jitpass: Biến mật khẩu trên laptop thành 'hàng hiếm' — chỉ xuất hiện đúng lúc, đúng chỗ

Công nghệ16 tháng 8, 2026·5 phút đọc

Dự án mã nguồn mở jitpass mang đến giải pháp bảo mật mới cho các nhà phát triển: thay vì lưu trữ bí mật dưới dạng văn bản thuần túy (plaintext) trong các file .env hay ~/.aws/credentials, công cụ này mã hóa toàn bộ vào một kho lưu trữ cục bộ và chỉ giải mã ngay trước khi một tiến trình cụ thể cần sử dụng, kèm xác thực sinh trắc học Touch ID. Đáng chú ý, jitpass còn giải quyết bài toán bảo mật với các AI agent đang chạy trong trình soạn thảo mã, giúp kiểm soát chặt chẽ quyền truy cập bí mật của chúng.

jitpass: Biến mật khẩu trên laptop thành 'hàng hiếm' — chỉ xuất hiện đúng lúc, đúng chỗ

jitpass: Biến mật khẩu trên laptop thành 'hàng hiếm' — chỉ xuất hiện đúng lúc, đúng chỗ

Trong bối cảnh các cuộc tấn công mạng ngày càng tinh vi và rủi ro từ các AI agent đang hoạt động với toàn quyền trong trình soạn thảo mã, việc lưu trữ bí mật dưới dạng văn bản thuần túy trên máy tính trở thành lỗ hổng chết người. Dự án mã nguồn mở jitpass ra đời nhằm giải quyết vấn đề này bằng cách mã hóa mọi thông tin nhạy cảm vào một kho lưu trữ cục bộ, chỉ giải mã đúng lúc một tiến trình cụ thể cần sử dụng, sau khi xác thực vân tay. Công cụ này hỗ trợ nhiều định dạng phổ biến từ .env đến ~/.aws/credentials, và đặc biệt hữu ích cho lập trình viên Việt Nam khi làm việc với các dịch vụ cloud quốc tế.

Giao diện dòng lệnh của jitpassGiao diện dòng lệnh của jitpass

Vấn đề: Bí mật của bạn đang phơi bày khắp nơi

Hãy thử tưởng tượng toàn bộ đời sống số của bạn — từ API key của AWS, token GitHub, đến mật khẩu database — đang nằm lộ liễu trong các file văn bản. Chỉ cần một lệnh curl | sh sai lầm, một gói npm đáng ngờ, hoặc một AI agent trong trình soạn thảo mã có đầy đủ quyền truy cập, kẻ xấu có thể đọc hết mọi thứ.

jitpass gọi đây là "mảnh đất cuối cùng" chứa bí mật ở dạng plaintext trên máy tính của bạn. Công cụ này nhắm đến việc thay đổi hoàn toàn cách tiếp cận: thay vì bảo vệ ranh giới, hãy loại bỏ hoàn toàn văn bản thuần túy.

Cách hoạt động: Mã hóa toàn bộ, giải mã đúng lúc

Ý tưởng cốt lõi của jitpass khá đơn giản nhưng cực kỳ hiệu quả. Mỗi bí mật được chuyển vào một kho lưu trữ mã hóa cục bộ được bảo vệ bằng Touch ID. Các file gốc (.env, ~/.aws/credentials, ~/.zshrc...) được thay thế bằng các file mồi nhử (decoy) hoặc các hook nhỏ, nhờ đó các công cụ vẫn hoạt động bình thường. Giá trị thực chỉ xuất hiện trong bộ nhớ của đúng tiến trình đã xác thực, tại đúng thời điểm nó cần.

“Trên đĩa cứng bây giờ chỉ là file giả. Giá trị thật chỉ hiện ra trong bộ nhớ, cho đúng tiến trình yêu cầu, sau khi xác nhận vân tay.”

Trải nghiệm người dùng: Một lần xác thực, toàn quyền kiểm soát

jitpass được thiết kế để không làm gián đoạn quy trình làm việc. Bạn chỉ cần:

  • jit scan: quét toàn bộ hệ thống, tìm các bí mật đang phơi bày
  • jit migrate: di dời chúng vào kho lưu trữ an toàn
  • jit run -- npm run dev: chạy công cụ, jit sẽ tự động tiêm giá trị thực vào đúng tiến trình đó

Đặc biệt, jitpass hỗ trợ tốt cho các CLI phổ biến như gh, stripe, glab thông qua lệnh jit wrap. Sau khi thiết lập một lần, bạn có thể tiếp tục gõ gh pr list như thường lệ, token sẽ được tiêm vào mỗi lần gọi mà không cần gõ thêm bất kỳ tham số nào.

Màn hình quét và di trú bí mậtMàn hình quét và di trú bí mật

Hai lớp xác thực: Bảo vệ trước cả những 'người trong cuộc'

Một điểm nhấn đáng chú ý là jitpass có hai lớp xác thực Touch ID riêng biệt:

  1. Mở khóa kho lưu trữ: Lần đầu tiên sử dụng sau khi khóa, bạn xác thực một lần để mở kho, hiệu lực trong 5 phút hoạt động liên tục (tối đa 8 giờ).
  2. Cấp quyền truy cập cho từng công cụ: Lần đầu tiên một công cụ cụ thể muốn đọc bí mật, jitpass sẽ hiện prompt yêu cầu xác nhận và nêu rõ tên công cụ đó.

Lớp thứ hai đặc biệt quan trọng trong bối cảnh hiện tại — nó ngăn chặn một npm install đáng ngờ (chạy dưới quyền của bạn) âm thầm lấy cắp AWS keys ngay cả khi kho đã được mở khóa. Với process grants, bạn có thể ủy quyền trước cho một AI agent như Claude hoạt động qua đêm trong 8 giờ, kèm theo mô tả chi tiết và nhật ký kiểm toán.

Nhật ký kiểm toán: Minh bạch tuyệt đối

Mọi thao tác — lệnh chạy, bí mật được đọc, lời từ chối — đều được ghi lại trong nhật ký bền vững và có thể lọc theo nhiều tiêu chí. jitpass cung cấp lệnh jit audit giúp bạn xem lại lịch sử chi tiết, chẳng hạn:

time=2026-07-24 10:16:22 level=info kind=use op="read a secret" cmd="aws s3 ls" parent=claude secrets=aws/default
time=2026-07-24 10:31:09 level=warn kind=unlock status=denied method=touchid-or-passcode cmd="node postinstall.js" parent=npm secrets=aws/default

Dòng nhật ký đầu tiên cho thấy aws s3 ls đã đọc aws/default — và tiến trình cha của nó là claude. Dòng thứ hai ghi lại một lời từ chối: script node postinstall.js chạy từ npm đã cố truy cập nhưng bị chặn.

Tạm kết

Hiện jitpass chỉ hỗ trợ macOS trên chip Apple Silicon và đang trong giai đoạn phát triển tích cực. Dù vậy, với triết lý thiết kế thông minh và giải quyết trực tiếp bài toán bảo mật hiện đại — đặc biệt là mối đe dọa từ AI agent — dự án này xứng đáng nhận được sự chú ý của cộng đồng phát triển phần mềm, bao gồm cả các lập trình viên Việt Nam thường xuyên làm việc với hạ tầng cloud quốc tế.

Bạn có thể xem toàn bộ mã nguồn tại GitHub và dùng thử ngay hôm nay. jitpass được phát hành theo giấy phép PolyForm Perimeter — miễn phí cho mục đích cá nhân và sử dụng nội bộ công ty.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗