Las diez reglas de la gestión de credenciales
Una puntuación de aprobado/suspenso para cualquier sistema de credenciales. Diez reglas técnicas y cómo las cumple Clavitor exactamente. La mayoría de las herramientas fallan en varias.
La mayoría de las herramientas de credenciales incumplen al menos una de estas reglas. No es una acusación, es aritmética.
La forma en que se han almacenado los secretos durante los últimos veinte años fue diseñada para seres humanos que tenían que leerlos y recordarlos. Contraseñas maestras. Frases de recuperación. Una bóveda que se desbloquea y una bóveda que, una vez desbloqueada, entrega todo a quien lo pida. Elimine la suposición de que una persona lee el secreto, y las reglas cambian.
A continuación se enumeran diez reglas sobre las que debería construirse un sistema de credenciales. Son técnicas, verificables y de aprobado/suspenso. Someta cualquier herramienta a ellas, incluida la nuestra, y cuente cuántas cumple. Después siga leyendo, porque bajo cada regla se explica exactamente cómo la cumple Clavitor.
1. La clave es aleatoria y ningún ser humano la ve nunca.
Un secreto que una persona puede leer es un secreto que puede ser suplantado, adivinado, reutilizado o extraído bajo coacción. La clave de cifrado debe ser material aleatorio que genera la máquina, que nunca se muestra, nunca se teclea y nunca se puede recuperar a partir de nada que un ser humano conozca.
Clavitor: la clave son 256 bits de material aleatorio que el dispositivo genera en el registro. Ningún ser humano la ve nunca. No hay nada que suplantar ni extraer bajo coacción.
2. No existe contraseña maestra. Una clave física es la única clave.
Una contraseña maestra es una puerta, y una puerta se puede forzar. Una frase de recuperación para el propietario es una frase de recuperación para el atacante. La raíz de confianza debe ser una clave física que deba estar presente, no una cadena que cualquiera pueda verse obligado a teclear.
Clavitor: sin contraseña maestra, sin frase de recuperación, ni siquiera como alternativa. La raíz de cifrado es material aleatorio envuelto para su clave física. Nada elegido por un ser humano forma parte de la ruta de la clave.
3. El operador no puede descifrar los datos que almacena.
Si la empresa que gestiona los servidores puede leer sus secretos, también puede hacerlo un empleado deshonesto, una citación judicial o quienquiera que vulnere esa empresa. La confidencialidad debe basarse en matemáticas, no en la buena conducta del operador.
Clavitor: nosotros gestionamos los servidores y aun así no podemos leer sus secretos. Las claves de descifrado nunca llegan al servidor. Llévese la base de datos, la máquina y las copias de seguridad, y se llevará texto cifrado uniformemente aleatorio.
4. Los secretos nunca viven donde se ejecuta el código.
Una credencial en un archivo .env, una variable de entorno o una caché local es una credencial a la espera de que la capture quienquiera que se ejecute después. Un mal script de instalación no debería poder llevarse sus claves. El código debe obtener el uso de un secreto, nunca su custodia.
Clavitor: el programa o agente nunca posee la credencial. Obtiene la capacidad de usar una, recuperada en el momento exacto del uso, nunca escrita en disco, nunca almacenada en caché. Cuando el software malicioso tantea en busca de claves, encuentra una habitación vacía.
5. Un agente no puede enumerar. Solo accede a lo que se le ha nombrado.
Si un actor puede listar, buscar o explorar el almacén, una sola compromiso se convierte en un mapa de todo lo que posee. La incapacidad de enumerar es un control más fuerte que cualquier límite impuesto a la enumeración.
Clavitor: sin listas, sin búsqueda, sin descubrimiento en la superficie del agente. Un agente accede a aquello para lo que fue nombrado y ni siquiera puede ver el resto. Esto se aplica en el protocolo, no se limita mediante un regulador.
6. Una credencial está vinculada a la máquina para la que se emitió.
Suponga que una credencial será robada en algún momento. Lo que importa es si vale algo fuera de la máquina a la que pertenece. Una clave que funciona desde cualquier lugar es una clave que funciona desde el portátil del atacante.
Clavitor: una credencial de agente queda fijada a la máquina para la que se emitió. Sáquela, ejecútela desde otro lugar, y se rechaza antes de que ningún gestor la vea.
7. Ningún actor por sí solo puede vaciar la bóveda.
El uso normal toca un puñado de secretos. Un robo intenta llevarlo todo, rápido. El sistema debería distinguir entre ambos y detener el segundo sin que el propietario tenga que estar vigilando.
Clavitor: cada agente tiene limitación de frecuencia y se bloquea con una regla de dos avisos. Supere su puñado habitual y se dispara una alerta y se apaga el agente. La estrategia de llevárselo todo choca con un muro.
8. Cada acción queda registrada y atribuida.
Las cuentas compartidas y las lecturas silenciosas destruyen la rendición de cuentas. Cuando algo sale mal, necesita saber exactamente quién, o qué, lo hizo, y cada credencial que tocó, sin ambigüedad. Un registro con lagunas no es un registro.
Clavitor: cada acción se atribuye a un actor concreto, por agente y por usuario, y el ciclo de vida completo de una credencial —crear, leer, usar y revocar— queda registrado.
9. Ninguna credencial permanece en el cliente. Ni en disco, ni en memoria, ni siquiera cifrada.
Una copia local cifrada sigue siendo una copia, y la clave de esa copia está en la misma máquina. Cualquier cosa que repose en el dispositivo es algo a lo que un atacante puede volver. Una credencial debería existir solo en el instante en que se usa.
Clavitor: cada lectura es en vivo y se descarta tras su uso. No se almacena nada en caché ni se persiste en el cliente, cifrado o no. El secreto está en memoria durante el momento de uso y luego desaparece. Revoquélo y desaparece en la siguiente petición.
10. La criptografía está validada, no inventada.
La criptografía casera es la forma en que los equipos inteligentes pierden. Los primitivos que protegen un secreto deberían ser los que revisores independientes ya han validado, y la compilación debería impedir publicar una versión sin ellos. Lo aburrido y auditado gana a lo ingenioso.
Clavitor: la bóveda está cifrada en reposo con un módulo criptográfico FIPS 140-3, y la compilación se niega a publicar un binario que carezca de él. Sin primitivos inventados, sin atajos no auditados.
Siga la lista
Diez reglas. Pase su herramienta actual por la lista y cuente. Después, pase la nuestra.
Las escribimos porque la mayor parte del sector incumple silenciosamente varias, y construimos Clavitor para no incumplir ninguna.
Clavitor. La bóveda de credenciales construida para agentes de IA, y contra ellos.