साइन इन करें हमेशा मुफ़्त शुरू करें

एक स्कोरकार्ड, न कि सेल्स पिच

क्रेडेंशियल प्रबंधन के दस स्वर्ण नियम

ये वे नियम हैं जिन पर एक क्रेडेंशियल सिस्टम बनाया जाना चाहिए — तकनीकी, परीक्षण योग्य, पास/फेल। किसी भी टूल को इनके सामने रखें, हमारे सहित, और गिनें कि यह कितनों का पालन करता है। अधिकांश इंडस्ट्री आधे से भी कम का पालन करती है, क्योंकि पिछले बीस वर्षों से सीक्रेट को जिस तरह से स्टोर किया गया है, वह उन इंसानों के लिए डिज़ाइन किया गया था जिन्हें उन्हें पढ़ना और याद रखना पड़ता था। उस धारणा को हटा दें तो मानक बदल जाता है। यहाँ यह होना चाहिए।

दस नियम। Clavitor हर एक का पालन करता है।

हर नियम अच्छे क्रेडेंशियल प्रबंधन का एक सार्वभौमिक सिद्धांत है। प्रत्येक के अंतर्गत, सरल शब्दों में, बिल्कुल यही बताया गया है कि Clavitor इसका पालन कैसे करता है।

01 — रैंडम कुंजी

कुंजी रैंडम होती है, और कोई भी इंसान इसे कभी नहीं देखता।

एक ऐसा सीक्रेट जिसे कोई व्यक्ति पढ़ सकता है, उसे फिश किया जा सकता है, अनुमान लगाया जा सकता है, पुन: उपयोग किया जा सकता है, या जबरदस्ती हासिल किया जा सकता है। कुंजी मशीन द्वारा जनरेट की गई रैंडम सामग्री होनी चाहिए — कभी प्रदर्शित नहीं, कभी टाइप नहीं की गई, और इंसान द्वारा जानी गई किसी भी चीज़ से कभी पुनर्प्राप्त नहीं की जा सकने वाली।

02 — कोई मास्टर पासवर्ड नहीं

कोई मास्टर पासवर्ड नहीं है। हार्डवेयर कुंजी ही एकमात्र कुंजी है।

मास्टर पासवर्ड एक दरवाज़ा है, और दरवाज़े को खोला जा सकता है। मालिक के लिए रिकवरी वाक्यांश, हमलावर के लिए भी रिकवरी वाक्यांश है। ट्रस्ट की रूट एक भौतिक कुंजी होनी चाहिए जो मौजूद होनी ही चाहिए।

03 — ऑपरेटर ब्लाइंड

ऑपरेटर उस डेटा को डिक्रिप्ट नहीं कर सकता जिसे वह स्टोर करता है।

यदि सर्वर चलाने वाली कंपनी आपके सीक्रेट पढ़ सकती है, तो कोई दुष्ट कर्मचारी, समन, या जो भी उस कंपनी में सेंध लगाए, वह भी पढ़ सकता है। गोपनीयता गणित पर निर्भर होनी चाहिए, न कि ऑपरेटर के अच्छे व्यवहार पर।

04 — कभी भी वहाँ नहीं जहाँ कोड चलता है

सीक्रेट कभी भी वहाँ नहीं रहते जहाँ कोड चलता है।

.env फ़ाइल, एनवायरनमेंट वेरिएबल, या लोकल कैश में मौजूद क्रेडेंशियल इस बात का इंतज़ार कर रहा होता है कि आगे चलने वाला कोई भी प्रोग्राम इसे ग्रैब कर ले। कोड को सीक्रेट का उपयोग मिलना चाहिए, उसकी कस्टडी कभी नहीं।

05 — कोई एन्यूमरेशन नहीं

एक एजेंट एन्यूमरेट नहीं कर सकता। यह केवल उसी तक पहुँचता है जिसके लिए इसे नामित किया गया था।

यदि कोई एक्टर स्टोर को लिस्ट, सर्च या ब्राउज़ कर सकता है, तो एकल कंप्रोमाइज़ आपके पास मौजूद हर चीज़ का नक्शा बन जाता है। एन्यूमरेट न कर पाने की अक्षमता एन्यूमरेशन पर लगाई गई किसी भी सीमा से अधिक मज़बूत है।

06 — मशीन-बाउंड

एक क्रेडेंशियल उस मशीन से बाउंड होता है जिसे वह जारी किया गया था।

मान लें कि एक क्रेडेंशियल अंततः चोरी हो जाएगा। मायने यह रखता है कि क्या यह उस मशीन के बाहर किसी काम का है जिससे यह संबंधित है। एक कुंजी जो कहीं से भी काम करती है, हमलावर के लैपटॉप से भी काम करती है।

07 — कोई मास ड्रेन नहीं

कोई भी एकल एक्टर वॉल्ट को ड्रेन नहीं कर सकता।

सामान्य उपयोग मुट्ठी भर सीक्रेट को छूता है। एक चोरी सब कुछ तेज़ी से लेने की कोशिश करती है। सिस्टम को इन दोनों के बीच अंतर बताना चाहिए और मालिक को देखे बिना दूसरे को रोक देना चाहिए।

08 — लॉग और एट्रिब्यूटेड

हर कार्रवाई लॉग और एट्रिब्यूट की जाती है।

शेयर्ड अकाउंट्स और साइलेंट रीड्स जवाबदेही को नष्ट कर देते हैं। जब कुछ गलत होता है तो आपको बिल्कुल यह जानने की आवश्यकता होती है कि किस व्यक्ति ने, या किस चीज़ ने, यह किया, और इसके द्वारा एक्सेस किए गए हर क्रेडेंशियल को। खामियों वाला रिकॉर्ड, रिकॉर्ड नहीं होता।

09 — क्लाइंट पर रेस्ट पर कुछ नहीं

कोई भी क्रेडेंशियल क्लाइंट पर नहीं ठहरता। न डिस्क पर, न मेमोरी में, एन्क्रिप्टेड भी नहीं।

एक एन्क्रिप्टेड लोकल कॉपी अभी भी एक कॉपी है, और इसकी कुंजी उसी मशीन पर होती है। डिवाइस पर रेस्ट पर मौजूद कोई भी चीज़ वह है जिसके लिए हमलावर वापस आ सकता है। एक क्रेडेंशियल केवल उसी पल मौजूद होना चाहिए जब इसका उपयोग किया जाता है।

10 — वैलिडेटेड क्रिप्टो

क्रिप्टोग्राफी वैलिडेटेड है, इनवेंट की गई नहीं।

होम-ग्रोन क्रिप्टो वह तरीका है जिससे स्मार्ट टीमें हारती हैं। एक सीक्रेट की सुरक्षा करने वाले प्रिमिटिव्स वे होने चाहिए जिन्हें स्वतंत्र समीक्षकों ने पहले ही वैलिडेट कर दिया हो, और बिल्ड को उनके बिना शिप करना असंभव होना चाहिए। बोरिंग और ऑडिटेड, क्लेवर को हराता है।

सूची चलाएँ।

अपने वर्तमान टूल को इन दसों पर परखें। फिर हमारे को परखें। हमने इन्हें इसलिए लिखा क्योंकि अधिकांश इंडस्ट्री चुपचाप कई में फेल हो जाती है — और हमने Clavitor को किसी में भी फेल न होने के लिए बनाया है।