jit: 守护Mac开发机明文密钥安全
Show HN: Laptop is the last place your secrets are still in plaintext

jit是一款专为macOS开发者设计的本地优先安全工具,它能自动扫描并保护散落在.env文件、shell配置中的明文密钥。通过Touch ID生物识别,jit将敏感信息加密存入本地保险库,仅在特定工具请求时即时注入内存,确保磁盘上只留虚假诱饵。它完美兼容AWS、Docker、GitHub CLI等日常开发工具,无需修改现有工作流,即可在AI代理或恶意脚本窃取密钥前筑起最后一道防线。
真正的安全不是锁住保险库,而是确保只有你授权的工具,才能在生物识别验证后,于内存中瞬间获取密钥。
HN 评论区
79- necovek
虽然这对 Mac 用户来说可能是个有用的工具,但这里都是黑客,所以:
* 大多数人不会以明文形式存储密码——例如,用口令保护的 SSH 密钥就不算“明文”。
* 大多数人启用了主目录加密或全盘加密。
* 我们如何信任你的加密实现?
* 如果讨论的是使用过程中的内存明文,这个工具如何防范?
* 容器化是一个大话题,运行不受信任的软件时尤其如此(原因不仅限于此)。
* 虽然密码/令牌的风险取决于你的操作,但我发现比起远程数据,我更担心本地数据的安全——而虚拟化或容器化对此很有帮助。
- adamddev1
这看起来是个很酷的想法。但既然这是个新项目,又全是 Claude 相关的东西,我立刻就对这种关键安全软件的稳固性和可靠性感到不确定。真希望能回到我 LLM 出现前的怀疑水平。
- ryuuseijin
在 Linux 上开发时,我喜欢用 dotenvx,它允许你把加密的密钥放在 .env 文件里,并单独提供私钥。
我写了一个小包装脚本 [1],它会提示输入私钥,让我可以从密码管理器粘贴,然后启动一个解密了环境变量的 Shell 会话。这样我既不用存储任何密钥,又能保持 Shell 会话开启,方便随时终止或重启服务器进程,而不必每次都重新输入密钥。
[1] https://gist.github.com/ryuuseijin/0cf6ab852fbb18d6702933a24...
- Animats
对于一个号称是安全产品的东西,其安装流程却是:
curl -sL https://dl.jitpass.com/jitpass/jit/releases/latest/download/jitpass_darwin_arm64.tar.gz | tar -xz jit
sudo mv jit /usr/local/bin/
这还能出什么岔子呢?
- _august
我已经把密钥迁移到了 1Password Environments (https://www.1password.dev/environments),日常使用效果非常好。
它配合 1password cli (https://www.1password.dev/cli) 供代理/脚本访问,同时我还能在 1password 应用里通过漂亮的 UI 进行管理。