Automic Vault
GitHub Télécharger pour macOS

Par le créateur de Homebrew

Les identifiants vont uniquement aux opérations autorisées.

Automic Vault retire les identifiants pris en charge des fichiers en clair. Il vérifie l’outil, le Verified Launcher, le Target, la commande, ses arguments, le dossier courant et les Secret Names demandés avant de les transmettre.

Automic Vault fonctionne localement sur le Mac et les agents n’ont besoin d’aucun plugin.

Validation Automic Vault montrant ChatGPT qui demande un jeton GitHub, avec les choix Refuser et Approuver une fois

Votre agent hérite de vos accès

Un prompt ne peut pas protéger un secret que l’agent peut déjà lire.

  1. Claude

    Hmm… le serveur distant n’a pas accès à AWS.

  2. Claude

    Pas de problème — je vais transférer les clés depuis ici.

  3. Appel d’outil
    Read(~/.aws/credentials)
  4. Résultat de l’outil
    [default]
    aws_access_key_id = AKIA••••••••••••
    aws_secret_access_key = ••••••••••••••••••••••••••••••••
SECRET EXFILTRÉ Un identifiant cloud réutilisable vient de franchir la frontière de confiance.

Après Automic Vault

  1. Claude

    Hmm… le serveur distant n’a pas accès à AWS.

  2. Claude

    Pas de problème — je vais transférer les clés depuis ici.

  3. Appel d’outil
    Read(~/.aws/credentials)
  4. Automic Vault élimine les secrets en clair
  5. Résultat de l’outil
    Fichier introuvable
  6. Claude

    Je vais exécuter la commande d’export à la place.

  7. Appel d’outil
    aws config export-credentials
  8. Automic Vault contrôle l’accès aux voies d’exfiltration des secrets
  9. Automic Vault
    Validation humaine requise

Chiffrer les secrets ne suffit pas

Validation humaine requise

Chiffrer les secrets ne représente que la moitié du travail lorsqu’ils peuvent servir à effectuer des actions sensibles.

Automic Vault ne se contente pas de protéger vos secrets ; il contrôle leur utilisation.

Validation Automic Vault montrant ChatGPT qui demande un jeton GitHub, avec les choix Refuser et Approuver une fois
Commande, dossier de travail et clé demandée sont visibles avant l’exécution.

Accès par application

La politique suit l’outil et son lanceur.

Terminal, Codex et un processus inconnu peuvent invoquer le même exécutable. Automic Vault identifie le lanceur signé et attribue à chaque association sa propre politique d’accès.

Automic Vault affiche Aucun accès pour les autres applications, Accès de confiance pour Terminal et Lecture seule pour ChatGPT
Aucun accès
L’application ne reçoit aucun accès automatique. Chaque requête demande votre validation.
Accès de confiance
Pour un terminal où vous ne comptez jamais exécuter npm i. Les commandes révélant des secrets conservent toujours une validation.
Lecture seule
Pour les outils auxquels vous accordez une confiance partielle, comme les agents. Les lectures sûres passent; les écritures demandent une validation.

Chaque utilisation de secret est journalisée.

Approuvée ou refusée, automatique ou manuelle : chaque demande laisse un enregistrement local avec le lanceur, la clé, la commande, le dossier de travail et la décision.

  • Décision
  • Lanceur
  • Clé demandée
  • Dossier de travail
Historique Automic Vault montrant des requêtes gh manuelles refusées et automatiques approuvées avec le lanceur, la clé et le dossier de travail
Les demandes refusées et approuvées partagent la même piste d’audit.
Écran des détecteurs Automic Vault signalant Homebrew comme modifiable avec les conditions, la justification et une commande de renforcement
Chaque signalement indique son déclencheur, sa justification et les étapes de correction.

Surveillance continue des menaces dans vos environnements de développement

Automic Vault surveille les outils de développement dans tous les écosystèmes. Les nouvelles menaces sont signalées immédiatement avec des étapes claires pour les corriger.

Indépendant de l’environnement

Contrôlez la couche outil sous chaque agent.

Les outils en ligne de commande s’exécutent avec l’autorité de l’application qui les lance. Automic Vault identifie l’outil et son lanceur signé, puis applique les règles choisies pour cette association.

Pourquoi le terminal a besoin de sa propre couche de sécurité
Règle Automic Vault autorisant l’accès direct de gh au jeton GitHub uniquement lorsque Terminal.app le lance
La même CLI peut recevoir des accès différents depuis Terminal, un environnement d’agent ou une autre application hôte.

Gratuit et open source.

Automic Vault ne coûte rien. Pour renforcer la sécurité, l’app iPhone facultative est proposée sur abonnement payant. Elle déplace les validations de l’ordinateur qui exécute les commandes vers votre téléphone, où aucun agent ni logiciel malveillant ne peut les intercepter.