03.
— Section 3
Credentials
macOS Keychain
Uw wachtwoord raakt nooit de schijf.
jmapcli bewaart geen geheimen op schijf. Uw wachtwoord (of bearer-token) staat in de macOS-aanmeldingssleutelhanger; het accountbestand — ~/.config/jmapcli/config.json, modus 0600 — bevat alleen de server-URL, uw gebruikersnaam en een standaardvlag. Nieuw bij de Sleutelhanger via de terminal? De hele werkwijze bestaat uit drie ingebouwde security-opdrachten.
1 · Sla een geheim op — en lees het terug. macOS vraagt naar de waarde, zodat het geheim nooit op de opdrachtregel wordt getypt, op het scherm wordt getoond of in uw shellgeschiedenis wordt opgeslagen.
# store it — you’re prompted for the secret, nothing echoes
$ security add-generic-password -U -s jmap-password -a you@example.com -l "Boogie JMAP password" -w
# read it back at any time
$ security find-generic-password -s jmap-password -a you@example.com -w
# remove it
$ security delete-generic-password -s jmap-password -a you@example.com
- -s
- service — de naam die jmapcli opzoekt: jmap-password voor een wachtwoord, of jmap-token voor een bearer-token (bijv. Fastmail); stel alleen in wat u gebruikt.
- -a
- account — uw e-mailadres (dezelfde gebruikersnaam die u aan jmapcli opgeeft).
- -l
- label — wat u ziet in de app Toegang tot sleutelhanger; -U werkt een bestaand item direct bij.
- -w
- zonder waarde — vraagt om het geheim. Dit is het onderdeel dat het buiten ~/.zsh_history en de proceslijst houdt.
2 · Wijs jmapcli naar uw server. Registreer het account eenmalig; het geheim wordt rechtstreeks uit het Sleutelhanger-item opgehaald dat u zojuist hebt opgeslagen, zodat het nooit op de opdrachtregel verschijnt.
$ jmapcli login --url https://mail.example.com --username you@example.com \
--password "$(security find-generic-password -s jmap-password -a you@example.com -w)"
# token auth: swap --password for --token (and store under jmap-token above)
$ jmapcli list # from here on, every command reads the Keychain for you
3.1
Niets in uw geschiedenis, logs — of de context van een AI
Zodra het geheim in de Sleutelhanger staat, dragen alledaagse opdrachten (list, send, draft, sync) nooit een wachtwoord met zich mee, zodat het niet kan worden vastgelegd in ~/.zsh_history, een procesoverzicht of CI-logs. Dat is wat jmapcli veilig maakt om vanuit terminal-AI-tools te gebruiken — een agent krijgt een JMAP-client aangeboden, nooit uw geheim.
— zsh
CI · agents
3.2
Roteer of meld u af
Wachtwoord gewijzigd? Voer de regel security add-generic-password … -w opnieuw uit — -U overschrijft het direct. Om een account te verwijderen verwijdert jmapcli logout zowel het configuratie-item als het Sleutelhanger-geheim in één stap (--all wist elk account).
— rotate
logout
3.3
Per Mac — doelbewust
De aanmeldingssleutelhanger wordt niet via iCloud gesynchroniseerd — een bewuste grens, zodat uw wachtwoord nooit de Mac verlaat waarop u het hebt ingevoerd. Herhaal de stap security eenmalig per Mac; config.json kan in een gesynchroniseerde thuismap staan omdat het geen geheim bevat.
— per
machine