Automic Vault icon Automic Vault

Max Howell

Depuis que j’ai créé Homebrew, Apple a transformé la sécurité des apps Mac. J’apporte le même soin à la ligne de commande.

Automic Vault complète la sécurité de macOS pour les outils CLI pris en charge : identifiants protégés, autorisation de chaque opération et commandes habituelles.

macOS protège vos apps. Nous protégeons votre ligne de commande.

Depuis que j’ai créé Homebrew, Apple a transformé la sécurité des apps Mac. J’apporte le même soin à la ligne de commande. Apple renforce depuis des années la sécurité des apps Mac avec Gatekeeper, la notarisation, les contrôles contre les logiciels malveillants et les permissions d’accès aux données sensibles. Les outils CLI conservent encore souvent leurs identifiants dans des fichiers ou des auxiliaires accessibles à d’autres programmes exécutés avec vos droits. Un agent ou une dépendance peut ainsi publier une version ou modifier votre infrastructure cloud sans vous demander votre accord. Automic Vault s’appuie sur la signature de code de macOS, Hardened Runtime et le Trousseau pour protéger les identifiants de développement et autoriser les opérations CLI prises en charge.

Ce qui change sur votre Mac

Pour GitHub, av harden gh installe notre CLI signée et modifiée, puis transfère ses identifiants sous la garde d’Automic Vault. Vous utilisez toujours gh. Les opérations authentifiées passent désormais par son Authorization Gate. Le gate GitHub peut autoriser la lecture des issues tout en exigeant une Approval pour écrire ou révéler le jeton. Le durcissement de Homebrew contrôle séparément les modifications de paquets et protège l’installation contre les modifications avec les mêmes droits utilisateur. La couverture dépend de chaque outil pris en charge ; AV ne place pas toutes les commandes dans une sandbox et ne rend pas les paquets installés dignes de confiance.

À qui s’adresse Automic Vault

Automic Vault s’adresse aux développeurs qui utilisent des outils CLI sur macOS depuis un terminal, un éditeur ou un agent de programmation. Vous choisissez les opérations prises en charge qui sont autorisées et celles qui nécessitent votre approbation.

La personne derrière Automic Vault

Je suis Max Howell. J’ai créé Homebrew en 2009 pour faciliter l’installation des outils de développement. Avec Automic Vault, je travaille sur les identifiants et les permissions de ces outils, en particulier lorsqu’un agent de programmation les exécute pour vous.

Informations clés

Produit : Automic Vault. Créateur : Max Howell. Plateforme : macOS. Fonctions principales : durcir les outils CLI pris en charge, protéger les identifiants et autoriser leur utilisation. Le code source est disponible sur GitHub sous licence Apache-2.0. La documentation explique l’installation et les limites de la protection.

Automic Vault remplace-t-il mes commandes ?

Vous gardez vos commandes habituelles après le durcissement d’un outil pris en charge. Selon l’outil, Automic Vault modifie sa configuration ou installe un wrapper ou une version modifiée pour que les opérations protégées demandent une autorisation.

Protège-t-il tous les outils ?

Non. La couverture dépend de l’outil et de l’opération pris en charge. Consultez la documentation des Hardeners pour connaître la protection de chaque intégration.

Place-t-il mon agent dans une sandbox ?

Non. Automic Vault contrôle les identifiants protégés et les opérations prises en charge ; il n’intercepte pas toutes les commandes et n’empêche pas toute destruction locale. Un exécutable autorisé peut encore divulguer un identifiant après l’avoir reçu.

Les limites de la protection

AV protège les identifiants pris en charge et contrôle les opérations prises en charge face au code exécuté avec vos droits. Les wrappers n’interceptent pas toutes les commandes, et installer un paquet ne le rend pas sûr. Une compromission de root ou du noyau, les destructions locales arbitraires et le comportement d’un Target après réception d’un Secret restent hors de cette limite.

Limite d'exécution locale

Automic Vault sépare les fichiers lisibles par un agent des identifiants transmis uniquement aux outils approuvés. Le contrôle vit dans le chemin d'exécution sur Mac, pas seulement dans une consigne d'agent.

Homebrew et CLI

Beaucoup d'outils développeur arrivent par Homebrew, npm, PyPI et les CLI cloud. Vault détecte les fichiers d'identifiants et les actions risquées laissés par ces outils, puis place l'approbation au bon endroit.

Automic Vault

Automic Vault · Télécharger