Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
jit — अपने Mac पर प्लेनटेक्स्ट सीक्रेट्स खोजें और उन्हें Touch ID के पीछे ले जाएँ, बिना उन्हें पढ़ने वाले टूल्स को तोड़े ठीक समय पर इंजेक्ट किए गए। मुफ़्त और लोकल-फर्स्ट। | Kitploit
उपकरण/GitHubGitHub/jitpass/jit
प्रमाणीकरण और प्राधिकरणएन्क्रिप्शन/डिक्रिप्शन उपकरणकॉन्फ़िगरेशन ऑडिटिंगDevSecOpsसीक्रेट डिटेक्शनआपूर्ति श्रृंखला सुरक्षा
GitHubjitpass/jit

jit

अपने Mac पर प्लेनटेक्स्ट सीक्रेट्स खोजें और उन्हें Touch ID के पीछे ले जाएँ, बिना उन्हें पढ़ने वाले टूल्स को तोड़े ठीक समय पर इंजेक्ट किए गए। मुफ़्त और लोकल-फर्स्ट।

रिपॉजिटरी देखें
145 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
वेबसाइट

jitpass - जस्ट-इन-टाइम पासवर्ड

आपकी डेव मशीन के लिए जस्ट-इन-टाइम क्रेडेंशियल्स।

दस्तावेज़ · त्वरित आरंभ · समर्थित टूल · कमांड संदर्भ · सुरक्षा

स्थिति: केवल macOS (Apple Silicon), और अभी भी विकास में है।

jit क्या है (30 सेकंड)

आपके सीक्रेट्स आपकी मशीन पर प्लेनटेक्स्ट में बिखरे पड़े हैं: .env फ़ाइलें, ~/.aws/credentials, ~/.zshrc एक्सपोर्ट्स, .npmrc टोकन, MCP कॉन्फ़िग। आपके रूप में चलने वाली कोई भी चीज़ उन्हें पढ़ सकती है। एक बुरा curl | sh, एक संदिग्ध npm install, या आपके एडिटर में आपकी पूर्ण अनुमतियों के साथ चलने वाले AI एजेंटों में से एक।

jit प्रत्येक सीक्रेट को Touch ID द्वारा सुरक्षित एक स्थानीय एन्क्रिप्टेड वॉल्ट में ले जाता है, और फ़ाइलों को फिर से लिखता है ताकि आपके टूल काम करते रहें। डिस्क पर अब एक डिकॉय होता है। असली मान केवल मेमोरी में, उस विशिष्ट प्रोसेस के लिए प्रकट होता है जिसने इसे माँगा था, बायोमेट्रिक प्रॉम्प्ट के बाद। परिणाम: आप एक बार अनलॉक करते हैं, jit किसी टूल (या एजेंट) को क्रेडेंशियल सौंपने से पहले पूछता है, और बाकी समय डिस्क पर एक डिकॉय होता है।

Code द्वारा लॉन्च किया गयाclaude द्वारा लॉन्च किया गया
छविछवि

इंस्टॉल करें

root@kitploit:~
brew install jitpass/tap/jitpass

या Homebrew के बिना:

root@kitploit:~
curl -sL https://dl.jitpass.com/jitpass/jit/releases/latest/download/jitpass_darwin_arm64.tar.gz | tar -xz jit
sudo mv jit /usr/local/bin/

केवल Apple Silicon — Intel Mac पर, स्रोत से बिल्ड करें: go install github.com/jitpass/jit/cmd/jit@latest।

एक रास्ता चुनें। यदि आपने पहले tarball से इंस्टॉल किया था और Homebrew पर स्विच कर रहे हैं, तो brew install के बाद पुरानी कॉपी हटा दें (sudo rm /usr/local/bin/jit); अन्यथा दो jit PATH पर अलग-अलग अपग्रेड होते रहेंगे, और jit doctor इसे फ़्लैग करेगा।

रिलीज़ Developer ID से साइन की जाती हैं और Apple द्वारा notarized होती हैं, इसलिए दोनों रास्ते बिना Gatekeeper प्रॉम्प्ट के चलते हैं: Homebrew अपने डाउनलोड को quarantine करता है और Gatekeeper उन्हें notarization टिकट के विरुद्ध मंज़ूरी देता है, जबकि curl (और go install) कोई quarantine फ़्लैग ही नहीं लगाता। हमारी बात मानने के बजाय यह जाँचने के लिए कि आपको क्या मिला है, jit doctor चलाएँ — इसकी jit लाइन signed CZC6BH93GJ रिपोर्ट करती है, उसी जाँच का उपयोग करके जो jit upgrade कुछ भी इंस्टॉल करने से पहले चलाता है।

अपग्रेड करना: brew upgrade jitpass, या jit upgrade — एक सत्यापित सेल्फ-अपडेट (स्वैप से पहले Developer-ID हस्ताक्षर और checksum दोनों जाँचे जाते हैं, सर्विस रीस्टार्ट होती है)। किसी भी तरह आपका वॉल्ट अछूता रहता है।

Homebrew बाइनरी के साथ शेल कम्प्लीशन भी इंस्टॉल करता है, इसलिए jit <TAB> बिना किसी अतिरिक्त सेटअप के सबकमांड, फ़्लैग, वॉल्ट पथ और रैप करने योग्य टूल नाम पूरे करता है। tarball या स्रोत से इंस्टॉल किया है तो इसे स्वयं जोड़ें:

root@kitploit:~
echo 'source <(jit completion zsh)' >> ~/.zshrc && exec zsh

किसी भी तरह, jit doctor बताता है कि कम्प्लीशन आपके शेल तक पहुँच रहा है या नहीं।

आप वास्तव में इसका उपयोग कैसे करते हैं

root@kitploit:~
jit scan                            # read-only. changes no file it scans, prints no real value.
jit vault init                      # make the vault (master key in your login keychain)
jit migrate --dry-run               # preview the whole machine-wide fix plan
jit migrate                         # apply it: shows plan, asks [y/N], one Touch ID
jit migrate ~/code/myapp            # or fix just one project
jit run -- npm run dev              # run your tool; real values injected into that process only

बिना पथ के jit scan आपकी पूरी होम डायरेक्टरी को स्कैन करता है, इसलिए बड़ी डायरेक्टरी पर इसे थोड़ा समय दें। सीधे एक जगह जाने के लिए, इसे किसी पथ पर इंगित करें: jit scan ~/.aws।

रोज़मर्रा में यह अधिकतर jit run -- <cmd> ही होता है। अपना स्वयं का लॉगिन टोकन रखने वाले CLI (gh, glab, stripe, और अन्य) के लिए आप एक बार jit wrap gh करते हैं और फिर हमेशा सामान्य रूप से gh टाइप करते रहते हैं।

निश्चित नहीं कि किसी चीज़ को jit wrap, jit migrate, या कुछ भी नहीं चाहिए? आपको जानने की ज़रूरत नहीं है। jit scan जो कुछ भी पाता है उसे दो भागों में बाँटता है: जिसे jit सुरक्षित करेगा (एक कमांड - रैप्स सहित) और जिसे केवल आप ठीक कर सकते हैं, और सादा jit migrate पूरी योजना चलाता है:

root@kitploit:~
$ jit scan
  YOUR SECRETS: 7 — 0 protected by jit (0%)
  ▱▱▱▱▱▱▱▱▱▱  to 100%: one command +71% · 2 secrets only you can fix +29%

  jit will protect these — 5 secrets in 4 files, 0% → 71%
      → jit migrate
        ~/.zshrc            STRIPE_API_KEY, DB_PASSWORD
        ~/.config/gh/hosts.yml  GitHub CLI token · wraps gh
        ...

  only you can protect these — 2 secrets, 71% → 100%

    [rotate, then delete every copy]
    ! A production database password in 2 files
      → rotate it now, then delete every copy

(jit scan --full अभी भी गंभीरता स्तरों के साथ क्लासिक प्रति-श्रेणी सूची देता है, जिसमें Wrappable CLI Tokens अनुभाग शामिल है।)

आपके रोज़मर्रा के टूल

क्रेडेंशियल को एक बार माइग्रेट करें, फिर टूल का उपयोग वैसे ही करते रहें जैसे आप हमेशा करते रहे हैं।

root@kitploit:~
# AWS (and Terraform, and every AWS SDK)
jit migrate ~/.aws/credentials       # keys move to the vault; no plaintext file left
aws s3 ls                            # resolves from the vault on demand. no prefix, no flag.
terraform apply                      # same creds, same command

# GCP application-default credentials (a machine-wide credential)
jit migrate ~/.config/gcloud/application_default_credentials.json
terraform apply                      # google provider reads ADC; works after a Touch ID prompt

# Docker / docker-compose
jit migrate ~/.docker/config.json    # registry logins move to the vault
jit run -- docker compose up         # jit injects them for this run
docker login ghcr.io                 # still works; the helper stores to the vault

# Shell exports that used to sit in ~/.zshrc
jit migrate ~/.zshrc                 # leaves a one-line hook; new shells just have the vars
./deploy.sh                          # scripts that read those vars work unchanged

# Tokens you once typed at the prompt, now sitting in your shell history
jit migrate ~/.zsh_history           # each one moves to the vault; your commands stay, the secrets don't
jit guard history                    # and stop the next one being recorded at all (zsh)
                                     # (bare `jit migrate` offers this too, in the plan it asks you to confirm)

# A CLI that carries its own token (gh, stripe, glab)
jit wrap gh                          # one time
gh pr list                           # token injected per call, forever

पहली बार जब कोई टूल वास्तविक क्रेडेंशियल के लिए पहुँचता है, jit एक बार पूछता है और वॉल्ट लॉक होने तक आपका उत्तर याद रखता है। देखें दो Touch ID पल कि यह वॉल्ट अनलॉक के ऊपर कैसे काम करता है, --trust क्या करता है, और प्रति-टूल प्रॉम्प्ट कैसे बंद करें।

कुछ टूल को कोई सेटअप क्यों नहीं चाहिए जबकि अन्य को jit run चाहिए? एक नियम: क्या टूल स्वयं jit से सीक्रेट माँग सकता है? AWS (credential_process के माध्यम से), आपका शेल लॉगिन पर, और docker के रजिस्ट्री लॉगिन (क्रेडेंशियल हेल्पर के माध्यम से) — सभी माँग सकते हैं, इसलिए आपको कुछ अतिरिक्त टाइप नहीं करना पड़ता। जो टूल केवल रनटाइम पर फ़ाइल पढ़ते हैं (docker compose, सादे SDK) वे नहीं माँग सकते, इसलिए jit run उन्हें मान सौंपता है।

मशीन-ग्लोबल क्रेडेंशियल फ़ाइलें (GCP ADC, sops, npm, netrc) उसी रोज़मर्रा के तरीके से काम करती हैं: अपना टूल चलाएँ और प्रति-प्रोसेस प्रॉम्प्ट स्वीकृत करें। jit run --with <name> तभी जोड़ें जब आप इसे स्पष्ट चाहते हैं: स्क्रिप्ट और CI के लिए जहाँ उत्तर देने के लिए कोई प्रॉम्प्ट नहीं होता, या जब आप एक कड़ा गेट चाहते हैं जिसे किसी प्रोजेक्ट का अपना कॉन्फ़िग कभी पार नहीं कर सकता। समर्थित टूल हर टूल के लिए वास्तव में क्या टाइप करना है, और प्रत्येक कैसे डिलीवर किया जाता है, सटीक रूप से सूचीबद्ध करता है।

दो Touch ID पल, एक नहीं

jit आपकी फ़िंगरप्रिंट दो अलग-अलग पलों पर माँगता है, दो अलग-अलग काम करने के लिए:

  1. अपना वॉल्ट अनलॉक करना। लॉक होने के बाद पहली बार jit उपयोग करने पर, एक Touch ID पूरे सत्र के लिए वॉल्ट खोलता है (5 मिनट की गतिविधि, फिर यह फिर से लॉक हो जाता है; और चाहे आप कितने भी व्यस्त हों, 8 घंटे से अधिक कभी नहीं)। आप एक बार अनलॉक करते हैं, हर कमांड पर नहीं।
  2. किसी टूल को क्रेडेंशियल सौंपना। इसके अतिरिक्त, पहली बार जब कोई टूल वास्तविक क्रेडेंशियल के लिए पहुँचता है, jit उसे सौंपने से पहले पूछता है और बताता है कि कौन माँग रहा है। यही वह चीज़ है जो किसी ऐसे प्रोग्राम को रोकती है जिसे आपने नहीं चलाया था, वॉल्ट खुले रहते हुए चुपचाप आपकी कुंजियों का उपयोग करने से।
root@kitploit:~
$ aws s3 ls
  Touch ID  ->  unlock your vault              # gate 1: opens the vault for 5 min
  Touch ID  ->  aws wants your aws credential   # gate 2: this tool, this credential
  ...your buckets...

$ aws s3 cp ./file s3://bucket/   # same tool, same session: no prompt

$ terraform apply
  Touch ID  ->  terraform wants your aws credential   # a different tool: it asks on its own

गेट 2 ही वह चीज़ है जो अनलॉक किए गए वॉल्ट को सबके लिए खुला नहीं रहने देती: आपने स्वयं aws उपयोग कर लिया हो, फिर भी एक संदिग्ध npm install उन्हीं कुंजियों के लिए पहुँचने पर उसका नाम बताने वाला प्रॉम्प्ट ट्रिगर होता है, ताकि आप मना कर सकें।

दूसरा गेट नहीं चाहते? इसे बंद कर दें; वॉल्ट लॉक बना रहता है (इसे बंद करने के लिए स्वयं एक Touch ID चाहिए, क्योंकि यह उस विंडो को फिर से खोलता है जिसे यह बंद करता है):

root@kitploit:~
jit service consent off   # tools resolve silently while the vault is unlocked
jit service consent on    # ask per tool again (the default)

एक साथ कई क्रेडेंशियल चाहने वाली कोई चीज़ शुरू कर रहे हैं? jit run --trust -- terraform apply एक ही इशारे में उस पूरे रन के टूल को स्वीकृत करता है। पूरे विवरण: प्रति-प्रोसेस सहमति।

कीबोर्ड छोड़ रहे हैं? जाने से पहले काम स्वीकृत करें

दोनों गेट मानते हैं कि उत्तर देने के लिए एक इंसान मौजूद है। रात भर काम करने वाला AI एजेंट, एक लंबा बिल्ड, एक शेड्यूल्ड जॉब: स्क्रीन लॉक हो जाती है, सत्र गिर जाता है, और रन ऐसे प्रॉम्प्ट पर अटक जाता है जिसे कोई नहीं देखेगा। एक प्रोसेस ग्रांट आपके निर्णय को हटाने के बजाय उसे पहले ही ले आता है - एक Touch ID, जो आपके मौजूद रहते हुए दी जाती है, और ठीक-ठीक बताती है कि आप क्या स्वीकृत कर रहे हैं:

root@kitploit:~
$ jit grant --process claude --profile jamf --for 8h
  Touch ID  ->  let claude under iTerm2 use 2 secrets (jamf) unattended for 8h
✓ granted g-7f3a2c81   claude -> jamf   until 17:42
  └ covers claude under iTerm2: 1 running now, any started before 17:42

अगले 8 घंटों के लिए, जिस टर्मिनल में आपने वह टाइप किया था उसके अंतर्गत हर claude (और वह जो कुछ भी लॉन्च करता है) उन सीक्रेट्स को बिना किसी प्रॉम्प्ट के पाता है - स्क्रीन लॉक के बावजूद और सब कुछ, जिसमें आप बाद में शुरू करने वाले सत्र भी शामिल हैं: एक नया टैब, अगला claude, एक स्क्रिप्ट जो रात 3 बजे चलती है। यह आपका टर्मिनल नामित हो रहा है, किसी नाम पर भरोसा नहीं किया जा रहा है: मशीन पर कहीं और अपने आप को claude कहने वाला प्रोग्राम उस ट्री से नहीं निकलता और कुछ भी इनहेरिट नहीं करता। ग्रांट अपनी समय-सीमा पर समाप्त होती है, जब आप उस टर्मिनल को बंद करते हैं, या जिस क्षण आप jit grant revoke टाइप करते हैं (जिसके लिए फ़िंगरप्रिंट की ज़रूरत नहीं होती - पहुँच हटाना हमेशा मुफ़्त है)। इसके बजाय एक सटीक प्रोसेस चाहते हैं, जो बाहर निकलते ही समाप्त हो जाए? --pid। हर serve ऑडिट ट्रेल में अपनी अलग घटना के रूप में दर्ज होता है, ताकि अगली सुबह आप ठीक-ठीक पढ़ सकें कि आपके सोते समय आपके एजेंट ने क्या छुआ। पूरे विवरण: प्रोसेस ग्रांट्स।

ऑडिट ट्रेल: क्या हुआ, और किसने किया

हर jit कमांड और हर अनलॉक एक स्थायी लॉग में दर्ज होता है जिसे आप jit audit से पढ़ते हैं, नई से पुरानी, प्रति घटना एक key=value पंक्ति, इसलिए यह एक वास्तविक सर्विस लॉग की तरह grep होता है। कमांड आर्ग्युमेंट मास्क किए जाते हैं, इसलिए लॉग यह साबित करता है कि एक कमांड चला बिना उस सीक्रेट को कभी संग्रहीत किए जो वह लेकर गया था।

root@kitploit:~
$ jit audit --since 1h
time=2026-07-24 10:15:04 level=info kind=cmd status=ok dur=312ms cmd="jit migrate ~/.aws/credentials" user=meni parent=claude
time=2026-07-24 10:16:22 level=info kind=use op="read a secret" cmd="aws s3 ls" parent=claude secrets=aws/default
time=2026-07-24 10:31:09 level=warn kind=unlock status=denied method=touchid-or-passcode cmd="node postinstall.js" parent=npm secrets=aws/default

बीच की पंक्ति वह कहानी है जिसे बताने के लिए jit मौजूद है: aws/default को aws s3 ls द्वारा पढ़ा गया, जिसे claude ने लॉन्च किया। आखिरी एक प्रॉम्प्ट है जिसे आपने अस्वीकार किया: npm के अंतर्गत एक node postinstall.js उन्हीं कुंजियों के लिए पहुँचा, और मना कर दिया गया। jit उस चीज़ को भी लॉग करता है जिसे सर्विस ने अपने सॉकेट पर अस्वीकार किया (एक प्रोसेस जिसे कर्नेल कहता है कि आपकी नहीं है, एजेंट की जाँच कर रही है) kind=error के रूप में।

grep के बजाय फ़्लैग से इसे संकीर्ण करें: --kind, --status ok|failed|denied, --since/--until (एक आयु जैसे 2h/3d या एक तिथि), --parent claude, --secret aws, --user, --grep <regexp>। नई घटनाओं को tail -f की तरह लाइव स्ट्रीम करने के लिए --follow (-f) जोड़ें, या मशीन-पार्स करने योग्य डंप के लिए --format json। दोनों हिस्से वॉल्ट के पास स्थायी फ़ाइलें हैं, इसलिए यह पिछले सप्ताह का उतनी ही आसानी से उत्तर देता है जितना पिछले घंटे का।

यह क्या समर्थन करता है

.env फ़ाइलें, शेल एक्सपोर्ट्स, AWS और Terraform, kubeconfig, Docker रजिस्ट्री लॉगिन, GCP ADC, .npmrc / .netrc टोकन, MCP सर्वर कॉन्फ़िग, केवल टोकन वाली फ़ाइलें, आपके शेल हिस्ट्री में दर्ज क्रेडेंशियल्स, रैप करने योग्य CLI (gh, stripe, vercel, …), और SSO CLI जो लॉगिन पर क्रेडेंशियल जारी करते हैं (clisso)। हर मामले में फ़ाइल काम करती रहती है और असली मान माँगने पर वॉल्ट से आता है।

पूरी सूची, प्रत्येक टूल के लिए वास्तव में क्या टाइप करना है इसके अनुसार समूहीकृत, समर्थित टूल है: यह कोड के साथ तालमेल रखती है जैसे टूल जोड़े या हटाए जाते हैं। सूची में न दी गई कोई भी चीज़ फिर भी jit wrap add से रैप की जा सकती है।

क्या मैं इसे पूर्ववत कर सकता हूँ? हमेशा।

jit कभी भी किसी क्रेडेंशियल को नष्ट नहीं करता। माइग्रेट मान को वॉल्ट में स्थानांतरित करता है और जहाँ वह था वहाँ एक काम करने वाला हुक छोड़ता है (एक डिकॉय .env, आपके शेल कॉन्फ़िग में एक eval "$(jit export)" पंक्ति, ~/.aws/config में credential_process = jit …, या एक PATH शिम), ताकि आपके टूल माँगने पर उसे हल करते रहें। क्रेडेंशियल अभी भी मौजूद है, बस प्लेनटेक्स्ट में बैठने के बजाय एन्क्रिप्टेड है।

और हर बदलाव पूर्ववत करने योग्य है। किसी फ़ाइल को छूने से पहले, jit उसका बैकअप एन्क्रिप्टेड रूप में वॉल्ट में लेता है, इसलिए jit migrate undo उसे बाइट-दर-बाइट वापस रख देता है:

root@kitploit:~
jit migrate ~/code/myapp        # applied the fix, one Touch ID
# changed your mind, or something broke?
jit migrate undo ~/code/myapp   # every touched file restored, byte-for-byte

और जानें

दस्तावेज़ docs/ के अंतर्गत हैं, कार्य के अनुसार व्यवस्थित:

  • त्वरित आरंभ: सेटअप, माइग्रेट करना, फिक्स के साथ रहना, चरण-दर-चरण
  • यह कैसे काम करता है: वॉल्ट, सर्विस, माउंट्स और शिम एक ही पेज में
  • FAQ: डेवलपर और सुरक्षा प्रश्न, सीधे-सीधे उत्तर दिए गए
  • प्रति-प्रोसेस सहमति: प्रति-टूल प्रॉम्प्ट क्या करते हैं, और उन्हें कैसे ट्यून या बंद करें
  • प्रोसेस ग्रांट्स: चल रहे टूल को बिना निगरानी के काम करने के लिए पहले से स्वीकृत करें, एक सीमित, रद्द करने योग्य, ऑडिटेड विंडो के लिए
  • ऑडिट ट्रेल: हर कमांड, अनलॉक और अस्वीकृति को पढ़ें, फ़िल्टर करने योग्य और फ़ॉलो करने योग्य
  • कमांड संदर्भ: हर कमांड और फ़्लैग, CLI से जनरेट किया गया
  • सुरक्षा आर्किटेक्चर: थ्रेट मॉडल और ईमानदार सीमाएँ
  • CONTRIBUTING.md: बिल्ड/टेस्ट सेटअप; DCO के माध्यम से साइन-ऑफ (git commit -s), कोई CLA नहीं

लाइसेंस

PolyForm Perimeter License 1.0.0 - केवल व्यक्तिगत और आंतरिक कंपनी उपयोग के लिए निःशुल्क।

टूल डाउनलोड करें