VaulTLS централизует выпуск, хранение, раздачу и отзыв X.509/TLS и SSH‑сертификатов. Внутри есть web UI, пользователи, CA, CRL, OIDC‑логин, email‑напоминания об истечении, REST API и ACME CA для клиентов вроде Traefik и acme.sh. Проект упакован в контейнер и рассчитан на работу за reverse proxy.
Какую боль решает
Решает боль администраторов, которые управляют внутренней PKI через shell‑скрипты и openssl, не имеют удобного обзора сроков истечения и хотят простой self-hosted интерфейс для private CA/mTLS.
Сценарии использования
+Home lab / small office mTLS: выдача клиентских сертификатов для доступа к self-hosted сервисам за reverse proxy.
+Выпуск внутренних TLS server certificates для Caddy, Traefik, nginx и других сервисов с SAN DNS.
+ACME внутри частной сети: Traefik и acme.sh автоматически получают сертификаты от локальной CA.
+SSH CA для пользователей или хостов вместо долгоживущих SSH keys.
+Контроль экспираций и отзывов: email‑уведомления, CRL и видимость сроков действия сертификатов.
Целевой пользователь
Homelab‑администраторы, self-hosted энтузиасты, DevOps/SRE в маленьких командах, которым нужен простой UI для private CA/mTLS без enterprise PKI.
Enterprise CA suite с CA/KRA/OCSP/TPS/ACME и hardened deployments; смежный, но тяжелее для self-hosted UX.
Позиционирование
VaulTLS — не лидер OSS PKI, а нишевый underdog с сильным UX‑углом: простая web‑панель для homelab/small team mTLS и SSH certificates. Сильные OSS‑аналоги уже покрывают enterprise, Kubernetes и CLI/API‑автоматизацию; шанс VaulTLS — в простоте, контейнерной установке и self-hosted UX.
Хранение и управление keys, secrets и certificates, включая auto‑enroll/renew для поддерживаемых public CA.
Azure enterprise cloud; точные пользователи сертификатного модуля не раскрыты.
Key Vault certificate operationsцены не подтверждены: страница показывает billing за operations per 10,000 и renewal requests, но в выгрузке значения были динамическими `$-`
CyberArk купил Venafi за $1.54B; CyberArk заявил, что Venafi добавляет $10B TAM и расширяет TAM до ~ $60B; SEC filing: Venafi contributed $47.1M revenue in 2024 после acquisition close.
ACME certificate management for Windows/Linux, IIS, Let’s Encrypt/ACME automation; ближе к SMB/ops, не direct private CA platform.
Нишевый коммерческий ACME manager; не прямой private PKI конкурент.
Starter$59/year, 1 install
Professional$149/year, 3 installs
Power Pro$649/year, 50 installs
Enterprise$1,999/year, 250 installs
Enterprise 36‑month$5,499
Текущая монетизация проекта
Сам VaulTLS монетизируется только минимально через donations: в репозитории указан GitHub Sponsors для 7ritn, профиль Sponsors активен с custom amount. Не найдено платного cloud‑продукта, open‑core enterprise edition, paid support page, компании, отдельного сайта или pricing; сейчас это выглядит как hobby/indie OSS с GitHub Sponsors, а не коммерческий продукт.
Коммерческий потенциал
ПОТЕНЦИАЛ · СРЕДНИЙ
Заработать можно, но скорее как нишевый SMB/prosumer self-hosted или managed продукт для private CA, mTLS и SSH certificates, а не как enterprise CLM‑платформа уровня Venafi/Keyfactor/DigiCert.
Спрос и рынок
Спрос подтверждается крупными смежными рынками: PKI market оценивался в $6.37B в 2024 и прогнозируется $19.65B к 2030 с CAGR 21.1%; CLM software market оценивался в $4.73B в 2025 или, по другому источнику, рост с $5.23B в 2025 до $11.05B в 2030. CyberArk/Venafi transaction дополнительно показывает стратегическую ценность machine identity: acquisition $1.54B, заявленное расширение TAM на $10B до около $60B. Но VaulTLS пока адресует малый кусок этого рынка: простая private CA/mTLS/SSH cert management для self-hosted и малых команд.
Ров / защищённость
Ров слабый: текущая защита — UX‑простота, Rust/Vue, self-hosted packaging и фокус на mTLS/homelab, но это легко копируется. Настоящий ров мог бы появиться через onboarding mTLS за 5 минут, integrations marketplace, безопасный CA key custody, шаблоны для Caddy/Traefik/Authelia/Authentik, managed SaaS с trust UX и community вокруг self-hosted mTLS.
Модели монетизации
+GitHub Sponsors / donations
+Платная поддержка и priority issues
+Managed hosting / VaulTLS Cloud для small teams
+Инсталляционные и hardening‑пакеты
+Consulting around mTLS rollout
+Marketplace appliances для Docker/Podman, Proxmox, Unraid, TrueNAS, Home Assistant и cloud images
+Training, templates и hardening guides
+Dual licensing при контроле copyright или согласиях контрибьюторов
+Enterprise appliance с исходниками, поддержкой и сертифицированными сборками
Что нужно, чтобы сделать продукт
+HA / clustering / disaster recovery.
+Backup/restore с documented recovery drills.
+HSM/KMS/YubiHSM/PKCS#11/Cloud KMS integration.
+Полноценный RBAC, audit log и immutable event history.
+Multi‑CA governance, policy templates и approval workflows.
+OCSP, SCEP, EST и richer ACME policy.
+Security audit, threat model и penetration test.
+Admin docs, API docs, migration guides и comparison pages.
+Clear support policy, release cadence и CVE process.
+Helm, Terraform, backup automation, SBOM и signed releases для enterprise packaging.
⚖ ЛИЦЕНЗИЯ · МОЖНО ЛИ КОММЕРЦИАЛИЗИРОВАТЬ
GPL‑3.0 не запрещает коммерческое использование, но сильно ограничивает закрытую коммерческую деривацию. Можно продавать hosting/SaaS, support, consulting, managed deployments, training и appliances с соблюдением GPL. Нельзя без риска взять VaulTLS, сделать закрытый proprietary fork и распространять binary/container клиентам без раскрытия соответствующего исходного кода. Для open-core нужен dual license, CLA/relicensing или вынесение платных компонентов в отдельные непроизводные сервисы. Это high‑severity риск для venture‑style proprietary продукта, но приемлемо для managed service и support business.
Риски и подводные камни
ВЫСОКИЙЛИЦЕНЗИЯ
GPL‑3.0: коммерческое использование возможно, но закрытые производные при распространении проблемны; on‑prem proprietary edition почти невозможна без dual licensing/CLA.
ВЫСОКИЙПРОЧЕЕ
Security/trust риск: проект управляет CA private keys и certificate passwords; ошибка может скомпрометировать trust root. Для коммерции нужен аудит, threat model и hardening.
ВЫСОКИЙКОНКУРЕНЦИЯ
step-ca, Vault, cert-manager и CFSSL бесплатны и зрелее; enterprise‑рынок занят DigiCert, Keyfactor, Venafi, Sectigo, AWS и GCP.
СРЕДНИЙМАЛЫЙ РЫНОК
Homelab/self-hosted аудитория любит OSS и редко платит enterprise‑цены.
СРЕДНИЙЗАВИСИМОСТЬ ОТ АВТОРА
Individual owner, 9 контрибьюторов и молодой проект создают высокий bus‑factor.
СРЕДНИЙПРОЧЕЕ
Нет доказанной HA, HSM/KMS, compliance, discovery и enterprise workflows.
СРЕДНИЙПРОЧЕЕ
PKI support дорогой: пользователи будут просить помочь с nginx, Caddy, OIDC, ACME, clients, CRL, browsers и mobile devices.
НИЗКИЙПРОЧЕЕ
Контейнерная установка удобна, но для enterprise нужны Helm, Terraform, backup, SBOM и signed releases.
+Значения звёзд OSS‑аналогов, статус Netflix Lemur как архивированного, наличие Funding.yml и активность GitHub Sponsors взяты из собранного разбора и не перепроверялись в этой задаче.
+Большинство коммерческих цен приведены по одному URL‑источнику на продукт, а не подтверждены минимум двумя независимыми источниками.
+Рыночные оценки PKI/CLM, CAGR, Venafi TAM/acquisition/revenue, G2 rating AppViewX и Forrester TEI по Keyfactor приведены из собранного разбора, но в списке URL не для всех цифр есть отдельные первичные источники.
+Масштаб продуктов часто описан качественно, потому что точные пользователи или выручка конкретных CLM/PKI продуктов не раскрыты публично.
+Оценки demand/capture/access, moat, рисков и зрелости являются аналитическим выводом на основе предоставленных фактов, а не измеренной метрикой.
+Лицензионный вердикт по GPL‑3.0 является общим продуктовым анализом, не юридической консультацией.
+Для Azure Key Vault Certificates конкретные цены не подтверждены: в собранной выгрузке значения отображались динамическими `$-`.
+Историческая цена Smallstep SSH Professional указана как потенциально неактуальная.
7ritn/VaulTLS собрал 204 звёзд за окно, тогда как у автора всего 15 подписчиков — эффективная аудитория ≈ 104. Это даёт surprise-индекс 0.20 (звёзды относительно охвата автора, а не в абсолюте). Удержание форков 9.1% и 0 внешних контрибьюторов отделяют реальный инструмент от разовой вспышки. Акселерация отрицательная — внимание остывает после пика.