Security Blog

De tien regels voor inloggegevensbeheer

#175

October 2, 2026 · By Marketing team

← All posts

Een geslaagd/gezakt-scorekaart voor elk systeem voor inloggegevens. Tien technische regels, en precies hoe Clavitor elke regel houdt. De meeste tools falen op meerdere.

De meeste tools voor inloggegevens breken minstens één van deze regels. Dat is geen beschuldiging, het is rekenwerk.

De manier waarop geheimen de laatste twintig jaar zijn opgeslagen, was ontworpen voor mensen die ze moesten lezen en onthouden. Hoofdwachtwoorden. Herstelzinnen. Een kluis die je ontgrendelt, en een kluis die, eenmaal ontgrendeld, alles geeft aan wie er ook maar om vraagt. Haal de aanname weg dat een mens het geheim leest, en de regels veranderen.

Hieronder staan tien regels waarop een systeem voor inloggegevens gebouwd zou moeten zijn. Ze zijn technisch, testbaar, en geslaagd of gezakt. Houd elk gereedschap ertegen, ook het onze, en tel hoeveel regels het houdt. En lees daarna verder, want onder elke regel staat precies hoe Clavitor hem houdt.

1. De sleutel is willekeurig, en geen mens ziet hem ooit.

Een geheim dat een mens kan lezen, is een geheim dat gefisht, geraden, hergebruikt of afgedwongen kan worden. De encryptiesleutel hoort willekeurig materiaal te zijn dat de machine genereert: nooit getoond, nooit getypt, nooit herleidbaar uit iets wat een mens weet.

Clavitor: de sleutel is 256 bits willekeurig materiaal dat het apparaat genereert bij registratie. Geen mens ziet hem ooit. Er valt niets te fishen of af te dwingen.

2. Er is geen hoofdwachtwoord. Een hardware-sleutel is de enige sleutel.

Een hoofdwachtwoord is een deur, en een deur is te lockpicken. Een herstelzin voor de eigenaar is een herstelzin voor de aanvaller. De root of trust hoort een fysieke sleutel te zijn die aanwezig moet zijn, niet een tekenreeks die iedereen kan worden geacht te typen.

Clavitor: geen hoofdwachtwoord, geen herstelzin, niet eens als terugvaloptie. De encryptie-root is willekeurig materiaal, gewrapped naar jouw hardware-sleutel. Niets wat een mens kiest zit in het sleutelpad.

3. De beheerder kan de data die hij opslaat niet ontsleutelen.

Als het bedrijf dat de servers draait jouw geheimen kan lezen, dan kan een kwaadwillende medewerker, een dagvaarding, of wie dat bedrijf ook maar schendt dat ook. Vertrouwelijkheid hoort te rusten op wiskunde, niet op het goede gedrag van de beheerder.

Clavitor: wij draaien de servers en kunnen jouw geheimen alsnog niet lezen. De ontsleutelingssleutels bereiken de server nooit. Neem de database, de machine, de back-ups mee, en je sleept uitsluitend eenvormige willekeurige ciphertext mee.

4. Geheimen leven nooit waar code draait.

Een inloggegeven in een .env-bestand, een omgevingsvariabele of een lokale cache is een inloggegeven die wacht tot de volgende code die grijpt. Eén slecht installatiescript zou niet met jouw sleutels weg moeten kunnen lopen. Code hoort het gebruik van een geheim te krijgen, nooit de bewaring ervan.

Clavitor: het programma of de agent houdt de inloggegeven nooit vast. Het krijgt de mogelijkheid om er één te gebruiken, opgehaald op het moment van gebruik, nooit naar schijf geschreven, nooit gecachet. Als malware naar sleutels tast, vindt hij een lege kamer.

5. Een agent kan niet enumereren. Hij benadert alleen wat hem bij naam is gegeven.

Als een actor de opslag kan opsommen, doorzoeken of doorbladeren, wordt één compromittering een kaart van alles wat je hebt. Het onvermogen om te enumereren is een sterkere controle dan welke limiet op enumeratie dan ook.

Clavitor: geen lijst, geen zoekfunctie, geen discovery op het agent-oppervlak. Een agent benadert waarvoor hij bij naam is gegeven en kan de rest niet eens zien. Dit wordt afgedwongen op het protocol, niet gethrottled bij een limiter.

6. Een inloggegeven is gebonden aan de machine waarvoor hij is uitgegeven.

Ga ervan uit dat een inloggegeven uiteindelijk gestolen wordt. Waar het om gaat is of hij iets waard is buiten de machine waar hij hoort. Een sleutel die overal werkt, is een sleutel die vanaf de laptop van de aanvaller werkt.

Clavitor: een agent-inloggegeven is gepind aan de machine waarvoor hij is uitgegeven. Til hem op, draai hem ergens anders, en hij wordt geweigerd voordat enige handler hem ziet.

7. Geen enkele actor kan de kluis leeghalen.

Normaal gebruik raakt een handjevol geheimen. Een diefstal probeert alles mee te nemen, snel. Het systeem hoort die twee uit elkaar te houden en de tweede te stoppen zonder dat de eigenaar hoeft te kijken.

Clavitor: elke agent is rate-limited en vergrendelt volgens een two-strike-regel. Reik voorbij je normale handjevol en het zet een alert in gang en zet de agent uit. De pak-alles-strategie loopt tegen een muur.

8. Elke actie wordt gelogd en toegeschreven.

Gedeelde accounts en stille leesacties vernietigen verantwoordingsplicht. Als er iets misgaat moet je precies weten wie, of wat, het deed, en elke inloggegeven die het raakte, zonder dubbelzijdigheid. Een registratie met gaten is geen registratie.

Clavitor: elke actie wordt toegeschreven aan een specifieke actor, per agent en per gebruiker, en de volledige levenscyclus van een inloggegeven — aanmaken, lezen, gebruiken, intrekken — staat vastgelegd.

9. Geen enkele inloggegeven blijft achter op de client. Niet op schijf, niet in geheugen, niet eens versleuteld.

Een versleutelde lokale kopie is nog steeds een kopie, en de sleutel ervoor staat op dezelfde machine. Alles wat op het apparaat blijft liggen, is iets waar een aanvaller voor terug kan komen. Een inloggegeven hoort alleen te bestaan in het moment dat hij wordt gebruikt.

Clavitor: elke read is live en wordt bij gebruik verworpen. Er wordt niets gecachet of bewaard op de client, versleuteld of niet. Het geheim staat in het geheugen voor het moment van gebruik, en dan weg. Trek het in en het is weg bij de volgende aanvraag.

10. De cryptografie is gevalideerd, niet verzonnen.

Zelfgemaakte crypto is hoe slimme teams verliezen. De primitieven die een geheim beschermen horen er te zijn die onafhankelijke reviewers al hebben gevalideerd, en de build hoort het onmogelijk te maken om zonder ze te publiceren. Saai en geaudit wint het van slim.

Clavitor: de kluis is versleuteld at rest met een FIPS 140-3 cryptografische module, en de build weigert een binaire uitvoering zonder die module te publiceren. Geen verzonnen primitieven, geen ongeauditte shortcuts.

Loop de lijst langs

Tien regels. Loop je huidige gereedschap langs de lijst en tel. En loop daarna het onze.

We hebben ze opgeschreven omdat het grootste deel van de sector er stilletjes meerdere faalt, en we hebben Clavitor gebouwd om er geen enkele te falen.

Clavitor. De kluis voor inloggegevens, gebouwd voor AI-agents — en ertegen.