Security Blog

Tio regler för hantering av autentiseringsuppgifter

#191

October 2, 2026 · By Marketing team

← All posts

Ett godkänt/underkänt-test för valfritt system för autentiseringsuppgifter. Tio tekniska regler, och exakt hur Clavitor håller var och en. De flesta verktyg fallerar på flera.

De flesta verktyg för autentiseringsuppgifter bryter mot minst en av dessa. Det är inte en anklagelse, det är aritmetik.

Sättet hemligheter har lagrats på de senaste tjugo åren var utformat för människor som var tvungna att läsa och komma ihåg dem. Huvudlösenord. Återställningsfraser. Ett valv du låser upp och ett valv som, när det väl är upplåst, lämnar allt till den som frågar. Ta bort antagandet att en människa läser hemligheten, och reglerna ändras.

Nedan följer tio regler som ett system för autentiseringsuppgifter bör byggas på. De är tekniska, testbara och ger godkänt eller underkänt. Pröva valfritt verktyg mot dem, även vårt, och räkna hur många det håller. Läs sedan vidare, för under varje regel står exakt hur Clavitor håller den.

1. Nyckeln är slumpmässig, och ingen människa ser någonsin den.

En hemlighet som en människa kan läsa är en hemlighet som kan phishingas, gissas, återanvändas eller tvingas fram. Krypteringsnyckeln bör vara slumpmässigt material som maskinen genererar, aldrig visad, aldrig inskriven, aldrig återvinningsbar från något en människa vet.

Clavitor: nyckeln är 256 bitar slumpmässigt material som enheten genererar vid registrering. Ingen människa ser någonsin den. Det finns inget att phishinga eller tvinga fram.

2. Det finns inget huvudlösenord. En hårdvarunyckel är den enda nyckeln.

Ett huvudlösenord är en dörr, och en dörr kan lockas upp. En återställningsfras för ägaren är en återställningsfras för angriparen. Roten till förtroendet bör vara en fysisk nyckel som måste finnas på plats, inte en sträng som vem som helst kan tvingas skriva.

Clavitor: inget huvudlösenord, ingen återställningsfras, inte ens som reservlösning. Krypteringsroten är slumpmässigt material som omsluts av din hårdvarunyckel. Inget som en människa väljer sitter i nyckelvägen.

3. Operatören kan inte dekryptera data den lagrar.

Om företaget som driver servrarna kan läsa dina hemligheter, då kan även en oärlig anställd, en stämning eller den som bryter sig in i det företaget göra det. Konfidentialitet bör vila på matematik, inte på operatörens goda uppförande.

Clavitor: vi driver servrarna och kan ändå inte läsa dina hemligheter. Dekrypteringsnycklarna når aldrig servern. Ta databasen, maskinen, säkerhetskopiorna, och du bär med dig enhetligt slumpmässig chiffrertext.

4. Hemligheter lever aldrig där kod körs.

En autentiseringsuppgift i en .env-fil, en miljövariabel eller en lokal cache är en autentiseringsuppgift som väntar på att det som körs herefter ska ta den. Ett dåligt installationsskript ska inte kunna gå iväg med dina nycklar. Koden bör få använda en hemlighet, aldrig besitta den.

Clavitor: programmet eller agenten håller aldrig autentiseringsuppgiften. Den får möjligheten att använda en, hämtad ny vid själva användningstillfället, aldrig skriven till disk, aldrig cachad. När skadlig kod känner efter nycklar hittar de ett tomt rum.

5. En agent kan inte räkna upp. Den når bara det den fått namn på.

Om en aktör kan lista, söka eller bläddra i lagret blir en enda kompromettering en karta över allt du äger. Oförmågan att räkna upp är en starkare kontroll än någon gräns som sätts på uppräkning.

Clavitor: ingen lista, ingen sökning, ingen upptäckt på agentytan. En agent når det den fått namn på och kan inte ens se resten. Detta tillämpas i protokoll, inte begränsas i en spärr.

6. En autentiseringsuppgift är bunden till maskinen den utfärdades till.

Antag att en autentiseringsuppgift förr eller senare blir stulen. Det avgörande är om den är värd något utanför maskinen den hör till. En nyckel som fungerar varifrån som helst är en nyckel som fungerar från angriparens bärbara dator.

Clavitor: en agentautentiseringsuppgift är fäst vid maskinen den utfärdades till. Lyft den, kör den någon annanstans, och den avvisas innan någon hanterare ser den.

7. Ingen enskild aktör kan tömma valvet.

Normal användning rör ett fåtal hemligheter. En stöld försöker ta allt, snabbt. Systemet bör skilja de två åt och stoppa det senare utan att ägaren behöver hålla uppsikt.

Clavitor: varje agent är hastighetsbegränsad och låser vid två förseelser. Nå utanför ditt normala fåtal och det utlöser en varning och stänger av agenten. Ta-allt-strategin går rakt in i en vägg.

8. Varje åtgärd loggas och tillskrivs.

Delade konton och tysta läsningar förstör ansvarsskyldighet. När något går fel behöver du veta exakt vem, eller vad, som gjorde det, och varje autentiseringsuppgift den rörde, utan tvetydighet. En post med luckor är ingen post.

Clavitor: varje åtgärd tillskrivs en specifik aktör, per agent och per användare, och hela livscykeln för en autentiseringsuppgift – skapa, läsa, använda och återkalla – finns dokumenterad.

9. Ingen autentiseringsuppgift blir kvar på klienten. Inte på disk, inte i minnet, inte ens krypterad.

En krypterad lokal kopia är fortfarande en kopia, och nyckeln till den finns på samma maskin. Allt som vilar på enheten är något en angripare kan komma tillbaka för. En autentiseringsuppgift bör bara existera under den sekund den används.

Clavitor: varje läsning sker live och kasseras vid användning. Inget cachas eller sparas på klienten, krypterat eller inte. Hemligheten finns i minnet under användningsögonblicket, sedan är den borta. Återkalla den och den är borta vid nästa förfrågan.

10. Kryptografin är validerad, inte påhittad.

Egenhändigt byggd kryptografi är hur smarta team förlorar. De primitiver som skyddar en hemlighet bör vara sådana som oberoende granskare redan har validerat, och bygget bör göra det omöjligt att släppa utan dem. Tråkigt och granskat slår smart.

Clavitor: valvet krypteras i vila med en FIPS 140-3-krypteringsmodul, och bygget vägrar att publicera en binär som saknar den. Inga påhittade primitiver, inga ogranskade genvägar.

Kör listan

Tio regler. Kör ditt nuvarande verktyg genom listan och räkna. Kör sedan vårt.

Vi skrev ned dessa eftersom merparten av branschen tyst fallerar på flera, och vi byggde Clavitor för att inte fallera på någon.

Clavitor. Valvet för autentiseringsuppgifter, byggt för AI-agenter – och mot dem.