Les dix règles de gestion des identifiants
Une grille de validation réussite/échec pour tout système d'identifiants. Dix règles techniques, et la manière exacte dont Clavitor respecte chacune. La plupart des outils en enfreignent plusieurs.
La plupart des outils de gestion d'identifiants enfreignent au moins une de ces règles. Ce n'est pas une accusation, c'est une arithmétique.
La façon dont les secrets ont été stockés ces vingt dernières années a été conçue pour des humains qui devaient les lire et les mémoriser. Mots de passe principaux. Phrases de récupération. Un coffre que vous déverrouillez et un coffre qui, une fois déverrouillé, livre tout à qui le demande. Retirez l'hypothèse selon laquelle une personne lit le secret, et les règles changent.
Vous trouverez ci-dessous dix règles sur lesquelles un système d'identifiants devrait être construit. Elles sont techniques, vérifiables, et de type réussite/échec. Prenez n'importe quel outil, y compris le nôtre, et comptez combien de règles il respecte. Poursuivez ensuite votre lecture, car sous chaque règle figure la manière exacte dont Clavitor la respecte.
1. La clé est aléatoire, et aucun humain ne la voit jamais.
Un secret qu'une personne peut lire est un secret qui peut être hameçonné, deviné, réutilisé ou extorqué. La clé de chiffrement doit être un matériel aléatoire généré par la machine, jamais affiché, jamais saisi, jamais récupérable à partir de ce qu'un humain connaît.
Clavitor : la clé est un matériel aléatoire de 256 bits généré par l'appareil lors de l'enregistrement. Aucun humain ne la voit jamais. Il n'y a rien à hameçonner ni à extorquer.
2. Il n'y a pas de mot de passe principal. Une clé matérielle est la seule clé.
Un mot de passe principal est une porte, et une porte peut être crochetable. Une phrase de récupération pour le propriétaire est une phrase de récupération pour l'attaquant. La racine de confiance doit être une clé physique qui doit être présente, et non une chaîne que l'on peut contraindre quiconque à saisir.
Clavitor : pas de mot de passe principal, pas de phrase de récupération, même pas en solution de repli. La racine de chiffrement est un matériel aléatoire enveloppé avec votre clé matérielle. Rien de ce qu'un humain choisit ne se trouve dans le chemin de la clé.
3. L'exploitant ne peut pas déchiffrer les données qu'il stocke.
Si l'entreprise qui exploite les serveurs peut lire vos secrets, alors un employé malveillant, une convocation judiciaire ou quiconque compromet cette entreprise le peut aussi. La confidentialité doit reposer sur des mathématiques, et non sur la bonne conduite de l'exploitant.
Clavitor : nous exploitons les serveurs et ne pouvons toujours pas lire vos secrets. Les clés de déchiffrement n'atteignent jamais le serveur. Prenez la base de données, la machine, les sauvegardes : vous emportez du texte chiffré uniformément aléatoire.
4. Les secrets ne vivent jamais là où le code s'exécute.
Un identifiant dans un fichier .env, une variable d'environnement ou un cache local est un identifiant qui attend que ce qui s'exécute ensuite s'en empare. Un mauvais script d'installation ne devrait pas pouvoir repartir avec vos clés. Le code devrait obtenir l'usage d'un secret, jamais sa garde.
Clavitor : le programme ou l'agent ne détient jamais l'identifiant. Il obtient la capacité d'en utiliser un, récupérée à l'instant de l'usage, jamais écrite sur disque, jamais mise en cache. Quand un logiciel malveillant tâtonne à la recherche de clés, il trouve une pièce vide.
5. Un agent ne peut pas énumérer. Il n'accède qu'à ce qui lui a été nommé.
Si un acteur peut lister, rechercher ou parcourir le stockage, une seule compromission devient une carte de tout ce que vous possédez. L'impossibilité d'énumérer est un contrôle plus fort que toute limite imposée à l'énumération.
Clavitor : pas de liste, pas de recherche, pas de découverte sur la surface agent. Un agent accède à ce qui lui a été nommé et ne peut même pas voir le reste. Cela est appliqué au niveau du protocole, et non limité par un régulateur de débit.
6. Un identifiant est lié à la machine à laquelle il a été délivré.
Partez du principe qu'un identifiant finira par être volé. Ce qui compte, c'est de savoir s'il a de la valeur en dehors de la machine à laquelle il appartient. Une clé qui fonctionne de partout est une clé qui fonctionne depuis l'ordinateur portable de l'attaquant.
Clavitor : un identifiant d'agent est épinglé à la machine à laquelle il a été délivré. Déplacez-le, exécutez-le ailleurs, et il est refusé avant même que le moindre gestionnaire ne le voie.
7. Aucun acteur unique ne peut vider le coffre.
Un usage normal touche une poignée de secrets. Un vol tente de tout prendre, vite. Le système devrait distinguer les deux et arrêter le second sans que le propriétaire ait à surveiller.
Clavitor : chaque agent est soumis à une limitation de débit et se verrouille selon la règle des deux fautes. Dépassez votre poignée habituelle et cela déclenche une alerte et coupe l'agent. La stratégie du « tout prendre » se heurte à un mur.
8. Chaque action est journalisée et attribuée.
Les comptes partagés et les lectures silencieuses détruisent la responsabilité. Quand quelque chose se passe mal, vous devez savoir exactement qui, ou quoi, l'a fait, et chaque identifiant concerné, sans ambiguïté. Un registre avec des lacunes n'est pas un registre.
Clavitor : chaque action est attribuée à un acteur précis, par agent et par utilisateur, et le cycle de vie complet d'un identifiant — création, lecture, usage et révocation — est consigné.
9. Aucun identifiant ne subsiste sur le client. Ni sur disque, ni en mémoire, ni même chiffré.
Une copie locale chiffrée reste une copie, et la clé qui la protège se trouve sur la même machine. Tout ce qui repose sur l'appareil est quelque chose que l'attaquant peut venir rechercher. Un identifiant ne devrait exister que pendant l'instant où il est utilisé.
Clavitor : chaque lecture est effectuée en direct et l'identifiant est écarté après usage. Rien n'est mis en cache ni persisté sur le client, chiffré ou non. Le secret est en mémoire pendant l'instant d'usage, puis il disparaît. Révoquez-le et il est supprimé à la requête suivante.
10. La cryptographie est validée, pas inventée.
La cryptographie maison est la façon dont des équipes brillantes perdent. Les primitives qui protègent un secret devraient être celles que des examinateurs indépendants ont déjà validées, et la chaîne de build devrait rendre impossible la publication sans elles. Le banal et audité vaut mieux que l'ingénieux.
Clavitor : le coffre est chiffré au repos avec un module cryptographique FIPS 140-3, et la chaîne de build refuse de publier un binaire qui en est dépourvu. Pas de primitives inventées, pas de raccourcis non audités.
Passez la liste en revue
Dix règles. Passez votre outil actuel en revue et comptez. Puis passez le nôtre en revue.
Nous les avons couchées sur le papier parce que la majeure partie du secteur en enfreint discrètement plusieurs, et nous avons construit Clavitor pour n'en enfreindre aucune.
Clavitor. Le coffre d'identifiants conçu pour les agents IA, et contre eux.