売り込みではなく、評価表です

資格情報管理の10の黄金律

これらは、資格情報システムが基づくべきルールです。技術的で検証可能かつ合否が明確なものです。私たちのツールを含むあらゆるツールをこれに照らし合わせ、いくつ満たしているか数えてみてください。業界の大半は半数も満たしていません。なぜなら、過去20年間のシークレットの保存方法は、それを読んで記憶しなければならない人間を前提に設計されていたからです。その前提を取り除けば、基準は変わります。本来あるべき基準はここです。

10のルール。Clavitorはすべて満たしています。

どのルールも、優れた資格情報管理の普遍的な原則です。それぞれのルールの下に、Clavitorがそれをどのように遵守しているかを平易な言葉で具体的に説明しています。

01 — ランダムな鍵

鍵はランダムであり、人間が目にすることはありません。

人間が読めるシークレットは、フィッシング、推測、再利用、または強要によって奪われる可能性があります。鍵はマシンが生成するランダムな素材であるべきです。表示されることも、入力されることも、人間が知っていることから復元されることもありません。

02 — マスターパスワードなし

マスターパスワードは存在しません。ハードウェアキーのみが唯一の鍵です。

マスターパスワードは扉であり、扉はこじ開けられる可能性があります。所有者のためのリカバリーフレーズは、攻撃者にとってもリカバリーフレーズとなります。信頼のルートは、物理的に存在しなければならない鍵であるべきです。

03 — 運営者は閲覧不可

運営者は、保存されているデータを復号できません。

サーバーを運営する企業があなたのシークレットを読めるのであれば、不正を働く従業員、裁判所の命令、あるいはその企業に侵入した誰もが同様に読めることになります。機密性は、運営者の善行ではなく数学に基づくべきです。

04 — コードが実行される場所には保存データなし

シークレットは使用される瞬間にのみ存在し、コードを実行するマシン上に留まることはありません。

.envファイル、環境変数、ローカルキャッシュ、またはマシン上のプレーンメモリに保存された資格情報は、次に実行されるものに取得される状態で待機しており、サーバー上と同様にクライアントデバイス上でも同等に露出しています。暗号化されたローカルコピーも依然としてコピーであり、そのキーは同じマシン上に存在します。コードはシークレットを使用する能力を得るべきであり、その保管を担うべきではありません。

05 — 列挙不可

エージェントは列挙できません。名前が指定されたものにのみアクセスします。

攻撃者がストアを一覧表示、検索、または閲覧できる場合、1つの侵害が所有するすべてのものの地図となってしまいます。列挙できないという仕様は、列挙に課されるいかなる制限よりも強力です。

06 — マシンバインド

資格情報は、発行されたマシンにバインドされます。

資格情報はいずれ盗まれるものと想定してください。重要なのは、それが属するマシンから離れても価値があるかどうかです。どこからでも機能する鍵は、攻撃者のラップトップからも機能してしまいます。

07 — 大量取得不可

単一の攻撃者がボールトを空にすることはできません。

通常の使用では、一握りのシークレットにしかアクセスしません。窃盗は、すべてを素早く奪おうとします。システムはこの2つを区別し、所有者が監視しなくても後者を停止させるべきです。

08 — ログ記録と帰属付け

すべてのアクションはログに記録され、帰属付けられます。

共有アカウントとサイレントリードは、説明責任を破壊します。問題が発生したときには、正確に誰が、あるいは何がそれを行ったのか、そしてそれがアクセスしたすべての資格情報を知る必要があります。欠落のある記録は記録とは言えません。

09 — 検証済み暗号

暗号は検証済みのものであり、独自に発明されたものではありません。

独自開発の暗号は、優秀なチームが敗北する原因となります。シークレットを保護するプリミティブは、独立したレビュアーがすでに検証済みのものを使用すべきであり、ビルドプロセスはそれらなしでは出荷できないようにすべきです。退屈でも監査済みの方が、巧妙さよりも優れています。

10 — 二者によるリカバリー

ボルトはオーナーなしには復元されず、オーナー単独でも復元されません。

リカバリーは、多くのシステムが閉じたすべての扉を静かに再び開いてしまう場面です。メールリセット、SMSコード、秘密の質問、説得によってオーバーライドを許可するサポートデスクなどがその例です。ボルトへの復帰経路は、オーナーとオーナー以上の何かを必要とするものであるべきです。そうすることで、盗まれたリカバリーシークレットも侵害されたプロバイダーも、単独では十分な条件とならないようにします。

リストを確認してください。

現在のツールをこの10の項目に照らし合わせてみてください。そして、私たちのツールも確認してください。業界の大半がいくつかの項目で密かに失敗しているため、私たちはこれらを書き留めました。そして、Clavitorはどれ一つ失敗しないように構築されています。