Security Blog

Le dieci regole della gestione delle credenziali

#151

October 2, 2026 · By Marketing team

← All posts

Una scheda di valutazione superato/non superato per qualsiasi sistema di credenziali. Dieci regole tecniche e come Clavitor rispetta ognuna. La maggior parte degli strumenti ne viola diverse.

La maggior parte degli strumenti per le credenziali viola almeno una di queste regole. Non è un'accusa, è aritmetica.

Il modo in cui i segreti sono stati archiviati negli ultimi vent'anni era progettato per esseri umani che dovevano leggerli e ricordarli. Password principali. Frasi di recupero. Un vault che si sblocca e un vault che, una volta sbloccato, consegna tutto a chiunque lo richieda. Se si elimina l'assunzione che sia una persona a leggere il segreto, le regole cambiano.

Di seguito sono riportate dieci regole su cui un sistema di credenziali dovrebbe essere costruito. Sono tecniche, verificabili e a esito binario. Prenda qualsiasi strumento, incluso il nostro, e conti quante ne rispetta. Poi continui a leggere, perché sotto ogni regola c'è esattamente come Clavitor la rispetta.

1. La chiave è casuale e nessun essere umano la vede mai.

Un segreto che una persona può leggere è un segreto che può essere oggetto di phishing, indovinato, riutilizzato o estorto con la coercizione. La chiave di cifratura dovrebbe essere materiale casuale generato dalla macchina, mai visualizzato, mai digitato, mai recuperabile da qualcosa che un essere umano conosce.

Clavitor: la chiave è materiale casuale di 256 bit generato dal dispositivo al momento della registrazione. Nessun essere umano la vede mai. Non c'è nulla su cui eseguire phishing o esercitare coercizione.

2. Non esiste una password principale. Una chiave hardware è l'unica chiave.

Una password principale è una porta, e una porta può essere scassinata. Una frase di recupero per il proprietario è una frase di recupero per l'attaccante. La radice di fiducia dovrebbe essere una chiave fisica che deve essere presente, non una stringa che chiunque può essere indotto a digitare.

Clavitor: nessuna password principale, nessuna frase di recupero, nemmeno come fallback. La radice di cifratura è materiale casuale incapsulato per la sua chiave hardware. Nulla di scelto da un essere umano si trova nel percorso della chiave.

3. L'operatore non può decifrare i dati che archivia.

Se l'azienda che gestisce i server può leggere i suoi segreti, allora può farlo anche un dipendente infedele, un'ingiunzione giudiziaria o chiunque violi quell'azienda. La riservatezza dovrebbe fondarsi sulla matematica, non sul buon comportamento dell'operatore.

Clavitor: noi gestiamo i server e tuttavia non possiamo leggere i suoi segreti. Le chiavi di decifratura non raggiungono mai il server. Prenda il database, la macchina, i backup, e si ritroverà solo testo cifrato uniformemente casuale.

4. I segreti non vivono mai dove viene eseguito il codice.

Una credenziale in un file .env, in una variabile d'ambiente o in una cache locale è una credenziale in attesa che qualunque cosa venga eseguita successivamente la prenda. Un solo script di installazione maldestro non dovrebbe potersi portare via le sue chiavi. Il codice dovrebbe ottenere l'uso di un segreto, mai la sua custodia.

Clavitor: il programma o l'agente non detiene mai la credenziale. Ottiene la possibilità di usarne una, recuperata al momento dell'uso, mai scritta su disco, mai memorizzata nella cache. Quando il malware fruga in cerca di chiavi, trova una stanza vuota.

5. Un agente non può enumerare. Accede solo a ciò che gli è stato indicato.

Se un attore può elencare, cercare o sfogliare l'archivio, una singola compromissione diventa la mappa di tutto ciò che possiede. L'impossibilità di enumerare è un controllo più efficace di qualsiasi limite posto all'enumerazione.

Clavitor: nessun elenco, nessuna ricerca, nessuna scoperta sulla superficie dell'agente. Un agente accede solo a ciò che gli è stato indicato e non può nemmeno vedere il resto. Questo è applicato a livello di protocollo, non limitato da un throttle.

6. Una credenziale è vincolata alla macchina per cui è stata emessa.

Assuma che una credenziale verrà prima o poi rubata. Ciò che conta è se abbia un qualsiasi valore al di fuori della macchina a cui appartiene. Una chiave che funziona da qualsiasi parte è una chiave che funziona dal portatile dell'attaccante.

Clavitor: la credenziale di un agente è ancorata alla macchina per cui è stata emessa. La si prelevi, la si esegua da un'altra parte, e viene rifiutata prima che qualsiasi handler la veda.

7. Nessun singolo attore può svuotare il vault.

L'uso normale tocca un numero limitato di segreti. Un furto cerca di prendere tutto, in fretta. Il sistema dovrebbe distinguere i due e fermare il secondo senza che il proprietario debba sorvegliare.

Clavitor: ogni agente è sottoposto a limitazioni di frequenza e si blocca alla seconda infrazione. Superi la sua normale manciata e scatta un avviso con l'arresto dell'agente. La strategia del prendere-tutto si scontra con un muro.

8. Ogni azione è registrata e attribuita.

Account condivisi e letture silenziose distruggono la responsabilità. Quando qualcosa va storto è necessario sapere esattamente chi, o cosa, lo ha fatto, e ogni credenziale toccata, senza ambiguità. Un registro con lacune non è un registro.

Clavitor: ogni azione è attribuita a un attore specifico, per agente e per utente, e l'intero ciclo di vita di una credenziale — creazione, lettura, uso e revoca — è agli atti.

9. Nessuna credenziale permane sul client. Non su disco, non in memoria, nemmeno cifrata.

Una copia locale cifrata è comunque una copia, e la sua chiave si trova sulla stessa macchina. Ciò che resta sul dispositivo è qualcosa per cui l'attaccante può tornare. Una credenziale dovrebbe esistere solo nell'istante in cui viene usata.

Clavitor: ogni lettura è live e scartata all'uso. Nulla viene memorizzato nella cache o persistito sul client, cifrato o meno. Il segreto è in memoria per il momento dell'uso, poi scompare. La revochi e scompare alla richiesta successiva.

10. La crittografia è validata, non inventata.

La crittografia fai-da-te è il modo in cui i team brillanti perdono. I primitivi che proteggono un segreto dovrebbero essere quelli già validati da revisori indipendenti, e il build dovrebbe rendere impossibile distribuirne uno senza di essi. Noioso e verificato vince su ingegnoso.

Clavitor: il vault è cifrato a riposo con un modulo crittografico FIPS 140-3, e il build si rifiuta di pubblicare un binario che ne è privo. Nessun primitivo inventato, nessuna scorciatoia non verificata.

Esegua l'elenco

Dieci regole. Prenda lo strumento che usa attualmente e lo valuti su tutto l'elenco. Poi valuti il nostro.

Le abbiamo messe per iscritto perché la maggior parte del settore ne viola diverse in silenzio, e noi abbiamo costruito Clavitor per non violarne nessuna.

Clavitor. Il vault di credenziali costruito per gli agenti AI, e contro di essi.