As Dez Regras da Gestão de Credenciais
Uma grelha de aprovação/reprovação para qualquer sistema de credenciais. Dez regras técnicas, e exatamente como a Clavitor cumpre cada uma. A maioria das ferramentas falha em várias.
A maioria das ferramentas de credenciais viola pelo menos uma destas regras. Não é uma acusação, é aritmética.
A forma como os segredos têm sido guardados nos últimos vinte anos foi concebida para seres humanos que tinham de os ler e memorizar. Palavras-passe mestras. Frases de recuperação. Um cofre que desbloqueia e um cofre que, uma vez desbloqueado, entrega tudo a quem pedir. Retire a premissa de que uma pessoa lê o segredo, e as regras mudam.
Abaixo estão dez regras em que um sistema de credenciais deve assentar. São técnicas, testáveis e de aprovação/reprovação. Avalie qualquer ferramenta contra elas, incluindo a nossa, e conte quantas cumpre. Depois continue a ler, porque sob cada regra está exatamente como a Clavitor a cumpre.
1. A chave é aleatória, e nenhum ser humano alguma vez a vê.
Um segredo que uma pessoa consegue ler é um segredo que pode ser alvo de phishing, adivinhado, reutilizado ou extorquido. A chave de cifragem deve ser material aleatório gerado pela máquina, nunca apresentado, nunca digitado, nunca recuperável a partir de algo que um ser humano saiba.
Clavitor: a chave são 256 bits de material aleatório que o dispositivo gera no registo. Nenhum ser humano alguma vez a vê. Não há nada para phishing ou coerção.
2. Não existe palavra-passe mestra. Uma chave física é a única chave.
Uma palavra-passe mestra é uma porta, e uma porta pode ser arrombada. Uma frase de recuperação para o dono é uma frase de recuperação para o atacante. A raiz de confiança deve ser uma chave física que tem de estar presente, não uma sequência que qualquer um pode ser forçado a digitar.
Clavitor: sem palavra-passe mestra, sem frase de recuperação, nem sequer como recurso de emergência. A raiz de cifragem é material aleatório envolvido para a sua chave física. Nada do que um ser humano escolhe está no caminho da chave.
3. O operador não consegue decifrar os dados que armazena.
Se a empresa que gere os servidores consegue ler os seus segredos, então também consegue um funcionário desonesto, uma intimação judicial, ou quem violar essa empresa. A confidencialidade deve assentar em matemática, não no bom comportamento do operador.
Clavitor: nós gerimos os servidores e mesmo assim não conseguimos ler os seus segredos. As chaves de decifragem nunca chegam ao servidor. Leve a base de dados, a máquina, as cópias de segurança, e leva texto cifrado uniformemente aleatório.
4. Os segredos nunca vivem onde o código corre.
Uma credencial num ficheiro .env, numa variável de ambiente ou numa cache local é uma credencial à espera de ser apanhada por aquilo que corre a seguir. Um mau script de instalação não deve poder levar-se com as suas chaves. O código deve obter o uso de um segredo, nunca a sua custódia.
Clavitor: o programa ou agente nunca detém a credencial. Obtém a capacidade de usar uma, obtida em fresco no instante do uso, nunca escrita em disco, nunca em cache. Quando malware tateia à procura de chaves, encontra uma sala vazia.
5. Um agente não consegue enumerar. Acede apenas ao que lhe foi nomeado.
Se um ator consegue listar, pesquisar ou navegar no armazenamento, uma única compromissão torna-se um mapa de tudo o que possui. A incapacidade de enumerar é um controlo mais forte do que qualquer limite imposto à enumeração.
Clavitor: sem lista, sem pesquisa, sem descoberta na superfície do agente. Um agente acede ao que lhe foi nomeado e nem sequer vê o resto. Isto é imposto ao nível do protocolo, não limitado por um limitador.
6. Uma credencial está vinculada à máquina para a qual foi emitida.
Assuma que uma credencial acabará por ser roubada. O que importa é se vale alguma coisa fora da máquina a que pertence. Uma chave que funciona de qualquer lado é uma chave que funciona a partir do portátil do atacante.
Clavitor: uma credencial de agente está fixada à máquina para a qual foi emitida. Levante-a, execute-a a partir de outro sítio, e é recusada antes de qualquer handler a ver.
7. Nenhum ator consegue esvaziar o cofre.
O uso normal toca num punhado de segredos. Um roubo tenta levar tudo, depressa. O sistema deve distinguir os dois e impedir o segundo sem que o dono tenha de estar a vigiar.
Clavitor: cada agente tem limite de taxa e bloqueia numa regra de duas faltas. Ultrapasse o seu punhado normal e dispara um alerta e desliga o agente. A estratégia de levar tudo bate numa parede.
8. Todas as ações são registadas e atribuídas.
Contas partilhadas e leituras silenciosas destroem a responsabilização. Quando algo corre mal, precisa de saber exatamente quem, ou o que, o fez, e cada credencial que tocou, sem ambiguidade. Um registo com lacunas não é um registo.
Clavitor: cada ação é atribuída a um ator específico, por agente e por utilizador, e o ciclo de vida completo de uma credencial — criação, leitura, utilização e revogação — fica no registo.
9. Nenhuma credencial permanece no cliente. Nem em disco, nem em memória, nem sequer cifrada.
Uma cópia local cifrada continua a ser uma cópia, e a chave para ela está na mesma máquina. O que repousa no dispositivo é algo a que um atacante pode voltar. Uma credencial deve existir apenas no instante em que é usada.
Clavitor: cada leitura é ao vivo e descartada após o uso. Nada é colocado em cache ou persistido no cliente, cifrado ou não. O segredo está em memória durante o momento do uso e depois desaparece. Revoque-a e desaparece no pedido seguinte.
10. A criptografia é validada, não inventada.
Criptografia caseira é a forma como equipas inteligentes perdem. As primitivas que protegem um segredo devem ser aquelas que revisores independentes já validaram, e o build deve tornar impossível publicar sem elas. Aborrecido e auditado vence engenhoso.
Clavitor: o cofre é cifrado em repouso com um módulo criptográfico FIPS 140-3, e o build recusa-se a publicar um binário que não o tenha. Sem primitivas inventadas, sem atalhos não auditados.
Percorra a lista
Dez regras. Percorra a sua ferramenta atual pela lista e conte. Depois percorra a nossa.
Escrevemo-las porque a maioria da indústria falha silenciosamente em várias, e construímos a Clavitor para não falhar em nenhuma.
Clavitor. O cofre de credenciais construído para agentes de IA, e contra eles.