Security Blog

Zehn Regeln für den Umgang mit Zugangsdaten

#256

October 2, 2026 · By Marketing team

← All posts

Ein Ja/Nein-Prüfkatalog für jedes Zugangsdatensystem. Zehn technische Regeln und wie Clavitor jede davon einhält. Die meisten Tools verfehlen mehrere.

Die meisten Werkzeuge für Zugangsdaten verletzen mindestens eine davon. Das ist kein Vorwurf, das ist Arithmetik.

Die Art, wie Geheimnisse in den letzten zwanzig Jahren gespeichert wurden, war für Menschen entworfen, die sie lesen und sich merken mussten. Masterpasswörter. Wiederherstellungsphrasen. Ein Tresor, den Sie entsperren, und ein Tresor, der nach dem Entsperren alles an jeden herausgibt, der fragt. Entfernt man die Annahme, dass ein Mensch das Geheimnis liest, ändern sich die Regeln.

Nachfolgend zehn Regeln, auf denen ein Zugangsdatensystem aufgebaut sein sollte. Sie sind technisch, überprüfbar und im Ergebnis Ja oder Nein. Prüfen Sie jedes Tool daran, auch unseres, und zählen Sie, wie viele es einhält. Lesen Sie dann weiter, denn unter jeder Regel steht genau, wie Clavitor sie einhält.

1. Der Schlüssel ist zufällig, und kein Mensch sieht ihn jemals.

Ein Geheimnis, das ein Mensch lesen kann, ist ein Geheimnis, das abgephisht, geraten, wiederverwendet oder unter Zwang herausgeholt werden kann. Der Verschlüsselungsschlüssel sollte zufälliges Material sein, das die Maschine erzeugt, das nie angezeigt, nie eingegeben und nie aus etwas rekonstruiert wird, das ein Mensch weiß.

Clavitor: Der Schlüssel besteht aus 256 Bit zufälligem Material, das das Gerät bei der Registrierung erzeugt. Kein Mensch sieht ihn jemals. Es gibt nichts, was abgephisht oder erzwungen werden könnte.

2. Es gibt kein Masterpasswort. Ein Hardwareschlüssel ist der einzige Schlüssel.

Ein Masterpasswort ist eine Tür, und eine Tür lässt sich öffnen. Eine Wiederherstellungsphrase für den Eigentümer ist eine Wiederherstellungsphrase für den Angreifer. Die Vertrauenswurzel sollte ein physischer Schlüssel sein, der anwesend sein muss, keine Zeichenkette, die jemand eingegeben werden kann.

Clavitor: Kein Masterpasswort, keine Wiederherstellungsphrase, nicht einmal als Rückfallebene. Die Verschlüsselungswurzel ist zufälliges Material, das auf Ihren Hardwareschlüssel eingewickelt ist. Nichts, was ein Mensch wählt, liegt im Schlüsselpfad.

3. Der Betreiber kann die gespeicherten Daten nicht entschlüsseln.

Wenn das Unternehmen, das die Server betreibt, Ihre Geheimnisse lesen kann, dann kann das auch ein unbefugter Mitarbeiter, eine behördliche Anordnung oder jeder, der dieses Unternehmen kompromittiert. Vertraulichkeit sollte auf Mathematik beruhen, nicht auf dem Wohlverhalten des Betreibers.

Clavitor: Wir betreiben die Server und können Ihre Geheimnisse trotzdem nicht lesen. Die Entschlüsselungsschlüssel erreichen den Server nie. Nehmen Sie Datenbank, Maschine und Backups mit, und Sie tragen einheitlich zufälligen Geheimtext davon.

4. Geheimnisse leben nie dort, wo Code läuft.

Eine Zugangsdaten in einer .env-Datei, einer Umgebungsvariable oder einem lokalen Cache ist eine Zugangsdaten, die darauf wartet, dass sich der nächste ausführende Code daran bedient. Ein fehlerhaftes Installationsskript sollte nicht mit Ihren Schlüsseln verschwinden können. Code sollte die Nutzung eines Geheimnisses erhalten, nie seine Verwahrung.

Clavitor: Das Programm oder der Agent hält die Zugangsdaten nie. Es erhält die Fähigkeit, eine zu nutzen, frisch geholt im Moment der Verwendung, nie auf die Festplatte geschrieben, nie zwischengespeichert. Wenn Schadsoftware nach Schlüsseln tastet, findet sie einen leeren Raum.

5. Ein Agent kann nicht aufzählen. Er erreicht nur, was ihm benannt wurde.

Wenn ein Akteur auflisten, durchsuchen oder im Bestand stöbern kann, wird aus einem einzelnen Kompromiss eine Karte von allem, was Sie besitzen. Die Unfähigkeit zum Aufzählen ist eine stärkere Kontrolle als jede Grenze, die man dem Aufzählen setzt.

Clavitor: Keine Liste, keine Suche, keine Bestandsaufnahme an der Agentenschnittstelle. Ein Agent erreicht, wozu er benannt wurde, und sieht den Rest nicht einmal. Das wird im Protokoll erzwungen, nicht über einen Limiter gedrosselt.

6. Eine Zugangsdaten ist an die Maschine gebunden, für die sie ausgestellt wurde.

Gehen Sie davon aus, dass eine Zugangsdaten irgendwann gestohlen wird. Entscheidend ist, ob sie außerhalb der Maschine, zu der sie gehört, etwas wert ist. Ein Schlüssel, der überall funktioniert, ist ein Schlüssel, der vom Laptop des Angreifers funktioniert.

Clavitor: Eine Agentenzugangsdaten ist an die Maschine gebunden, für die sie ausgestellt wurde. Heben Sie sie auf, führen Sie sie anderswo aus, und sie wird abgelehnt, bevor sie ein Bearbeiter sieht.

7. Kein einzelner Akteur kann den Tresor ausräumen.

Normale Nutzung berührt eine Handvoll Geheimnisse. Ein Diebstahl versucht, alles mitzunehmen, schnell. Das System sollte diese beiden unterscheiden und das Zweite stoppen, ohne dass der Eigentümer zuschauen muss.

Clavitor: Jeder Agent unterliegt einer Ratenbegrenzung und sperrt nach der Zwei-Schläge-Regel. Greifen Sie über die übliche Handvoll hinaus, löst das eine Warnung aus und der Agent wird abgeschaltet. Die Strategie, alles mitzunehmen, stößt gegen eine Wand.

8. Jede Aktion wird protokolliert und zugeordnet.

Gemeinsame Konten und stille Lesezugriffe zerstören Nachvollziehbarkeit. Wenn etwas schiefgeht, müssen Sie genau wissen, wer oder was es getan hat und welche Zugangsdaten dabei berührt wurden, ohne Mehrdeutigkeit. Ein Protokoll mit Lücken ist kein Protokoll.

Clavitor: Jede Aktion ist einem bestimmten Akteur zugeordnet, je Agent und je Benutzer, und der vollständige Lebenszyklus einer Zugangsdaten – anlegen, lesen, nutzen, widerrufen – ist dokumentiert.

9. Keine Zugangsdaten verbleibt auf dem Client. Nicht auf der Festplatte, nicht im Speicher, nicht einmal verschlüsselt.

Eine verschlüsselte lokale Kopie ist immer noch eine Kopie, und der Schlüssel dazu liegt auf derselben Maschine. Alles, was auf dem Gerät verbleibt, kann ein Angreifer später abholen. Eine Zugangsdaten sollte nur für den Moment existieren, in dem sie verwendet wird.

Clavitor: Jeder Lesezugriff ist live und wird bei der Verwendung verworfen. Nichts wird auf dem Client zwischengespeichert oder dauerhaft gespeichert, verschlüsselt oder nicht. Das Geheimnis liegt im Speicher für den Moment der Verwendung und ist dann fort. Widerrufen Sie es, und es ist beim nächsten Anfrageversuch verschwunden.

10. Die Kryptografie ist validiert, nicht erfunden.

Selbstgebaute Kryptografie ist der Weg, auf dem schlaue Teams verlieren. Die Primitive, die ein Geheimnis schützen, sollten solche sein, die unabhängige Prüfer bereits validiert haben, und der Build sollte es unmöglich machen, ohne sie auszuliefern. Langweilig und geprüft schlägt clever.

Clavitor: Der Tresor wird im Ruhezustand mit einem Kryptografiemodul nach FIPS 140-3 verschlüsselt, und der Build verweigert die Veröffentlichung eines Binärs, dem es fehlt. Keine erfundenen Primitive, keine ungeprüften Abkürzungen.

Führen Sie die Liste durch

Zehn Regeln. Gehen Sie Ihr aktuelles Tool die Liste entlang und zählen Sie. Dann gehen Sie unseres durch.

Wir haben das aufgeschrieben, weil der Großteil der Branche stillschweigend mehrere davon verfehlt, und wir haben Clavitor so gebaut, dass es keine verfehlt.

Clavitor. Der Tresor für Zugangsdaten, gebaut für KI-Agenten – und gegen sie.