Automic Vault icon Automic Vault

Max Howell

自从我创建 Homebrew 以来,Apple 大幅提升了 Mac 应用的安全性。现在,我正以同样的用心保护命令行。

Automic Vault 为受支持的 CLI 工具补充 macOS 安全保护:保护凭据,逐项授权操作,同时保留你熟悉的命令。

macOS 保护你的应用。 我们保护你的命令行。

自从我创建 Homebrew 以来,Apple 大幅提升了 Mac 应用的安全性。现在,我正以同样的用心保护命令行。 多年来,Apple 通过 Gatekeeper、公证、恶意软件检查和敏感数据访问权限,不断加强 Mac 应用的安全性。 命令行工具仍常将凭据保存在其他以你的用户权限运行的代码能够读取的文件或辅助程序中。智能体或依赖项可能因此无需询问你,就能发布版本或修改云基础设施。 Automic Vault 基于 macOS 代码签名、Hardened Runtime 和钥匙串,保护开发者凭据,并授权受支持的命令行操作。

你的 Mac 上会发生什么变化

对于 GitHub,av harden gh 会安装我们签名并修改过的 CLI,将现有凭据迁移到 Automic Vault 管理之下。你仍然运行 gh,需要身份验证的操作则会经过它的 Authorization Gate。 GitHub Authorization Gate 可以允许读取 Issue,同时要求写入和令牌披露经过 Approval。Homebrew 加固则单独控制软件包变更,防止以相同用户权限运行的代码修改安装目录。保护范围取决于具体支持的 Tool;AV 不会将每条命令放进沙箱,也不会让已安装的软件包自动变得可信。

适用人群

Automic Vault 面向在 macOS 上通过终端、编辑器或编程智能体使用 CLI 工具的开发者。你可以决定哪些受支持的操作可以执行,哪些需要你的批准。

Automic Vault 背后的开发者

我是 Max Howell。2009 年,我创建了 Homebrew,让开发工具的安装更简单。通过 Automic Vault,我正在解决这些工具所持有的凭据和权限问题,尤其是编程智能体代表你运行工具时的问题。

基本信息

产品:Automic Vault。创建者:Max Howell。平台:macOS。核心功能:加固受支持的 CLI 工具、保护开发者凭据并授权其使用。源代码在 GitHub 上公开,采用 Apache-2.0 许可证。安装步骤和安全边界详见文档。

Automic Vault 会替换我的命令吗?

加固受支持的工具后,你仍然使用原来的命令。根据工具的不同,Automic Vault 会修改配置、安装包装程序或安装修改版,使受保护的操作请求授权。

它会保护所有工具吗?

不会。保护范围取决于受支持的工具和操作。请查阅 Hardener 文档,了解每项集成保护的内容。

它会将智能体放进沙箱吗?

不会。Automic Vault 控制受保护的凭据和受支持的操作,但不会拦截每条命令,也不会防止任意本地破坏。获准运行的程序在收到凭据后仍可能泄露它。

保护的边界

AV 针对以你的用户权限运行的代码,保护支持的凭据,并控制支持的 Tool 操作。包装程序不会拦截每条命令,安装软件包也不意味着它是安全的。root 或内核被攻破、任意本地破坏,以及 Target 收到 Secret 后的行为,均不在保护范围内。

本地运行边界

Automic Vault 将代理可读取的文件与只提供给已批准工具的凭据分开。控制发生在 Mac 的执行路径上,而不是只依赖代理提示词。

Homebrew 与 CLI

许多开发工具来自 Homebrew、npm、PyPI 和云 CLI。Vault 会检测这些工具留下的凭据文件和高风险操作,并把审批放到实际执行位置。

Automic Vault

Automic Vault · 下载