LastPass भी अपने ही क्रेडेंशियल सुरक्षित नहीं रख पाया।
LastPass का अस्तित्व ही क्रेडेंशियल सुरक्षित रखने के लिए है, और इस महीने यह अपने ही क्रेडेंशियल सुरक्षित नहीं रख पाया: एक पुराना इंटीग्रेशन क्रेडेंशियल और OAuth टोकन, जो किसी तीसरे पक्ष के वेंडर के ज़रिए चुरा लिए गए। अब कोई भी एक स्थायी क्रेडेंशियल को पर्याप्त रूप से सुरक्षित नहीं रख सकता। इसका उपाय यह है कि आपके पास ऐसा कोई क्रेडेंशियल हो ही नहीं।
LastPass का अस्तित्व एक ही कारण से है: क्रेडेंशियल सुरक्षित रखने के लिए। यही पूरा उत्पाद है और यही पूरा वादा। इस महीने, LastPass अपने ही क्रेडेंशियल सुरक्षित नहीं रख पाया।
एक पुराना इंटीग्रेशन क्रेडेंशियल और LastPass के Salesforce को किसी तीसरे पक्ष के टूल से जोड़ने वाले OAuth टोकन से समझौता किया गया, और हमलावरों ने उनका इस्तेमाल करके ग्राहक डेटा उड़ा लिया: नाम, ईमेल पते, फ़ोन नंबर, सहायता इतिहास। हमला तो LastPass से शुरू भी नहीं हुआ। यह Klue नाम की एक बाज़ार-जानकारी वेंडर से शुरू हुआ, जो LastPass के सिस्टम से जुड़ी हुई थी, और दोनों को जोड़ने वाले क्रेडेंशियल ही प्रवेश मार्ग बने [1]।
वह हिस्सा छोड़ दीजिए जिस पर सब बहस करेंगे। यह इस बात का सवाल नहीं है कि वॉल्ट एन्क्रिप्शन टिका रहा या नहीं। हो सकता है टिका रहा हो। वह बात मुद्दे से इतर है। सवाल कभी यह नहीं था कि आराम से पड़ा डेटा उलझा हुआ था या नहीं। सवाल यह है कि क्रेडेंशियल — जीवित वाले, जो जुड़ाव का काम कर रहे थे — सुरक्षित थे या नहीं। वे सुरक्षित नहीं थे। बस।
समय बदल चुका है
यह किसी और उल्लंघन की सुर्ख़ी से ज़्यादा गहरे असर करनी चाहिए, क्योंकि LastPass लापरवाह नहीं है। पेशे से वे दुनिया के सबसे क्रेडेंशियल-सजग संगठनों में से हैं। फिर भी उन्होंने अपना कारोबार चलाने वाले क्रेडेंशियल पर नियंत्रण खो दिया — किसी राष्ट्र-स्तरीय शून्य-दिवस के हमले से नहीं, बल्कि एक भूले हुए इंटीग्रेशन लॉगिन और एक ऐसे OAuth टोकन से जिसे किसी ने बदला नहीं था, जो किसी SaaS वेंडर के भीतर पड़ा था जिसका नाम उनके ज़्यादातर ग्राहकों ने कभी सुना ही नहीं था।
यह अकेले उनके साथ नहीं हुआ। उसी हमले ने ऐसी कंपनियों की एक पूरी कतार को निशाना बनाया जिनका पूरा काम ही सुरक्षा है: Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity [1]। एक ख़तरा-जानकारी कंपनी। एक एंडपॉइंट-सुरक्षा कंपनी। वे बाक़ी सबके लिए मोर्चा संभालते हैं, और वे अपने ही क्रेडेंशियल भी नहीं संभाल पाए।
यही वह संकेत है जिसे पढ़ना चाहिए। आज उल्लंघन का कारण बनने वाला क्रेडेंशियल वॉल्ट में पड़ा पासवर्ड नहीं है। वह स्थायी मशीन क्रेडेंशियल है: API कुंजी, OAuth अनुमति, पुरानी सेवा लॉगिन, जो किसी सिस्टम में दीर्घकालिक और व्यापक अधिकारों के साथ पड़ी रहती हैं, प्रतीक्षा में। इनकी संख्या हर तिमाही बढ़ती है, और अधिक वेंडरों में फैलती है; और जिस क्षण उस श्रृंखला का कोई एक कड़ी से समझौता होता है, उसने जिस भी क्रेडेंशियल को छुआ था वह सब बेपहरेज़ हो जाते हैं। अगर LastPass इस सतह को सुरक्षित नहीं रख पाया, तो सावधानी से संभालकर रखने भर से कोई इसे सुरक्षित नहीं रख रहा।
स्थायी क्रेडेंशियल को सुरक्षित नहीं रखा जाता। उसका होना ही बंद किया जाता है।
तो इन्हें सुरक्षित रखने की कोशिश छोड़िए। आप ऐसा नहीं कर सकते। LastPass का सबक यह नहीं है कि "अपने टोकन के लिए कोई बेहतर वॉल्ट ढूँढिए।" सबक यह है कि एक स्थायी क्रेडेंशियल, चाहे जितनी अच्छी तरह पहरे में रखा जाए, चुराए जाने की प्रतीक्षा में रखी वस्तु है — और आपूर्ति श्रृंखलाओं, स्वचालन और एजेंटों का युग इन्हें इतनी तेज़ी से ले उड़ता है कि कोई इन्हें बदल भी नहीं पाता।
जो क्रेडेंशियल चोरी नहीं हो सकता, वह वही है जो चुराने के लिए पड़ा हुआ है ही नहीं। Clavitor इसी के लिए बनाया गया है। क्रेडेंशियल कभी किसी ऐसे सिस्टम में स्थायी रूप से खड़ी नहीं होती जहाँ कोई हमलावर, से-समझौते का शिकार वेंडर, या अपहृत एजेंट उस तक पहुँच सके। उसे एकमात्र कार्य के दायरे में जारी किया जाता है, वह कुछ क्षण जीवित रहती है, और उपयोग के बाद समाप्त हो जाती है। ऑपरेटर उसे पढ़ नहीं सकता, इसलिए ऑपरेटर पर क़ब्ज़ा करके कुछ नहीं मिलता। वह उसी मशीन से बँधी होती है जिसके लिए जारी की गई थी, इसलिए कहीं और से उठाई गई प्रति बेकार है। किसी तीसरे पक्ष के डेटाबेस में कोई दीर्घकालिक OAuth टोकन नहीं है, क्योंकि टोकन वहाँ कभी खड़ा था ही नहीं। (यह आख़िरी बात उन नियमों में सबसे ऊपर के आसपास है जिन्हें आज किसी क्रेडेंशियल प्रणाली को निभाना ही होगा।)
ईमानदार बात: कोई भी आपको अभेद्य नहीं बनाता, और हम वह बेच नहीं रहे। जो बदलता है वह यह है कि किसी उल्लंघन की पहुँच क्या तक हो सकती है। ऑपरेटर ले लीजिए, वेंडर ले लीजिए, एजेंट ले लीजिए — और वहाँ ऐसा कुछ खड़ा न पाइए जो ले जाने लायक हो।
एक दशक तक संदेश सीधा था: जिस कंपनी को आप अपने क्रेडेंशियल सौंपते हैं, वहाँ वे सुरक्षित हैं। इस महीने जिस कंपनी ने इसी संदेश पर अपनी पहचान बनाई, वह अपने ही क्रेडेंशियल सुरक्षित नहीं रख पाई। अब कोई भी किसी स्थायी क्रेडेंशियल को पर्याप्त रूप से सुरक्षित नहीं रखता, और आपके द्वारा तैनात हर AI एजेंट सौ और जोड़ देता है। अगले उल्लंघन से बचने वाला क्रेडेंशियल वही है जो लिए जाने के लिए कभी था ही नहीं।
Clavitor (@clavitorai) AI एजेंटों के लिए और उनके विरुद्ध बनाया गया क्रेडेंशियल वॉल्ट है। clavitor.ai
स्रोत
[1] BleepingComputer — "LastPass confirms data breach in Klue supply-chain attack" (Klue/Salesforce-OAuth से-समझौता; ग्राहक CRM डेटा उजागर; वॉल्ट प्रभावित नहीं; उसी हमले ने Recorded Future, Tanium, Jamf, Sprout Social, Gong, Insurity को निशाना बनाया): https://www.bleepingcomputer.com/news/security/lastpass-confirms-data-breach-in-klue-supply-chain-attack/