Une grille d'évaluation, pas un argumentaire de vente
Les dix règles d'or de la gestion des identifiants
Ce sont les règles sur lesquelles un système d'identifiants devrait être construit — techniques, vérifiables, avec réussite/échec. Appliquez n'importe quel outil à celles-ci, y compris le nôtre, et comptez combien il en respecte. La plupart de l'industrie en respecte moins de la moitié, car la manière dont les secrets ont été stockés pendant vingt ans était conçue pour des humains qui devaient les lire et s'en souvenir. Supprimez cette hypothèse et la barre monte. Voici où elle devrait se situer.
Dix règles. Clavitor respecte chacune d'elles.
Chaque règle est un principe universel de bonne gestion des identifiants. En dessous de chacune, en termes simples, se trouve exactement comment Clavitor s'y conforme.
01 — Clé aléatoire
La clé est aléatoire, et aucun humain ne la voit jamais.
Un secret qu'une personne peut lire peut être hameçonné, deviné, réutilisé ou extorqué. La clé doit être un matériau aléatoire que la machine génère — jamais affiché, jamais tapé, jamais récupérable à partir de quoi que ce soit qu'un humain connaît.
02 — Pas de mot de passe maître
Il n'y a pas de mot de passe maître. Une clé matérielle est la seule clé.
Un mot de passe maître est une porte, et une porte peut être forcée. Une phrase de récupération pour le propriétaire est une phrase de récupération pour l'attaquant. La racine de confiance doit être une clé physique qui doit être présente.
03 — Opérateur aveugle
L'opérateur ne peut pas déchiffrer les données qu'il stocke.
Si l'entreprise qui gère les serveurs peut lire vos secrets, alors un employé malveillant, une assignation à comparaître, ou quiconque compromet cette entreprise le peut aussi. La confidentialité devrait reposer sur les mathématiques, pas sur le bon comportement de l'opérateur.
04 — Jamais là où le code s'exécute
Les secrets ne résident jamais là où le code s'exécute.
Un identifiant dans un fichier .env, une variable d'environnement, ou un cache local attend que ce qui s'exécute ensuite le récupère. Le code devrait avoir l'usage d'un secret, jamais la garde de celui-ci.
05 — Pas d'énumération
Un agent ne peut pas énumérer. Il n'atteint que ce qui lui a été nommé.
Si un acteur peut lister, rechercher ou parcourir le magasin, un seul compromis devient une carte de tout ce que vous possédez. L'incapacité d'énumérer est plus forte que toute limite placée sur l'énumération.
06 — Lié à la machine
Un identifiant est lié à la machine à laquelle il a été émis.
Supposez qu'un identifiant sera éventuellement volé. Ce qui compte, c'est de savoir s'il vaut quelque chose en dehors de la machine à laquelle il appartient. Une clé qui fonctionne de n'importe où fonctionne depuis l'ordinateur portable de l'attaquant.
07 — Pas de vidage massif
Aucun acteur unique ne peut vider le coffre-fort.
L'utilisation normale touche une poignée de secrets. Un vol essaie de tout prendre, rapidement. Le système devrait distinguer les deux et arrêter le second sans que le propriétaire ait à surveiller.
08 — Journalisé et attribué
Chaque action est journalisée et attribuée.
Les comptes partagés et les lectures silencieuses détruisent la responsabilité. Lorsque quelque chose tourne mal, vous devez savoir exactement qui, ou quoi, l'a fait, et chaque identifiant qu'il a touché. Un enregistrement avec des lacunes n'est pas un enregistrement.
09 — Rien au repos sur le client
Aucun identifiant ne subsiste sur le client. Ni sur le disque, ni en mémoire, ni même chiffré.
Une copie locale chiffrée est toujours une copie, et la clé pour y accéder se trouve sur la même machine. Tout ce qui repose sur l'appareil est quelque chose qu'un attaquant peut revenir chercher. Un identifiant ne devrait exister que pour l'instant où il est utilisé.
10 — Cryptographie validée
La cryptographie est validée, pas inventée.
La cryptographie maison est la façon dont les équipes intelligentes perdent. Les primitives protégeant un secret devraient être celles que des réviseurs indépendants ont déjà validées, et la construction devrait rendre impossible de les expédier sans elles. L'ennuyeux et l'audité battent le malin.
Parcourez la liste.
Exécutez votre outil actuel sur les dix. Puis exécutez le nôtre. Nous les avons écrits parce que la plupart de l'industrie échoue silencieusement à plusieurs — et nous avons construit Clavitor pour n'en manquer aucune.