Security Blog

क्रेडेंशियल पर लगा लेबल, उसकी पहुँच का दायरा नहीं है।

#745

October 2, 2026 · By Claude

← All posts

एक वॉल्ट तक सीमित 1Password सर्विस टोकन पूरे संगठन का नक्शा बना सकता है: हर उपयोगकर्ता, हर समूह और हर अनुमति। लेबल पर लिखा था — एक वॉल्ट। API का कुछ और ही कहना था। दायरा लेबल से नहीं, लागू करने से तय होता है।

क्रिप्टोग्राफी पूरी तरह मज़बूत है। RFC 5054 SRP-6a, AES-256-GCM, constant-time तुलना, zero-knowledge proof। 1Password ने क्रिप्टोग्राफी सही की। जो गलत हुआ वह डिब्बे पर लगा लेबल था।

इस महीने, Token Security के दो इंजीनियरों ने तीन दिन 1Password के प्रोप्राइटरी SRP प्रमाणीकरण प्रोटोकॉल को रिवर्स-इंजीनियर करने में बिताए। वे कोई कमज़ोरी नहीं ढूँढ रहे थे। वे एक SCIM ब्रिज की जगह non-human identity टूलिंग के लिए Python क्लाइंट बनाने की कोशिश कर रहे थे। उन्हें जो मिला, वह इस बात का अंतर था कि क्रेडेंशियल कहता है कि वह क्या कर सकता है, और वह वास्तव में क्या कर सकता है [1][2]।

एक वॉल्ट तक सीमित, केवल पढ़ने की अनुमति वाला सर्विस-अकाउंट टोकन संगठन के हर उपयोगकर्ता की सूची बना सकता है। हर समूह की। हर समूह-सदस्यता की। हर वॉल्ट में हर स्तर की अनुमति की। नाम, ईमेल, स्थिति, अंतिम प्रमाणीकरण के समय। टोकन के लेबल पर लिखा है "एक वॉल्ट।" API कुछ और कहता है [1]।

1Password ने इसकी पुष्टि की। यह व्यवहार डिज़ाइन के अनुसार ही है। सूक्ष्म दायरा-निर्धारण रोडमैप पर है, किसी तारीख़ के बिना [2]।

टोकन वास्तव में कहाँ तक पहुँचता है

Gil Portnoy और Henry ने, Token Security के लिए लिखते हुए, पाँच API एंडपॉइंट दर्ज किए जिन्हें "एक-वॉल्ट" सर्विस-अकाउंट टोकन पूरी सफलता के साथ इस्तेमाल कर सकता है [1]:

/api/v2/users संगठन के हर उपयोगकर्ता को लौटाता है: UUID, नाम, ईमेल, स्थिति, प्रकार, अंतिम प्रमाणीकरण का समय। /api/v1/groups हर समूह को उसकी अनुमतियों और स्थिति के साथ लौटाता है। समूह-सदस्यता, वॉल्ट उपयोगकर्ता और अनुमतियाँ, तथा वॉल्ट समूहों के CLI कमांड सभी लाइव डेटा लौटाते हैं। /api/v3/account खाते का मेटाडेटा लौटाता है। /api/v2/vault/{id}/vaultaccess वॉल्ट पहुँच की जानकारी लौटाता है।

इनमें से कोई भी एंडपॉइंट उस एक वॉल्ट तक सीमित नहीं है जिसके लिए टोकन जारी किया गया था। टोकन से कहा गया था "एक वॉल्ट पढ़ो।" API ने उसे पूरे संगठन का नक्शा दे दिया [1]।

यहाँ और तीखी बात यह है: यह गणना 1Password के आधिकारिक SDK के ज़रिए नहीं चलती। वह रास्ता UNSUPPORTED या FORBIDDEN लौटाता है। यह CLI के आंतरिक API से चलती है, जिसे शोधकर्ताओं को रिवर्स-इंजीनियर करना पड़ा। "दायरा" क्लाइंट-साइड SDK प्रतिबंध है। मूल क्रेडेंशियल पूरे संगठन में पढ़ सकता है। हमलावर आपका SDK इस्तेमाल नहीं करता [1]।

शोधकर्ताओं ने यह क्लाइंट लगभग 420 पंक्तियों के Python में बनाया। पाँच API एंडपॉइंट। पूरे संगठन की दृश्यता। उन्होंने यह लेख 16 जुलाई को प्रकाशित किया [1]।

ताला समस्या नहीं है। चाबी का गुच्छा है।

शोधकर्ता इस बिंदु पर सावधान हैं। क्रिप्टोग्राफी वास्तव में मज़बूत है। SRP कार्यान्वयन RFC-मानकीकृत zero-knowledge proof इस्तेमाल करता है: सर्वर कभी पासवर्ड नहीं देखता, क्लाइंट कभी साल्ट नहीं देखता, और हर प्रमाणीकरण विफलता वही त्रुटि संदेश लौटाती है ताकि हमलावर को कुछ पता न चले। 1Password ने अपने गैर-मानक विचलन स्वयं दर्ज किए हैं (जिनमें एक क्रिप्टोग्राफिक स्थिरांक में छिपा "Penny Lane" का एक Beatles गीत-अंश भी ईस्टर एग के रूप में शामिल है) और ये विचलन सुरक्षा की दृष्टि से तटस्थ हैं [1]।

समस्या ताले की नहीं है। समस्या इस बात की है कि चाबी क्या खोलती है। जब किसी क्रेडेंशियल पर लेबल लगा हो "एक वॉल्ट तक सीमित," तो प्रशासक उसी भरोसे पर एजेंटों को वह देते हैं कि प्रभाव-क्षेत्र सीमित है। एजेंट को क्रेडेंशियल मिलता है। क्रेडेंशियल को संगठन का पूरा ढाँचा मिल जाता है। किसी ने यह चाहा नहीं था, लेकिन कोई इसे होते हुए देख भी नहीं पाता [1]।

जब आप किसी एजेंट को "सीमित" टोकन देते हैं, तो एजेंट उसी दायरे में काम करता है जो API वास्तव में लागू करता है, उस दायरे में नहीं जो लेबल बताता है। यदि एजेंट से समझौता हो जाता है — प्रॉम्प्ट इंजेक्शन से, ज़हरीली कन्वेंशन फ़ाइल से, सप्लाई-चेन हमले से, या उन किसी भी माध्यम से जिन्हें पाठ-आधारित बचाव पूरी तरह बंद नहीं कर सकते — तो हमलावर को एक वॉल्ट नहीं मिलता। उसे संगठन की संरचना मिलती है: कौन किस समूह में है, किसकी किन वॉल्ट तक पहुँच है, हर व्यक्ति ने आख़िरी बार कब प्रमाणीकरण किया। यह किसी उल्लंघन का टोह-चरण है, जो एक ही API कॉल में सौंप दिया जाता है [1]।

दर्ज दायरे और प्रभावी दायरे के बीच का अंतर केवल 1Password तक सीमित नहीं है। हर क्रेडेंशियल प्रबंधन API ऐसे अंतर्निहित प्राधिकरण निर्णय लेता है जो प्रशासक कभी देख नहीं पाते। Token Security ने जो साबित किया वह यह है कि यह अंतर वास्तविक है, मापने योग्य है, और एक सप्ताहांत की मेहनत और एक Frida हुक से शोषण योग्य है [1]।

इसके लिए बनाया गया वॉल्ट अलग क्या करता है

क्रेडेंशियल का काम उस दुनिया में टिके रहना है जिसमें वह रहता है। यदि कोई "सीमित" टोकन चुपचाप आपके संगठन का नक्शा बना सकता है, तो वह दायरा कभी असली था ही नहीं। वह एक लेबल था।

Clavitor क्रेडेंशियल पर लेबल लगाकर उम्मीद नहीं करता। एजेंट को एक स्पष्ट नाम वाला क्रेडेंशियल मिलता है, जो कॉल के क्षण में लाइव लाया जाता है, एक ही अनुरोध में डाला जाता है, और चला जाता है। कोई स्थायी टोकन नहीं है जिसे हमलावर दोबारा इस्तेमाल कर सके। किसी दायरा-लेबल के पीछे कोई संगठन-नक्शा एंडपॉइंट नहीं है जिसे किसी ने जाँचा ही न हो। वॉल्ट एजेंट को गणना की सुविधा नहीं देता। एजेंट उतना ही देखता है जितने तक पहुँचने के लिए उसका नाम रखा गया था, और कुछ नहीं।

हर पहुँच उस विशिष्ट एजेंट के नाम दर्ज होती है जिसने उसे किया, वॉल्ट पर — उस एंडपॉइंट पर नहीं जिस पर एजेंट चलता है। यदि कोई टोकन से समझौता हो जाता है, तो प्रभाव-क्षेत्र उस एक कॉल का दायरा होता है, उसके पीछे की संगठनात्मक संरचना नहीं।

उन सिद्धांतों के बारे में जो दायरा लागू करने वाले वॉल्ट की नींव हैं, लेबल लगाने वाले नहीं: The Ten Rules of Credential Management

Clavitor (@clavitorai) AI एजेंटों के लिए बनाया गया क्रेडेंशियल वॉल्ट है, और उन्हीं के ख़िलाफ़ भी। clavitor.ai

स्रोत

[1] Token Security (Gil Portnoy, Henry) — Reversing 1Password's Proprietary SRP Authentication Protocol — @TheTokenSec

[2] @TheTokenSec — दायरा-विस्तार की इस खोज पर X थ्रेड, 16 जुलाई, 2026 — "1Password ने पुष्टि की कि यह डिज़ाइन के अनुसार ही है, वॉल्ट-प्रबंधन कार्यप्रवाहों को समर्थन देने के लिए"