De ti regler for håndtering af legitimationsoplysninger
Et bestået/ikke-bestået-scorekort til ethvert system til legitimationsoplysninger. Ti tekniske regler, og præcis hvordan Clavitor holder hver enkelt. De fleste værktøjer bryder flere.
De fleste værktøjer til legitimationsoplysninger bryder mindst én af disse. Det er ikke en anklage, det er regnestykket.
Den måde, hemmeligheder er blevet gemt på de sidste tyve år, var designet til mennesker, der skulle læse og huske dem. Masteradgangskoder. Gendannelsesfraser. Et hvælv du låser op, og et hvælv der, når det først er låst op, giver alt til den, der spørger. Fjern antagelsen om, at et menneske læser hemmeligheden, og reglerne ændrer sig.
Nedenfor er ti regler, som et system til legitimationsoplysninger bør bygges på. De er tekniske, testbare og med bestået/ikke-bestået. Hold ethvert værktøj op imod dem, også vores, og tæl, hvor mange det holder. Og læs videre, for under hver regel står der præcis, hvordan Clavitor holder den.
1. Nøglen er tilfældig, og intet menneske ser den nogensinde.
En hemmelighed, et menneske kan læse, er en hemmelighed, der kan phishes, gættes, genbruges eller tvinges ud af dem. Krypteringsnøglen bør være tilfældigt materiale, som maskinen genererer, aldrig vises, aldrig tastes, aldrig kan gendannes ud fra noget, et menneske kender.
Clavitor: nøglen er 256 bit tilfældigt materiale, som enheden genererer ved registrering. Intet menneske ser den nogensinde. Der er intet at phishe eller tvinge frem.
2. Der er ingen masteradgangskode. Et hardwarenøgle er den eneste nøgle.
En masteradgangskode er en dør, og en dør kan dirkes op. En gendannelsesfrase til ejeren er en gendannelsesfrase til angriberen. Roden af tillid bør være en fysisk nøgle, der skal være til stede, ikke en streng, som alle kan tvinges til at taste.
Clavitor: ingen masteradgangskode, ingen gendannelsesfrase, heller ikke som fallback. Krypteringsroden er tilfældigt materiale, der er indpakket til din hardwarenøgle. Intet, et menneske vælger, befinder sig i nøglestien.
3. Operatøren kan ikke dekryptere de data, den lagrer.
Hvis firmaet, der driver serverne, kan læse dine hemmeligheder, så kan en uærlig medarbejder, en stævning eller den, der bryder ind i det firma, også. Fortrolighed bør hvile på matematik, ikke på operatørens gode opførsel.
Clavitor: vi driver serverne og kan stadig ikke læse dine hemmeligheder. Dekrypteringsnøglerne når aldrig serveren. Tag databasen, maskinen, backuppen, og du bærer ensartet tilfældig kryptertekst væk.
4. Hemmeligheder lever aldrig der, hvor kode kører.
En legitimationsoplysning i en .env-fil, en miljøvariabel eller en lokal cache er en legitimationsoplysning, der venter på, at det næste, der kører, griber den. Et dårligt installscript bør ikke kunne gå af sted med dine nøgler. Kode bør få brugen af en hemmelighed, aldrig forvaringen af den.
Clavitor: programmet eller agenten har aldrig legitimationsoplysningen. Den får muligheden for at bruge en, hentet frisk i det øjeblik, den bruges, aldrig skrevet til disk, aldrig cachet. Når malware famler efter nøgler, finder det et tomt rum.
5. En agent kan ikke opremse. Den når kun det, den er navngivet til.
Hvis en aktør kan liste, søge eller gennemse lagret, bliver et enkelt kompromis til et kort over alt, hvad du ejer. Manglende mulighed for opremsning er en stærkere kontrol end enhver grænse sat på opremsning.
Clavitor: ingen liste, ingen søgning, ingen opdagelse på agentfladen. En agent når det, den er navngivet til, og kan ikke engang se resten. Det håndhæves i protokollen, ikke drosles i en limiter.
6. En legitimationsoplysning er bundet til maskinen, den blev udstedt til.
Antag, at en legitimationsoplysning på et tidspunkt bliver stjålet. Det afgørende er, om den er noget værd væk fra maskinen, den hører til. En nøgle, der virker fra alle steder, er en nøgle, der virker fra angriberens bærbare.
Clavitor: en agentlegitimationsoplysning er fastgjort til maskinen, den blev udstedt til. Løft den, kør den fra et andet sted, og den afvises, før nogen handler ser den.
7. Ingen enkeltaktør kan tømme hvælvet.
Normal brug rører ved en håndfuld hemmeligheder. Et tyveri forsøger at tage alt, hurtigt. Systemet bør skelne mellem de to og standse det andet, uden at ejeren behøver at holde øje.
Clavitor: hver agent er ratelimited og låser efter to-strejks-reglen. Rækker du ud over din normale håndfuld, udløser det en alarm og lukker agenten. Tag-alt-strategien støder ind i en mur.
8. Enhver handling logges og tilskrives.
Delte konti og lydlæsninger ødelægger ansvarlighed. Når noget går galt, skal du vide præcis hvem, eller hvad, der gjorde det, og hver legitimationsoplysning, den rørte ved, uden tvetydighed. En registrering med huller er ikke en registrering.
Clavitor: hver handling tilskrives en bestemt aktør, pr. agent og pr. bruger, og hele livscyklussen for en legitimationsoplysning — opret, læs, brug og tilbagekald — står i registreringen.
9. Ingen legitimationsoplysninger bliver tilbage på klienten. Ikke på disken, ikke i hukommelsen, ikke engang krypteret.
En krypteret lokal kopi er stadig en kopi, og nøglen til den er på samme maskine. Alt, der hviler på enheden, er noget, en angriber kan komme tilbage efter. En legitimationsoplysning bør kun eksistere i det øjeblik, den bruges.
Clavitor: hver læsning er live og kasseres ved brug. Intet caches eller gemmes på klienten, krypteret eller ej. Hemmeligheden er i hukommelsen i brugsøjeblikket og så væk. Tilbagekald den, og den er væk ved næste request.
10. Kryptografien er valideret, ikke opfundet.
Hjemmelavet kryptografi er sådan, kloge taber. De primitiver, der beskytter en hemmelighed, bør være nogle, som uafhængige anmeldere allerede har valideret, og buildet bør gøre det umuligt at udgive uden dem. Kedeligt og revideret slår snedigt.
Clavitor: hvælvet er krypteret i hvile med et FIPS 140-3-kryptografisk modul, og buildet nægter at udgive en binær fil, der mangler det. Ingen opfundne primitiver, ingen ureviderede genveje.
Kør listen
Ti regler. Kør dit nuværende værktøj ned ad listen og tæl. Kør så vores.
Vi skrev dem ned, fordi det meste af branchen stille bryder flere, og vi byggede Clavitor til at bryde ingen.
Clavitor. Hhvælvet til legitimationsoplysninger bygget til AI-agenter — og imod dem.