Y por qué eso significa que ni un script ni un agente pueden subir código en tu nombre. Dale play.
Es un archivo. Punto. Cualquier programa que corra como vos lo puede abrir, leer y copiar en un segundo, sin que te enteres.
Es la llave de tu casa escondida bajo el felpudo. Comodísima… hasta que alguien que pasa por la puerta la levanta y se hace un duplicado.
Un malware, un paquete npm envenenado o un agente descarriado con acceso a tu disco = se llevó la llave.
Es un pedacito de silicio blindado dentro del mismo procesador de tu Mac o iPhone.
Tiene su propia memoria. El sistema operativo, tus apps, tus scripts y hasta un atacante con root no pueden leer lo que hay adentro. Solo pueden pedirle favores.
No es que "esté bien guardada". Es que físicamente no hay una función para sacarla. La caja fuerte no tiene puerta de atrás — ni para vos.
La pública la repartís a los cuatro vientos: sirve para verificar firmas, no para hacerlas. La privada, la que firma, se quedó en la caja fuerte.
El chip tiene la llave, pero se niega a usarla hasta que un dedo de verdad lo autorice.
Git le manda: "firmame esto". El Secure Enclave responde: "primero, Touch ID". Sin tu huella, no firma. Y sin firma, GitHub no te deja entrar.
La llave firmó adentro y mandó afuera solo el resultado — una firma que sirve una vez, para ese push. Es como meter el documento por una ranura: la caja fuerte te lo devuelve sellado, pero el sello nunca sale.
• Cualquier proceso la copia
• Se firma sin preguntarte
• Robada = te suplantan para siempre
• Un script puede pushear solo
• Nadie la puede leer ni copiar
• Cada firma pide tu huella
• Nada que robar del disco
• Ningún script pushea sin vos
Todos pueden pedir la firma… pero el push se frena en seco en el Touch ID. La decisión final es siempre un dedo tuyo.
La llave vive en una caja fuerte de silicio que ni tu propia Mac puede abrir. Y esa caja solo firma cuando vos, en persona, apoyás el dedo.