03.
— Section 3
Credentials
macOS Keychain
Vaše heslo se nikdy nedotkne disku.
jmapcli neukládá na disk žádné tajemství. Vaše heslo (nebo bearer token) žije v přihlašovací Klíčence macOS; soubor účtu — ~/.config/jmapcli/config.json, režim 0600 — obsahuje pouze URL serveru, vaše uživatelské jméno a výchozí příznak. Jste s Klíčenkou v terminálu nováček? Celý postup tvoří tři vestavěné příkazy security.
1 · Uložte tajemství — a přečtěte ho zpět. macOS vyzve k zadání hodnoty, takže tajemství nikdy nezadáváte na příkazovém řádku, nezobrazuje se na obrazovce ani se nezapisuje do historie shellu.
# store it — you’re prompted for the secret, nothing echoes
$ security add-generic-password -U -s jmap-password -a you@example.com -l "Boogie JMAP password" -w
# read it back at any time
$ security find-generic-password -s jmap-password -a you@example.com -w
# remove it
$ security delete-generic-password -s jmap-password -a you@example.com
- -s
- service — název, který jmapcli vyhledá: jmap-password pro heslo nebo jmap-token pro bearer token (např. Fastmail); nastavte pouze ten, který používáte.
- -a
- account — vaše e-mailová adresa (stejné uživatelské jméno, které zadáváte jmapcli).
- -l
- label — co uvidíte v aplikaci Přístup ke klíčenci; -U aktualizuje stávající položku na místě.
- -w
- bez hodnoty — výzva k zadání tajemství. Díky tomu zůstane mimo ~/.zsh_history i seznam procesů.
2 · Nasměrujte jmapcli na váš server. Zaregistrujte účet jednou; tajemství se načte přímo z právě uložené položky Klíčenky, takže se nikdy neobjeví na příkazovém řádku.
$ jmapcli login --url https://mail.example.com --username you@example.com \
--password "$(security find-generic-password -s jmap-password -a you@example.com -w)"
# token auth: swap --password for --token (and store under jmap-token above)
$ jmapcli list # from here on, every command reads the Keychain for you
3.1
Nic v historii, logu — ani v kontextu AI
Jakmile je tajemství v Klíčence, každodenní příkazy (list, send, draft, sync) nikdy heslo nepřenášejí, takže ho nelze zachytit v ~/.zsh_history, výpisu procesů ani v CI logu. To je důvod, proč je jmapcli bezpečné ovládat z terminálových AI nástrojů — agentovi je předán JMAP klient, nikoli vaše tajemství.
— zsh
CI · agents
3.2
Rotace nebo odhlášení
Změnili jste heslo? Znovu spusťte příkaz security add-generic-password … -w — -U ho přepíše na místě. Chcete-li účet odebrat, jmapcli logout smaže záznam konfigurace i tajemství v Klíčence v jednom kroku (--all vymaže všechny účty).
— rotate
logout
3.3
Záměrně vázáno na konkrétní Mac
Přihlašovací Klíčenka se nepřenáší přes iCloud — to je záměrná hranice, díky níž vaše heslo nikdy neopustí Mac, na kterém jste ho zadali. Krok security zopakujte jednou na každém Macu; config.json může být ve synchronizované domovské složce, protože neobsahuje žádné tajemství.
— per
machine