这是一份评估卡,而非推销说辞

凭据管理的十大黄金法则

凭据系统应建立在这些规则之上——技术上可测试、非黑即白。用这些规则来衡量任何工具,包括我们的工具,看看它能符合几条。业内大多数工具符合的不到一半,因为二十年来机密的存储方式是为需要阅读和记忆的人类设计的。摒弃这一假设,标准就会提高。这才是标准应有的位置。

十条规则。Clavitor 悉数遵守。

每条规则都是优秀凭据管理的通用原则。在每条规则之下,我们用通俗的语言详细说明了 Clavitor 是如何严格遵守这些原则的。

01 — 随机密钥

密钥是随机的,任何人类都无法看到它。

人类能读取的机密可能会被钓鱼、猜测、重复使用或被胁迫交出。密钥应该是机器生成的随机材料——永不显示、永不输入、永远无法从人类已知的任何信息中恢复。

02 — 无主密码

没有主密码。硬件密钥是唯一的密钥。

主密码就是一扇门,而门是可以被撬开的。所有者的恢复助记词同样也是攻击者的恢复助记词。信任根应该是必须物理存在的硬件密钥。

03 — 运营方不可见

运营方无法解密其存储的数据。

如果运行服务器的公司能读取您的机密,那么流氓员工、法院传票或任何入侵该公司的人也能读取。机密性应建立在数学基础上,而不是运营方的良好行为上。

04 — 代码运行环境中无静态存储的敏感信息

密钥仅在使用的瞬间存在,从不驻留在运行代码的机器上。

存储在 .env 文件、环境变量、本地缓存或机器内存中的凭证,随时可能被后续运行的任何程序获取;无论是在客户端设备还是服务器上,其暴露风险同样存在。加密的本地副本仍然是副本,且密钥与数据存放在同一台机器上。代码应获得使用密钥的能力,而非对密钥的保管权。

05 — 禁止枚举

智能体无法进行枚举。它只能访问被明确指定的内容。

如果攻击者可以列出、搜索或浏览存储库,一次入侵就会变成您所有资产的地图。无法枚举比任何对枚举的限制都更强大。

06 — 绑定机器

凭据绑定到向其颁发的机器。

假设凭据最终会被盗。重要的是它离开所属机器后是否还有任何价值。一个在任何地方都能使用的密钥,在攻击者的笔记本电脑上同样能用。

07 — 杜绝批量抽取

任何单一行为者都无法清空保管库。

正常使用只会触及少数机密。而盗窃则试图快速拿走一切。系统应能区分这两者,并在所有者无需监控的情况下阻止后者。

08 — 记录并归因

每个操作都会被记录并归因。

共享账户和静默读取会破坏问责制。当出现问题时,您需要确切知道是谁或什么实体执行了操作,以及它触及了哪些凭据。有漏洞的记录算不上记录。

09 — 经过验证的密码学

加密技术是经过验证的,而非自行发明的。

自研加密是聪明团队失败的原因。保护机密的基元应该是独立审查员已经验证过的,并且构建过程应确保没有它们就无法发布。枯燥且经过审计胜过自作聪明。

10 — 双方参与的恢复机制

保险库的恢复既不能绕过所有者,也不能仅凭所有者单独完成。

恢复环节是大多数系统悄然重开所有已关闭门户的地方:邮件重置、短信验证码、安全问题、可被说服执行覆盖操作的支持人员。重新进入保险库的途径应同时需要所有者以及所有者之外的条件,使得单独窃取的恢复密钥或单独被攻破的服务提供商都不足以完成恢复。

对照清单检验。

用这十条规则检验您目前的工具。然后再检验我们的工具。我们写下这些规则,是因为业内大多数工具都悄悄地在几条上失败了——而我们构建 Clavitor 就是为了确保一条都不失败。