Automic Vault
密钥留在本地,产品指标会离开 Mac
Automic Vault Mac 应用和网站发送哪些数据、哪些数据留在本地,以及哪些分析服务会接收数据。
产品数据
密钥和授权历史记录留在 Mac 上。发布版本会把使用事件和 Mac 技术信息发送给 PostHog。
应用使用情况
应用会在偏好设置中保存一个随机安装标识符,用它关联同一次安装产生的事件。事件包括打开主窗口、触发的 Detector 数量发生变化,以及用户批准了请求。
不会发送的数据
应用不会发送密钥、密钥名称、命令、参数、工作目录、Launcher 或 Target 身份、Finding 名称或路径,也不会发送授权历史记录。
接收方和用途
应用把数据发送到 us.i.posthog.com 上的 PostHog Cloud US。我们用这些数据了解功能使用情况和兼容性,不用于广告、出售数据或跨产品跟踪。
网站
网站使用 Google Analytics。Google 会处理页面浏览记录,以及浏览器、设备、来源和网络数据。网站不会收到 Mac 应用中存储的密钥。
控制方式
当前 Mac 应用没有遥测开关。通过网络过滤器阻止 us.i.posthog.com 可以停止应用指标发送。数据删除请求可发送至 mxcl@me.com。
本地运行边界
Automic Vault 将代理可读取的文件与只提供给已批准工具的凭据分开。控制发生在 Mac 的执行路径上,而不是只依赖代理提示词。
Homebrew 与 CLI
许多开发工具来自 Homebrew、npm、PyPI 和云 CLI。Vault 会检测这些工具留下的凭据文件和高风险操作,并把审批放到实际执行位置。
下一步
先运行扫描器检查明文暴露,将支持的密钥移入受保护的本地存储,并保持 Automic Vault 运行,以便及时收到新的 hazard 通知。
安装后的变化
熟悉的 CLI 仍可继续使用。区别在于密钥不再作为容易读取的配置文件留在磁盘上,而是只交给真正需要它的已批准执行。
与中心化 vault 配合
1Password、HashiCorp Vault 和云端密钥系统仍可作为真实来源。Automic Vault 保护的是本地 Mac 工具使用这些值的那一刻。
Automic Vault