Security Blog

Десять правил управления учётными данными

#246

October 2, 2026 · By Marketing team

← All posts

Критерии «зачёт/незачёт» для любой системы учётных данных. Десять технических правил и точное описание того, как Clavitor соблюдает каждое из них. Большинство инструментов нарушают несколько. <<<CLV-SUBBODY>>>

Большинство инструментов для учётных данных нарушают хотя бы одно из этих правил. Это не обвинение, это арифметика.

Способ хранения секретов, использовавшийся последние двадцать лет, был рассчитан на людей, которым нужно было читать их и запоминать. Главные пароли. Фразы восстановления. Хранилище, которое Вы открываете, и хранилище, которое после открытия отдаёт всё любому, кто попросит. Уберите предположение о том, что секрет читает человек, — и правила меняются.

Ниже приведены десять правил, на которых должна строиться система учётных данных. Они технические, проверяемые и работают по принципу «зачёт/незачёт». Проверьте по ним любой инструмент, включая наш, и посчитайте, сколько правил он соблюдает. Затем продолжайте чтение: под каждым правилом точно описано, как Clavitor его соблюдает.

1. Ключ случайный, и человек его никогда не видит.

Секрет, который человек может прочитать, — это секрет, который можно выудить фишингом, подобрать, повторно использовать или выбить принуждением. Ключ шифрования должен быть случайным материалом, который генерирует машина: его никогда не показывают, не вводят вручную и невозможно восстановить из чего-либо, что известно человеку.

Clavitor: ключ — это 256 бит случайного материала, который устройство генерирует при регистрации. Никто из людей его не видит. Выудить его фишингом или выбить принуждением нечем.

2. Главного пароля нет. Аппаратный ключ — единственный ключ.

Главный пароль — это дверь, а дверь можно вскрыть. Фраза восстановления для владельца — это фраза восстановления и для атакующего. Корень доверия должен быть физическим ключом, который обязан присутствовать, а не строкой, которую можно за кого-то ввести.

Clavitor: нет главного пароля, нет фразы восстановления — даже как резервного варианта. Корень шифрования — случайный материал, обёрнутый для вашего аппаратного ключа. Ничто, что выбирает человек, не находится на пути ключа.

3. Оператор не может расшифровать хранимые данные.

Если компания, управляющая серверами, может читать Ваши секреты, то это может и недобросовестный сотрудник, и судебный запрос, и кто угодно, кто взломает эту компанию. Конфиденциальность должна опираться на математику, а не на добросовестность оператора.

Clavitor: мы управляем серверами и всё равно не можем читать Ваши секреты. Ключи расшифровки никогда не попадают на сервер. Заберите базу данных, машину, резервные копии — и Вы унесёте равномерно случайный шифротекст.

4. Секреты не живут там, где выполняется код.

Учётные данные в файле .env, в переменной окружения или в локальном кэше — это учётные данные, ожидающие, когда их захватит что-то запущенное следующим. Один неудачный установочный скрипт не должен уносить Ваши ключи. Код должен получать возможность использовать секрет, но не хранить его.

Clavitor: программа или агент не держит учётные данные. Он получает возможность ими воспользоваться, запрашивая их заново в момент использования: ничего не пишется на диск, ничего не кэшируется. Когда вредоносное ПО ощупывает окружение в поисках ключей, оно попадает в пустую комнату.

5. Агент не может перечислять. Он обращается только к тому, что ему назначено.

Если субъект может составлять списки, искать или просматривать хранилище, то одна компрометация превращается в карту всего, чем Вы владеете. Отсутствие возможности перечисления — более сильный контроль, чем любое ограничение на перечисление.

Clavitor: на интерфейсе агента нет ни списков, ни поиска, ни обнаружения. Агент обращается к тому, что ему назначено, и не видит остального в принципе. Это обеспечивается на уровне протокола, а не ограничителем запросов.

6. Учётные данные привязаны к машине, для которой они выпущены.

Допустим, что учётные данные в итоге будут украдены. Важно, стоят ли они что-нибудь вне той машины, которой они принадлежат. Ключ, работающий отовсюду, — это ключ, работающий с ноутбука атакующего.

Clavitor: учётные данные агента закреплены за машиной, для которой выпущены. Снимите их, запустите где-то ещё — и они будут отклонены ещё до того, как их увидит какой-либо обработчик.

7. Ни один субъект не способен опустошить хранилище.

Обычная работа затрагивает несколько секретов. Кража пытается забрать всё и быстро. Система должна отличать одно от другого и останавливать второе, не дожидаясь наблюдения со стороны владельца.

Clavitor: каждый агент ограничен по частоте запросов и блокируется по правилу «два предупреждения». Выход за обычные несколько секретов срабатывает как оповещение и отключает агента. Стратегия «забрать всё» наталкивается на стену.

8. Каждое действие протоколируется и атрибутируется.

Общие учётные записи и незаметные чтения разрушают подотчётность. Когда что-то идёт не так, нужно точно знать, кто или что это сделал, и какие учётные данные затрагивались, — без неоднозначности. Запись с пробелами — не запись.

Clavitor: каждое действие атрибутируется конкретному субъекту — по агенту и по пользователю, — а полный жизненный цикл учётных данных (создание, чтение, использование, отзыв) фиксируется в журнале.

9. Учётные данные не задерживаются на клиенте. Ни на диске, ни в памяти, даже в зашифрованном виде.

Зашифрованная локальная копия — всё равно копия, и ключ от неё находится на той же машине. Всё, что остаётся на устройстве, — это то, за чем атакующий может вернуться. Учётные данные должны существовать только в момент использования.

Clavitor: каждое чтение выполняется в реальном времени и уничтожается после использования. Ничего не кэшируется и не сохраняется на клиенте — ни в зашифрованном, ни в каком-либо другом виде. Секрет находится в памяти в момент применения, затем исчезает. Отзовите его — и он исчезнет при следующем запросе.

10. Криптография проверена, а не изобретена.

Самодельная криптография — это то, как проигрывают умные команды. Примитивы, защищающие секрет, должны быть теми, что уже проверены независимыми экспертами, а сборка должна исключать выпуск без них. Скучное и проверенное лучше хитрого.

Clavitor: хранилище шифруется на диске с помощью криптографического модуля FIPS 140-3, и сборка отказывается публиковать бинарный файл без него. Никаких изобретённых примитивов, никаких непроверенных обходных решений.

Пройдите по списку

Десять правил. Пройдите по списку с вашим текущим инструментом и посчитайте. Затем пройдите с нашим.

Мы записали эти правила, потому что большая часть индустрии негласно нарушает несколько из них, а Clavitor мы построили так, чтобы не нарушать ни одного.

Clavitor. Хранилище учётных данных, созданное для ИИ-агентов — и против них.