mesmo tempo. Por isso a disponibilidade importa tanto quanto o preço. Aqui os três produtos diferem de forma clara. O AWS Secrets Manager é o único com um SLA formal e vinculativo de 99,99% por região, com créditos automáticos de 10% se a disponibilidade cair abaixo de 99,9%, de 25% abaixo de 99,0%, e de 100% abaixo de 95,0%.

O Doppler publica um SLO (objetivo de nível de serviço) trimestral de 99,95%, segundo a sua documentação oficial, mas classifica-o explicitamente como um objetivo interno e não como um acordo contratual com penalizações. A HashiCorp só oferece um SLA formal de 99,9% no nível Essentials do HCP Vault Dedicated, associado a suporte Silver, deixando de fora tanto a edição Community como grande parte da Enterprise self-managed, cuja disponibilidade depende da arquitetura que cada cliente constrói. Em compensação, a HashiCorp divulgou que os clusters do HCP Vault Dedicated mantiveram 100% de disponibilidade durante uma interrupção real na região us-east-1 da AWS, um argumento de resiliência que os concorrentes ainda não têm dados equivalentes para contestar.

Do lado das avaliações públicas, o AWS Secrets Manager tem uma pontuação média de 4,5 em 5 no G2, uma das plataformas de referência para software empresarial. Já a análise independente da DevOpsBoys, publicada em junho de 2026 e mencionada acima, deu ao Doppler 8 em 10 numa comparação direta com o Vault e com o Infisical, destacando a rapidez de configuração como principal vantagem competitiva. Não existem, à data desta análise, pontuações públicas equivalentes e verificadas para o Vault nas mesmas plataformas de avaliação, o que por si só reflete o seu público mais técnico e menos habituado a deixar reviews em sites de software de consumo.

O custo real de segredos expostos: seis casos que aconteceram

Nenhuma das três ferramentas sofreu uma fuga de dados divulgada publicamente em 2026. O risco real não está no produto, está em como as equipas o usam, ou não usam. Os seis casos seguintes mostram o que acontece quando um segredo fica exposto em texto simples, independentemente da ferramenta escolhida para o guardar.

  • xAI, março de 2024: um funcionário técnico deixou uma chave de API ativa da plataforma x.ai num repositório público do GitHub. A chave ficou acessível durante quase dois meses antes de ser detetada pelos sistemas automáticos da GitGuardian, dando acesso não autorizado a modelos de linguagem privados, segundo a CyberSecurityNews.
  • Mercedes-Benz, 31 de janeiro de 2024: um token do GitHub deixado por um funcionário no seu próprio repositório deu acesso a todo o código-fonte alojado no servidor GitHub Enterprise da marca. O token foi descoberto por uma varredura externa da RedHunt Labs, conforme relatado pela SecurityWeek.
  • CISA, 2026: um contratante publicou credenciais internas da agência norte-americana de cibersegurança, incluindo chaves da AWS GovCloud, num repositório público do GitHub. As credenciais ficaram expostas quase seis meses, e a própria CISA levou mais de 48 horas a invalidar as chaves depois de ser notificada, de acordo com a reportagem de Brian Krebs.
  • GitHub, dados de 2024: a própria plataforma detetou mais de 39 milhões de segredos expostos em repositórios públicos ao longo do ano, um crescimento de 67% face a 2023, segundo a BleepingComputer.
  • GitGuardian, relatório de 2026 sobre 2025: 28,65 milhões de novos segredos codificados apareceram em commits públicos durante 2025, mais 34% que no ano anterior, com as credenciais de serviços de IA a crescerem 81%, conforme a análise da Excello Digital.
  • Orca Security, relatório de aplicações de 2026: 43% das organizações analisadas expõem credenciais de IA e machine learning, e 14% expõem chaves de acesso da AWS diretamente em ambientes de aplicação, segundo o relatório oficial da Orca Security.

O padrão repete-se em todos os casos: o segredo não foi roubado por um ataque sofisticado, foi simplesmente deixado num lugar visível. Uma ferramenta de gestão de segredos não elimina o erro humano, mas reduz drasticamente a superfície de ataque ao substituir credenciais fixas por tokens de curta duração e ao alertar quando algo sai do cofre para um sítio onde não devia estar.

Quando escolher cada ferramenta: seis casos de uso

  • Startup em fase inicial, orçamento apertado: comece pelo Vault Community, gratuito e self-hosted, ou pelo plano Free do Doppler se preferir não gerir servidores. Ambos servem bem até à casa das dezenas de segredos.
  • Equipa 100% dentro da AWS, sem planos de sair: o AWS Secrets Manager elimina uma camada de infraestrutura extra e integra-se de forma nativa com RDS, Lambda e ECS sem agentes adicionais.
  • Banca, saúde ou setor público sujeito a conformidade regulatória: o Vault Enterprise é a única opção das três com suporte nativo a módulos de segurança de hardware e a certificações FIPS 140-2, um requisito comum em auditorias do setor financeiro.
  • Arquitetura multi-cloud ou híbrida: tanto o Vault como o Doppler funcionam de forma agnóstica em relação ao fornecedor de nuvem, ao contrário do Secrets Manager, que só cobre recursos dentro da AWS.
  • Equipas que já usam agentes de IA em pipelines de CI/CD: o posicionamento do Doppler para humanos e agentes de inteligência artificial, reforçado pelas atualizações de 2026, torna-o a opção mais direta para quem automatiza deploys com assistentes de código.
  • Empresas com dezenas de microsserviços e rotação frequente de credenciais de bases de dados: a geração dinâmica de credenciais do Vault, com validade de minutos, é a funcionalidade mais difícil de replicar nas outras duas ferramentas.

O contexto europeu: RGPD, NIS2 e a pressão para auditar segredos

Para uma equipa a operar em Portugal ou noutro país da União Europeia, a escolha da ferramenta de gestão de segredos já não é apenas uma decisão técnica. O regime jurídico de cibersegurança que transpõe a diretiva NIS2 para o direito português alarga o número de empresas obrigadas a demonstrar controlos técnicos sobre credenciais e acessos privilegiados, com coimas que podem chegar a 10 milhões de euros em caso de incumprimento grave. Uma auditoria de conformidade pergunta hoje, de forma direta, onde e como uma empresa guarda as suas chaves de API e credenciais de bases de dados, e um ficheiro .env num repositório privado já não é uma resposta aceitável nesse tipo de processo.

As três ferramentas comparadas neste artigo respondem de forma diferente a essa pressão. O Vault Enterprise regista todos os acessos num log de auditoria imutável, um requisito comum em auditorias de conformidade do setor financeiro europeu. O AWS Secrets Manager integra-se com o AWS CloudTrail, que já regista automaticamente todas as chamadas de API feitas a um segredo, incluindo quem fez o pedido e a partir de que endereço. O Doppler mantém um histórico de alterações por projeto, suficiente para a maioria das auditorias de startups e scale-ups, mas sem o nível de detalhe forense que um banco ou uma seguradora costuma exigir. Nenhuma das três ferramentas substitui uma política interna de gestão de acessos, mas todas facilitam a demonstração de controlo perante um auditor, o que por si só já justifica o investimento face à alternativa de continuar a gerir segredos manualmente em ficheiros de configuração espalhados por várias equipas.

Guia de migração entre ferramentas de gestão de segredos

Migrar segredos de produção é uma operação de risco, porque um erro pode derrubar todas as aplicações que dependem deles ao mesmo tempo. O processo abaixo aplica-se a qualquer combinação entre as três ferramentas, com pequenos ajustes de comandos.

  • Passo 1, inventário: liste todos os segredos ativos na ferramenta antiga, incluindo os que já não são usados mas continuam válidos, um problema comum identificado pela Orca Security em 30% das organizações analisadas.
  • Passo 2, mapeamento de acessos: associe cada segredo às aplicações e pessoas que o consomem, para saber quem precisa de ser atualizado quando o segredo mudar de sítio.
  • Passo 3, configuração paralela: crie a estrutura de projetos, ambientes e políticas de acesso na ferramenta nova sem desligar a antiga.
  • Passo 4, escrita dupla: configure as aplicações para lerem da ferramenta nova mas mantenha a antiga sincronizada durante um período de transição, tipicamente entre duas e quatro semanas.
  • Passo 5, rotação forçada: depois de confirmar que a ferramenta nova funciona, rode todas as credenciais críticas (bases de dados, chaves de API externas) para invalidar qualquer cópia que tenha ficado na ferramenta antiga ou em caches locais.
  • Passo 6, desativação: remova o acesso da ferramenta antiga só depois de confirmar, em logs de produção, que nenhuma aplicação continua a consultá-la.

Um exemplo prático de leitura de segredo com o CLI do Doppler, para injetar variáveis de ambiente diretamente num processo sem as escrever em disco:

doppler run -- node servidor.js

O equivalente no Vault, para ler um segredo de um caminho KV versão 2, usa a CLI própria:

vault kv get -field=password secret/producao/base-de-dados

Nenhum destes comandos escreve o segredo num ficheiro de configuração, o que já elimina a causa mais comum das fugas descritas na secção anterior deste artigo.

Integração com pipelines de CI/CD e ambientes de contentores

A maior parte das fugas de segredos descritas neste artigo não aconteceu num servidor de produção isolado, aconteceu num pipeline de integração contínua, onde uma variável fica registada num log público ou num ficheiro temporário esquecido. As três ferramentas oferecem integrações diretas com o GitHub Actions e o GitLab CI, mas com níveis de fricção diferentes. O Doppler disponibiliza uma ação oficial para o GitHub Actions que injeta segredos como variáveis de ambiente sem os expor no ecrã de logs, e o processo de configuração costuma demorar menos de dez minutos para quem já tem uma conta criada.

O Vault exige um passo extra: normalmente é preciso configurar um método de autenticação específico, como o JWT auth method, para que o pipeline de CI/CD se autentique sem usar uma credencial fixa armazenada nos segredos do próprio GitHub. É mais trabalho de configuração inicial, mas o resultado é mais seguro a longo prazo, porque o pipeline nunca guarda uma palavra-passe permanente, apenas um token de curta duração gerado a cada execução. O AWS Secrets Manager, dentro de pipelines que já correm em CodeBuild ou CodePipeline, herda diretamente as permissões IAM da função de execução, o que simplifica a configuração para quem já usa esses serviços da AWS, mas não resolve nada para equipas que ainda correm o pipeline no GitHub Actions ou no GitLab CI hospedado fora da AWS.

Em ambientes Kubernetes, as três ferramentas seguem o mesmo princípio geral: injetar segredos diretamente em pods através de um agente ou de um driver CSI, evitando que fiquem gravados em ConfigMaps ou em manifestos YAML versionados no Git. O Vault Agent Injector e o Secrets Store CSI Driver da AWS funcionam de forma muito parecida, montando os segredos como ficheiros temporários dentro do contentor. O operador do Doppler para Kubernetes segue a mesma lógica, sincronizando segredos diretamente para Secrets nativos do Kubernetes de forma automática sempre que um valor muda no painel.

Prós e contras de cada ferramenta

HashiCorp Vault

  • Prós: credenciais dinâmicas nativas, suporte a HSM e FIPS 140-2, edição Community gratuita, agnóstico de nuvem.
  • Contras: curva de aprendizagem elevada, exige gestão própria de clusters em alta disponibilidade, preço Enterprise sem tabela pública.

AWS Secrets Manager

  • Prós: SLA formal de 99,99%, zero infraestrutura para gerir, integração nativa com todo o ecossistema AWS, preço previsível por uso.
  • Contras: só funciona dentro da AWS, sem credenciais dinâmicas nativas fora de integrações específicas, sem edição gratuita.

Doppler

  • Prós: configuração em minutos, agnóstico de nuvem, boa experiência para equipas pequenas, integrações prontas com CI/CD e agentes de IA.
  • Contras: sem credenciais dinâmicas, sem suporte a HSM, cobrança por utilizador cresce rápido em equipas grandes, disponibilidade é apenas um objetivo interno e não um SLA contratual.

O veredito: qual escolher em 2026

Não há um vencedor único, há três ferramentas otimizadas para três contextos diferentes, e os dados confirmam isso. Se a equipa vive inteiramente dentro da AWS e valoriza um SLA contratual de 99,99% com créditos automáticos, o Secrets Manager elimina a necessidade de gerir mais um sistema. Se a organização precisa de credenciais dinâmicas, certificações FIPS ou opera em múltiplas nuvens, o Vault continua a ser a opção tecnicamente mais completa, ao custo de uma curva de aprendizagem mais longa e, na edição Enterprise, de contratos que ultrapassam facilmente os 50 mil dólares anuais para instalações de média dimensão.

Para equipas pequenas que querem produtividade imediata sem gerir infraestrutura, o Doppler, a 21 dólares por utilizador no plano Team, oferece a configuração mais rápida das três e integra-se bem com fluxos de trabalho que já incluem agentes de IA. A escolha final deve pesar menos o preço de lista e mais o contexto real: quantas nuvens a equipa usa, que certificações o setor exige, e quanto tempo de engenharia existe disponível para operar a ferramenta escolhida.

Vale ainda um alerta final para quem decide adiar esta decisão. Os números apresentados ao longo deste artigo, os 39 milhões de segredos expostos detetados pelo GitHub em 2024, os 28,65 milhões de novos segredos codificados em commits de 2025, e os 31% de organizações com credenciais válidas escritas em código-fonte segundo a Orca Security, não são casos isolados de empresas descuidadas. São o resultado natural de equipas que crescem mais depressa do que os seus processos de segurança. Uma ferramenta de gestão de segredos custa, na pior das hipóteses, algumas dezenas de milhares de euros por ano numa instalação Enterprise de grande escala. Uma fuga de credenciais de produção custa, em média, centenas de milhares de euros em resposta a incidente, notificação de clientes e, cada vez mais na Europa, coimas ao abrigo do RGPD e da NIS2. A matemática favorece sempre quem investe antes do incidente, não depois dele.

Perguntas frequentes

O HashiCorp Vault é mesmo gratuito?

A edição Community (OSS) é gratuita e open source, mas exige que a própria equipa instale, atualize e mantenha os servidores em alta disponibilidade. As edições geridas, HCP Vault Dedicated e HCP Vault Secrets, e a edição Enterprise self-managed, têm custo, com contratos Enterprise negociados caso a caso.

O AWS Secrets Manager funciona fora da AWS?

Tecnicamente é possível aceder-lhe a partir de qualquer ambiente com credenciais IAM válidas, mas o serviço foi desenhado para o ecossistema AWS. Equipas com infraestrutura fora da AWS acabam por precisar de uma ferramenta adicional para esses segredos.

O Doppler substitui o Vault numa empresa regulada?

Não de forma direta. O Doppler não oferece suporte nativo a módulos de segurança de hardware nem a certificações FIPS 140-2, requisitos comuns em auditorias de banca e saúde. Para esses setores, o Vault Enterprise continua a ser a opção mais adequada.

Qual das três ferramentas tem o SLA mais forte?

O AWS Secrets Manager é o único com um SLA formal e vinculativo, de 99,99% de disponibilidade mensal por região, com créditos de serviço automáticos em caso de incumprimento. O Doppler publica um objetivo interno de 99,95%, e o Vault só tem SLA formal de 99,9% no nível Essentials do HCP Vault Dedicated.

Quanto custa migrar de uma ferramenta para outra?

O custo direto do software costuma ser pequeno face ao custo de engenharia. Uma migração cuidadosa, com inventário, escrita dupla e rotação forçada de credenciais, ocupa tipicamente entre duas e quatro semanas de trabalho parcial de uma equipa de plataforma, dependendo do número de aplicações que dependem dos segredos migrados.

É seguro guardar segredos num ficheiro .env em produção?

Não é recomendado. Ficheiros .env acabam frequentemente em commits do Git por engano, como mostram os casos da Mercedes-Benz e da CISA descritos neste artigo. Uma ferramenta de gestão de segredos injeta as credenciais diretamente em memória no momento da execução, sem as escrever em disco.

Vale a pena combinar mais do que uma ferramenta?

Sim, é uma prática comum. Muitas equipas usam o AWS Secrets Manager para recursos nativos da AWS e o Vault ou o Doppler para tudo o que corre fora dela, ou para credenciais que precisam de rotação dinâmica. A combinação aumenta a complexidade operacional, por isso só compensa quando a arquitetura já é multi-cloud por outras razões.

O que fazer no imediato se um segredo for exposto por engano?

A prioridade é rodar a credencial de imediato, e só depois investigar como e quando foi exposta. Manter o segredo ativo enquanto se analisa o incidente, na esperança de que ninguém o tenha visto, é o erro mais comum apontado nos casos da CISA e da Mercedes-Benz descritos neste artigo. Com o Vault, o AWS Secrets Manager ou o Doppler, rodar uma credencial e propagar o novo valor para todas as aplicações que a usam demora minutos, não dias, precisamente porque nenhuma delas depende de um valor fixo copiado manualmente para vários sítios.