---
title: "Las Diez Reglas de Oro de la Gestión de Credenciales"
description: "Una puntuación, no un argumento de venta. Diez reglas técnicas, verificables, de aprobación/rechazo sobre las que debe basarse un sistema de credenciales. Compare cualquier herramienta con ellas —incluida la nuestra— y cuente cuántas cumple."
lang: es
url: https://clavitor.ai/es/rules
markdown: https://clavitor.ai/es/rules.md
translation_of: https://clavitor.ai/en/rules.md
authoritative: false
publisher: Clavitor LLC
---

> This is the Spanish translation of [The Ten Golden Rules of Credential Management](https://clavitor.ai/en/rules.md). The original English text is authoritative; where the two differ, the English version prevails.

# Una puntuación, no un argumento de venta: Las Diez Reglas de Oro de la Gestión de Credenciales

Estas son las reglas sobre las que debe basarse un sistema de credenciales: técnicas, verificables, de aprobación/rechazo. Compare cualquier herramienta con ellas, incluida la nuestra, y cuente cuántas cumple. La mayor parte de la industria cumple menos de la mitad, porque la forma en que los secretos se han almacenado durante veinte años fue diseñada para humanos que debían leerlos y recordarlos. Elimine esa suposición y el listón se eleva. Aquí es donde debería estar.

## Diez reglas. Cada una la cumple Clavitor.

Cada regla es un principio universal de buena gestión de credenciales. Debajo de cada una, en términos sencillos, se explica exactamente cómo Clavitor la cumple.

### 01 — Clave aleatoria: La clave es aleatoria y ningún humano la ve nunca.

Un secreto que una persona puede leer puede ser objeto de phishing, adivinado, reutilizado o coaccionado. La clave debe ser material aleatorio que la máquina genera —nunca se muestra, nunca se introduce, nunca se recupera de nada que un humano sepa.

**Clavitor:** 256 bits de material aleatorio que el dispositivo genera en el registro. Ningún humano lo ve nunca. Nada que pueda ser objeto de phishing o coacción.

### 02 — Sin contraseña maestra: No existe una contraseña maestra. Una clave de hardware es la única clave.

Una contraseña maestra es una puerta, y una puerta puede ser forzada. Una frase de recuperación para el propietario es una frase de recuperación para el atacante. La raíz de confianza debe ser una clave física que debe estar presente.

**Clavitor:** sin contraseña maestra, sin frase de recuperación, ni siquiera como respaldo. La raíz de cifrado es material aleatorio envuelto en su clave de hardware. Nada que un humano elija se encuentra en la ruta de la clave.

### 03 — Operador ciego: El operador no puede descifrar los datos que almacena.

Si la empresa que ejecuta los servidores puede leer sus secretos, también puede hacerlo un empleado deshonesto, una citación judicial o quienquiera que vulnere esa empresa. La confidencialidad debe basarse en las matemáticas, no en el buen comportamiento del operador.

**Clavitor:** ejecutamos los servidores y aun así no podemos leer sus secretos. Las claves de descifrado nunca llegan al servidor. Tome la base de datos, la máquina, las copias de seguridad, y se llevará un texto cifrado uniformemente aleatorio.

### 04 — Nada en reposo donde se ejecuta el código: Un secreto existe únicamente durante el instante en que se utiliza, sin permanecer nunca en la máquina que ejecuta el código.

Una credencial en un archivo .env, una variable de entorno, una caché local o la memoria del equipo está a la espera de que cualquier proceso posterior la capture, y está exactamente tan expuesta en un dispositivo cliente como en un servidor. Una copia local cifrada sigue siendo una copia, con su clave en la misma máquina. El código debe obtener el uso de un secreto, nunca su custodia.

**Clavitor:** el programa o agente nunca retiene la credencial, ni en el cliente ni en el servidor. Obtiene la capacidad de usar una, obtenida en el instante de uso, sin escribirse nunca en disco, sin almacenarse en caché, sin permanecer en memoria más allá del momento. Cuando el malware busca claves, encuentra una sala vacía.

### 05 — Sin enumeración: Un agente no puede enumerar. Solo accede a lo que se le nombró.

Si un actor puede listar, buscar o explorar el almacén, un único compromiso se convierte en un mapa de todo lo que posee. La incapacidad de enumerar es más fuerte que cualquier límite impuesto a la enumeración.

**Clavitor:** sin lista, sin búsqueda, sin descubrimiento en la superficie del agente. Un agente accede a lo que se le nombró y ni siquiera puede ver el resto. Aplicado en el protocolo, no limitado por un limitador.

### 06 — Vinculado a la máquina: Una credencial está vinculada a la máquina a la que se emitió.

Suponga que una credencial será robada eventualmente. Lo que importa es si vale algo fuera de la máquina a la que pertenece. Una clave que funciona desde cualquier lugar funciona desde el portátil del atacante.

**Clavitor:** una credencial de agente está fijada a la máquina a la que se emitió. Si la levanta y la ejecuta desde otro lugar, será rechazada antes de que cualquier manejador la vea.

### 07 — Sin vaciado masivo: Ningún actor individual puede vaciar la bóveda.

El uso normal accede a un puñado de secretos. Un robo intenta llevarse todo, rápido. El sistema debe distinguir entre ambos y detener el segundo sin que el propietario tenga que vigilar.

**Clavitor:** cada agente tiene un límite de velocidad y se bloquea con una regla de dos advertencias. Si accede a más de su puñado normal, se activa una alerta y se apaga el agente. La estrategia de "cogerlo todo" se estrella contra un muro.

### 08 — Registrado y atribuido: Cada acción se registra y se atribuye.

Las cuentas compartidas y las lecturas silenciosas destruyen la rendición de cuentas. Cuando algo sale mal, necesita saber exactamente quién o qué lo hizo, y cada credencial que tocó. Un registro con lagunas no es un registro.

**Clavitor:** cada acción se atribuye a un actor específico, por agente y por usuario. El ciclo de vida completo de una credencial —crear, leer, usar, revocar— queda registrado.

### 09 — Criptografía validada: La criptografía está validada, no inventada.

La criptografía casera es la forma en que los equipos inteligentes pierden. Las primitivas que protegen un secreto deben ser aquellas que los revisores independientes ya han validado, y la compilación debe imposibilitar su envío sin ellas. Lo aburrido y auditado supera a lo ingenioso.

**Clavitor:** la bóveda está cifrada en reposo con un módulo criptográfico FIPS 140-3, y la compilación se niega a publicar un binario que carezca de él. Sin primitivos inventados, sin atajos no auditados.

### 10 — Recuperación con dos partes: Ningún almacén se recupera sin el propietario, ni por el propietario en solitario.

La recuperación es donde la mayoría de los sistemas reabren silenciosamente todas las puertas que cerraron: un restablecimiento por correo electrónico, un código SMS, una pregunta de seguridad, un servicio de soporte al que se puede convencer de una excepción. La vía de regreso a un almacén debe requerir al propietario y algo más que el propietario, de modo que ni un secreto de recuperación robado ni un proveedor comprometido sean suficientes por sí solos.

**Clavitor:** tras perder una clave, recuperar el acceso requiere dos mitades que solo se combinan en su propio dispositivo: un código de recuperación que usted posee y una mitad que nosotros conservamos, inútil por sí sola, liberada únicamente una vez que demuestre ser usted, en tiempo real, en los términos que solo usted establece. No podemos recuperarle sin usted, y su código por sí solo tampoco puede recuperarle.

## Ejecute la lista.

Ejecute su herramienta actual por las diez. Luego ejecute la nuestra. Las escribimos porque la mayor parte de la industria falla silenciosamente en varias, y construimos Clavitor para que no falle en ninguna.
[Vea la arquitectura de seguridad](https://clavitor.ai/es/security)
[Úselo gratis](https://clavitor.ai/es/checkout)
