Jit: credenciales cifradas en macOS bajo Touch ID

Fuentes: Jit: encrypted credentials behind Touch ID on macOS

Jit es una herramienta de código abierto para macOS en Apple Silicon que protege secretos locales —tokens de API, claves de AWS, contraseñas en archivos .env o en la configuración del shell— moviéndolos a una bóveda cifrada local protegida con Touch ID. Tras la migración, los archivos originales contienen señuelos: el valor real solo aparece en memoria, en el proceso concreto que lo solicita, tras una confirmación biométrica.

La instalación se realiza vía Homebrew (brew install jitpass/tap/jitpass) o descargando un binario firmado con Developer ID y notarizado por Apple; también puede compilarse con go install. El flujo habitual arranca con jit scan, que escanea el directorio personal sin modificar nada y clasifica los secretos entre los que jit puede envolver y los que el usuario debe rotar manualmente. jit migrate aplica el plan completo previa confirmación y una única autenticación biométrica.

En el día a día se usa jit run -- para inyectar credenciales solo en ese proceso, o jit wrap gh para que herramientas como gh, glab o stripe funcionen sin cambios. La bóveda se desbloquea una vez por sesión (cinco minutos de actividad, máximo ocho horas) y, además, jit pide Touch ID cada vez que una herramienta nueva pide una credencial, evitando que un proceso no autorizado use las claves mientras la bóveda esté abierta. Las actualizaciones son verificadas por firma y suma de comprobación.