ノートPCに残る秘密情報を守るツール「jit」がHacker Newsで議論に
姉妹サイトの新着
ノートPC上のdotenvファイルなどに平文で残りがちなAPIキーを保護するツール「jit」がHacker Newsに投稿された。
コメント欄では、curlでバイナリを取得してインストールする手順の安全性を巡る指摘や、1Password・Fnox・systemd-credentialsといった既存の代替手段との比較が交わされ、「本番用の秘密情報をなぜローカルの.envに置くのか」という根本的な疑問も上がった。
Show HN: ノートPCこそ、あなたの秘密情報が平文のまま残っている最後の場所だ
出典: github.com / 元記事はこちら
curl -sL https://dl.jitpass.com/jitpass/jit/releases/latest/download/jitpass_darwin_arm64.tar.gz | tar -xz jit
sudo mv jit /usr/local/bin/
これで一体何が悪いことになるって言うんだ(皮肉)
その行はtarアーカイブをtarに渡して展開してるだけで、実行スクリプトをシェルに流し込んでるわけじゃない。とはいえ、推奨インストール方法は brew install jitpass/tap/jitpass だよ。
何がまずいの?
`curl | tar && mv` が `curl | sh` より安全とは言えないと思う。
でもIPCはプロセス単位であって、vault単位じゃない。しかも毎回のアクセスにタッチ承認が必要で、「このプロセスをX分間信頼する」みたいな仕組みが無い。あと1passwordのUXは元々いいけど、Electronへの作り直しとサブスク化の前の方がもっと良かった。
自分も同じことしてる
ありがとう!
最近fnoxを試してたんだけど、keepassdbのマスターパスワードを入力させてくれなくて、FNOX_KEEPASS_PASSWORDを環境変数で設定するしかなかった。秘密情報がヒストリーに残るのはちょっと気持ち悪い。だからこういうツールを探してたんだ。
ClaudeやCodexがいつこれをファーストパーティ機能として取り込み始めるのか気になる
完全に同意
そのうち対応するよ、本当に。
『その薬は実際には不治の病を治さなかったが、味は最高で、気分は良くなった』ってやつだね(皮肉)
リポジトリにそれを説明したMarkdownファイルがあればなあ。例えばこんなURLで、https://github.com/jitpass/jit/blob/main/docs%2Fgetting-star… とか(皮肉、実際にある)
他サイトの新着
その通り。でも個人利用や社内利用なら完全に無料だよ。
2021年のsystemd v250から使えたのか、今初めて知った。遅くても知らないよりはマシだよね。それと、ありがとう!
そのうちLinuxにも対応するよ
そう、TPMで保護することもできる。
echo -n "sk-proj-12345…" | systemd-creds encrypt –with-key=tpm2 –name=openai_key – openai.cred
そして実行時には export OPENAI_API_KEY=$(sudo systemd-creds decrypt openai.cred) とすればいい
シェルにパイプしてるわけじゃなくて、特定のパラメータ付きでtarプログラムにパイプしてtarを直接展開させてるだけだよ。もちろんGitHubから直接プログラムをインストールしていることに変わりはなく、第三者がレビューしているであろうパッケージリポジトリのような場所からではないけど、それでも`curl | sh`パターンよりはずっとマシだと思う。
GitHubからダウンロードしてるんじゃなくて、dl.jitpass.comからだよ。それに実行ファイルはシェルスクリプトとまったく同じことができる。要は、実行するものがシェルスクリプトだろうがバイナリだろうが、検証されていないという点が問題なんだ。
『実行するものが検証されていないのが問題』とのことだけど、GPが言ってたのは『これは/Applicationsにドロップする普通のアプリバンドルであるべきだ』ということ。/Applicationsにドロップするアプリバンドルをダウンロードするのと、バイナリをcurlして/usr/local/bin/に置くのとで、違いなんて無いよ。
違いは、実行する前に実行ファイルを検査(少なくともざっとウイルススキャン)できる点だね。完璧とは程遠いけど、何が完璧だって言うんだ?
この話題の背景と論点
ノートPC上のdotenvファイルに本番用APIキーが平文で残るという問題は以前から指摘されており、jitはこれに対する「Show HN」投稿の一つ。既存の対策として1Password Environments、認証情報をプロキシ方式で扱うFnox/Nono、Linuxではsystemd v250(2021年)以降のsystemd-credentials(TPM暗号化対応)が挙がった。争点はインストール手順の安全性で、「curl|tar&&mv」は「curl|sh」よりましとする声と、検証されていないバイナリを実行する点では大差ないとする声に割れた。見落とされがちな点として、jitはPolyform Perimeterライセンスであり完全なオープンソースではなく無料利用は個人・社内限定であること、また「どうやってプロセス単位で秘密情報を渡しているか」という肝心の実装原理がリポジトリのドキュメントで明示されておらず、スレ内でも未解明のまま終わっている点は押さえておきたい。
※本記事は5ch(Hacker News)スレッド「Show HN: Laptop is the last place your secrets are still in plaintext」より抜粋・要約して構成しています。






まだコメントはありません。