Explicadores · en criollo
Secure Enclave
🔐 Seguridad · en criollo

Por qué cada git push te pide la huella

Y por qué eso significa que ni un script ni un agente pueden subir código en tu nombre. Dale play.

1 · El problema de siempre

La llave SSH común vive en un archivo de texto

🗝️ ~/.ssh/id_ed25519

Es un archivo. Punto. Cualquier programa que corra como vos lo puede abrir, leer y copiar en un segundo, sin que te enteres.

🚪 La analogía

Es la llave de tu casa escondida bajo el felpudo. Comodísima… hasta que alguien que pasa por la puerta la levanta y se hace un duplicado.

Un malware, un paquete npm envenenado o un agente descarriado con acceso a tu disco = se llevó la llave.

2 · La idea clave

El Secure Enclave es un chip aparte

🔒
SECURE ENCLAVE

Es un pedacito de silicio blindado dentro del mismo procesador de tu Mac o iPhone.

Tiene su propia memoria. El sistema operativo, tus apps, tus scripts y hasta un atacante con root no pueden leer lo que hay adentro. Solo pueden pedirle favores.

3 · La regla de oro

La llave privada nace adentro y no sale nunca

🔑 Se genera DENTRO del chip 🧱 Se queda DENTRO del chip 🚫 Ni el software la puede exportar

No es que "esté bien guardada". Es que físicamente no hay una función para sacarla. La caja fuerte no tiene puerta de atrás — ni para vos.

4 · Cómo se arma

Una app como Secretive le pide al chip que fabrique la llave

# Secretive crea el par de llaves DENTRO del Secure Enclave # Vos solo recibís la parte PÚBLICA para pegar en GitHub/Forgejo: ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAA... # pública, se comparte sin drama # La parte PRIVADA nunca aparece en ningún archivo. # Secretive habla con el chip por un socket SSH-agent.

La pública la repartís a los cuatro vientos: sirve para verificar firmas, no para hacerlas. La privada, la que firma, se quedó en la caja fuerte.

5 · El momento del push

Hacés git push y el chip pide tu huella

👆
Touch ID

El chip tiene la llave, pero se niega a usarla hasta que un dedo de verdad lo autorice.

Git le manda: "firmame esto". El Secure Enclave responde: "primero, Touch ID". Sin tu huella, no firma. Y sin firma, GitHub no te deja entrar.

6 · El truco fino

Sale la firma, nunca la llave

git: "firmá este push" 🔒 chip pide 👆 Touch ID ✅ devuelve la firma

La llave firmó adentro y mandó afuera solo el resultado — una firma que sirve una vez, para ese push. Es como meter el documento por una ranura: la caja fuerte te lo devuelve sellado, pero el sello nunca sale.

7 · Las dos casas, lado a lado

Felpudo vs caja fuerte con huella

🚪 Llave en archivo

• Cualquier proceso la copia
• Se firma sin preguntarte
• Robada = te suplantan para siempre
• Un script puede pushear solo

🔒 Llave en el Enclave

Nadie la puede leer ni copiar
• Cada firma pide tu huella
• Nada que robar del disco
• Ningún script pushea sin vos

8 · La consecuencia que importa

Ni un agente, ni un script, ni un bug pueden pushear sin vos

🤖 un agente de IA 📜 un cron a las 3am 🐛 una dependencia hackeada

Todos pueden pedir la firma… pero el push se frena en seco en el Touch ID. La decisión final es siempre un dedo tuyo.

✨ En una frase

Tu huella es el último candado

La llave vive en una caja fuerte de silicio que ni tu propia Mac puede abrir. Y esa caja solo firma cuando vos, en persona, apoyás el dedo.

🔒 la llave no sale 👆 vos autorizás cada push
1/1