CLIツールでのパスワード直打ちを卒業!Mac「キーチェーンアクセス」を活用した安全な認証情報管理とターミナル自動化

開発作業やサーバー管理の自動化を進める際、APIキーやBasic認証のパスワードといった機密情報をどのように取り扱っていますか?

シェルスクリプトやコマンドライン(CLI)上にパスワードを直接入力・ハードコーディング(直書き)してしまうと、コマンド履歴(history)に残ったり、誤ってGitHubなどのリポジトリに流出したりする極めて高いセキュリティリスクが存在します。

本記事では、Macの標準機能である「キーチェーンアクセス(security コマンド)」を活用し、安全にパスワードを管理・自動取得するための実践的なテクニックを解説します。

なぜターミナルでのパスワード「直打ち」は危険なのか?

ターミナルや開発用AIツールとの対話の中でパスワードをそのまま平文(テキスト)で送信・実行すると、以下のようなリスクが生じます。

  • シェル履歴への残留:~/.zsh_history などのファイルにパスワードがそのまま記録され、漏洩の原因となる。
  • 画面共有やキャプチャでの流出:オンライン会議での画面共有やスクリーンショットの撮影時に意図せずパスワードが映り込んでしまう。
  • 対話型プロンプトの不確実性:スクリプト内の自動読み込み(read コマンド等)が環境によってスキップされ、入力エラーが発生する。

解決策:Mac標準コマンド security でキーチェーンへ安全保存

Macには、システム内部の安全な暗号化ストレージ(キーチェーン)へコマンドラインからアクセスできる security という標準ツールが用意されています。

これを利用することで、パスワードを画面上に露出させることなく、OSの暗号化領域へ安全に登録できます。

キーチェーンへの追加コマンド例

security add-generic-password -U -a "basic-auth" -s "my-project-credentials" -w "ユーザー名:パスワード" -l "Project Basic Auth" && echo "保存完了"
  • -a:アカウントの分類タグ(アカウント名など)
  • -s:一意のサービス識別子(キーチェーン内で検索するための名前)
  • -w:保存するパスワード(または「ID:パスワード」の文字列)
  • -U:同名エントリーが存在する場合に上書き更新するオプション

保存した認証情報をスクリプトやAIツールから自動読み込みする

一度キーチェーンに安全に保存してしまえば、以降の処理ではパスワードを打ち込む必要はありません。プログラムやAIツール側から識別子を指定してパスワードを呼び出すことができます。

登録された認証情報を取得するコマンド:

security find-generic-password -a "basic-auth" -s "my-project-credentials" -w

このコマンドを実行すると、暗号化ストレージから保存されたパスワード文字列のみが読み出され、変数や接続処理へと渡されます。テキストとして画面に残らないため、極めて安全に認証処理を自動化できます。

登録時の「よくあるつまづき」と注意点

ターミナル操作でキーチェーン登録を行う際、以下のポイントに注意が必要です。

  • 先頭の感嘆符(!)の扱い:Claude Code などのツールから提示されたコマンドの先頭に ! がついている場合、Mac標準の標準ターミナルで直接実行する際は ! を除いて実行しないと構文エラーやスキップの原因になります。
  • 入力を分割せず一括処理する:変数を段階的に読み込む対話型シェル(read)は環境によって動作が不安定になるため、引数として一括で渡す単体コマンドを実行する方が確実です。

まとめ

Web制作やシステム開発において、セキュリティと利便性の両立は永遠の課題です。

Macの security コマンドを活用して認証情報を「キーチェーンアクセス」に一元管理させることで、パスワードの平文流出リスクをゼロにしつつ、開発ツールやAIとの連携をスムーズかつ安全に進めることが可能になります。

【編集後記】

キーチェーン登録の際、コマンドの構文やシェルの挙動によって「パスワードの文字数が足りない」「入力がスキップされる」といった小トラブルが発生することもありますが、仕組みさえ理解してしまえば非常に強力なセキュリティ手段になります。CLIツールやAIと安全に連携していくためにも、認証情報の「キーチェーン格納」をプロジェクトの標準ルールとして定着させていきましょう!