Security Blog

資格情報管理の10の規則

#231

October 2, 2026 · By Marketing team

← All posts

あらゆる資格情報システムに対する合否判定のスコアカード。10の技術的規則と、Clavitorがそれぞれをどのように守っているかを明確に示します。多くのツールは複数の規則を破っています。

多くの資格情報ツールは、これらのうち少なくとも1つを破っています。これは非難ではなく、算術です。

過去20年間にわたる秘密情報の保管方法は、それを人間が読み、記憶することを前提に設計されていました。マスターパスワード、リカバリーフレーズ、ロックを解除する保管庫、そして一度解除されれば、要求するものにすべてを渡す保管庫です。人間が秘密を読むという前提を取り除けば、規則は変わります。

以下は、資格情報システムの基盤とすべき10の規則です。これらは技術的であり、検証可能であり、合否で判定できます。私たちのツールを含め、どのようなツールでもこれらに照らして、いくつ守れているかを数えてください。そのうえで読み進めてください。各規則の下に、Clavitorがそれをどのように守っているかを明記しています。

1. キーはランダムであり、人間が目にすることはない

人間が読める秘密は、フィッシングされ、推測され、再利用され、強要によって引き出される可能性のある秘密です。暗号化キーは、マシンが生成するランダムな素材であるべきであり、表示されることも、入力されることも、人間が知る情報から復元されることもありません。

Clavitor: キーは、登録時にデバイスが生成する256ビットのランダムな素材です。人間が目にすることはありません。フィッシングや強要の対象が存在しません。

2. マスターパスワードは存在しない。ハードウェアキーだけが唯一のキーである

マスターパスワードは扉であり、扉は破られることがあります。所有者向けのリカバリーフレーズは、攻撃者にとってもリカバリーフレーズです。信頼の起点は、入力を強制できる文字列ではなく、必ず存在しなければならない物理的なキーであるべきです。

Clavitor: マスターパスワードはありません。リカバリーフレーズもありません。フォールバックとしても存在しません。暗号化の起点は、ハードウェアキーにラップされたランダムな素材です。人間が選択するものがキーパスに存在することはありません。

3. 運営者は、保管するデータを復号できない

サーバーを運営する企業があなたの秘密を読めるのであれば、不正な従業員、召喚状、あるいはその企業に侵入する者も読めます。機密性は、運営者の善意ではなく、数学の上に成り立つべきです。

Clavitor: 私たちがサーバーを運営しても、あなたの秘密を読むことはできません。復号キーがサーバーに届くことはありません。データベース、マシン、バックアップを持っていかれても、持ち去れるのは一様にランダムな暗号文だけです。

4. 秘密は、コードが実行される場所に存在しない

.envファイル、環境変数、ローカルキャッシュにある資格情報は、次に実行されるものが掴むのを待っている資格情報です。不正なインストールスクリプト1つでキーを持ち去れる状態であるべきではありません。コードに与えられるのは秘密の利用権限であって、保管権限ではありません。

Clavitor: プログラムやエージェントは資格情報を保持しません。利用の瞬間に新規に取得される利用能力のみを得て、ディスクに書き込まれることも、キャッシュされることもありません。マルウェアがキーを探しても、そこにあるのは空の部屋だけです。

5. エージェントは列挙できない。指定されたものにのみ到達できる

行為者がストアの一覧表示、検索、閲覧ができる場合、単一の侵害が、あなたが持つすべての地図になります。列挙不能であることは、列挙に課すいかなる制限よりも強力な統制です。

Clavitor: エージェント面には一覧も、検索も、発見もありません。エージェントは指定されたものにのみ到達し、それ以外を見ることさえできません。これはプロトコルレベルで強制され、レートリミッターでの抑制ではありません。

6. 資格情報は、発行されたマシンに結び付けられる

資格情報がいつか盗まれるものと想定してください。重要なのは、それが本来の属するマシンの外部で価値を持つかどうかです。どこからでも機能するキーは、攻撃者のノートPCからでも機能するキーです。

Clavitor: エージェント資格情報は、発行されたマシンに固定されます。持ち出して別の場所から実行しても、いずれのハンドラーにも届く前に拒否されます。

7. 単一の行為者が保管庫をすべて持ち出せない

通常の使用が触れる秘密は数個です。盗難は、すべてを素早く持ち去ろうとします。システムはこの2つを区別し、所有者が監視していなくても後者を止めるべきです。

Clavitor: すべてのエージェントはレート制限下にあり、2回の違反でロックされます。通常の数個を超えると、アラートが発生し、エージェントは停止します。すべて持ち出すという戦略は壁にぶつかります。

8. すべての操作が記録され、帰属付けられる

共有アカウントと無言の読み取りは説明責任を破壊します。問題が発生した際に、誰が、あるいは何が、何をしたのか、触れた資格情報のすべてを、曖昧さなく把握する必要があります。欠落のある記録は記録ではありません。

Clavitor: すべての操作は、特定の行為者、エージェントごと、ユーザーごとに帰属付けられ、資格情報のライフサイクル全体、作成、読み取り、使用、失効が記録されます。

9. 資格情報はクライアントに残らない。ディスクにも、メモリにも、暗号化されていても残らない

暗号化されたローカルコピーも結局はコピーであり、そのキーは同じマシン上にあります。デバイスに留まるものは、攻撃者が後で取りに戻れるものです。資格情報は、使用される瞬間にのみ存在すべきです。

Clavitor: すべての読み取りはライブであり、使用後に破棄されます。暗号化の有無にかかわらず、クライアントにキャッシュや永続化は行われません。秘密は使用の瞬間だけメモリに存在し、その後は消滅します。失効させれば、次のリクエストで消滅します。

10. 暗号技術は検証済みのものを用い、自作しない

自作の暗号技術は、優秀なチームが敗北する典型的な経路です。秘密を保護するプリミティブは、独立したレビュアーがすでに検証したものであるべきであり、ビルドはそれなしで出荷することを不可能にすべきです。堅牢で監査済みのものは、巧妙なものに勝ります。

Clavitor: 保管庫は、FIPS 140-3暗号モジュールで保存時に暗号化され、ビルドはそれを欠いたバイナリの公開を拒否します。自作のプリミティブはありません。監査されていない近道もありません。

このリストで確認する

10の規則です。現在のツールをこのリストに照らして確認し、数えてください。そのうえで、私たちのツールも同様に確認してください。

業界の大半が複数の規則を静かに破っているため、これを書き留めました。そしてClavitorは、1つも破らないように構築しました。

Clavitor。AIエージェントのために、そしてエージェントに対して構築された資格情報保管庫。