---
title: "क्रेडेंशियल प्रबंधन के दस स्वर्ण नियम"
description: "एक स्कोरकार्ड, न कि सेल्स पिच। दस तकनीकी, परीक्षण योग्य, पास/फेल नियम जिन पर एक क्रेडेंशियल सिस्टम बनाया जाना चाहिए। किसी भी टूल को इनके सामने रखें — हमारे सहित — और गिनें कि यह कितनों का पालन करता है।"
lang: hi
url: https://clavitor.ai/hi/rules
markdown: https://clavitor.ai/hi/rules.md
translation_of: https://clavitor.ai/en/rules.md
authoritative: false
publisher: Clavitor LLC
---

> This is the Hindi translation of [The Ten Golden Rules of Credential Management](https://clavitor.ai/en/rules.md). The original English text is authoritative; where the two differ, the English version prevails.

# एक स्कोरकार्ड, न कि सेल्स पिच: क्रेडेंशियल प्रबंधन के दस स्वर्ण नियम

ये वे नियम हैं जिन पर एक क्रेडेंशियल सिस्टम बनाया जाना चाहिए — तकनीकी, परीक्षण योग्य, पास/फेल। किसी भी टूल को इनके सामने रखें, हमारे सहित, और गिनें कि यह कितनों का पालन करता है। अधिकांश इंडस्ट्री आधे से भी कम का पालन करती है, क्योंकि पिछले बीस वर्षों से सीक्रेट को जिस तरह से स्टोर किया गया है, वह उन इंसानों के लिए डिज़ाइन किया गया था जिन्हें उन्हें पढ़ना और याद रखना पड़ता था। उस धारणा को हटा दें तो मानक बदल जाता है। यहाँ यह होना चाहिए।

## दस नियम। Clavitor हर एक का पालन करता है।

हर नियम अच्छे क्रेडेंशियल प्रबंधन का एक सार्वभौमिक सिद्धांत है। प्रत्येक के अंतर्गत, सरल शब्दों में, बिल्कुल यही बताया गया है कि Clavitor इसका पालन कैसे करता है।

### 01 — रैंडम कुंजी: कुंजी रैंडम होती है, और कोई भी इंसान इसे कभी नहीं देखता।

एक ऐसा सीक्रेट जिसे कोई व्यक्ति पढ़ सकता है, उसे फिश किया जा सकता है, अनुमान लगाया जा सकता है, पुन: उपयोग किया जा सकता है, या जबरदस्ती हासिल किया जा सकता है। कुंजी मशीन द्वारा जनरेट की गई रैंडम सामग्री होनी चाहिए — कभी प्रदर्शित नहीं, कभी टाइप नहीं की गई, और इंसान द्वारा जानी गई किसी भी चीज़ से कभी पुनर्प्राप्त नहीं की जा सकने वाली।

**Clavitor:** 256 बिट्स रैंडम सामग्री जो डिवाइस रजिस्ट्रेशन पर जनरेट करता है। कोई भी इंसान इसे कभी नहीं देखता। फिश करने या जबरदस्ती हासिल करने के लिए कुछ नहीं।

### 02 — कोई मास्टर पासवर्ड नहीं: कोई मास्टर पासवर्ड नहीं है। हार्डवेयर कुंजी ही एकमात्र कुंजी है।

मास्टर पासवर्ड एक दरवाज़ा है, और दरवाज़े को खोला जा सकता है। मालिक के लिए रिकवरी वाक्यांश, हमलावर के लिए भी रिकवरी वाक्यांश है। ट्रस्ट की रूट एक भौतिक कुंजी होनी चाहिए जो मौजूद होनी ही चाहिए।

**Clavitor:** कोई मास्टर पासवर्ड नहीं, कोई रिकवरी वाक्यांश नहीं, फ़ॉलबैक के रूप में भी नहीं। एन्क्रिप्शन रूट रैंडम सामग्री है जो आपकी हार्डवेयर कुंजी से रैप की गई है। इंसान द्वारा चुनी गई कोई भी चीज़ कुंजी पथ में नहीं बैठती।

### 03 — ऑपरेटर ब्लाइंड: ऑपरेटर उस डेटा को डिक्रिप्ट नहीं कर सकता जिसे वह स्टोर करता है।

यदि सर्वर चलाने वाली कंपनी आपके सीक्रेट पढ़ सकती है, तो कोई दुष्ट कर्मचारी, समन, या जो भी उस कंपनी में सेंध लगाए, वह भी पढ़ सकता है। गोपनीयता गणित पर निर्भर होनी चाहिए, न कि ऑपरेटर के अच्छे व्यवहार पर।

**Clavitor:** हम सर्वर चलाते हैं और फिर भी आपके सीक्रेट नहीं पढ़ सकते। डिक्रिप्शन कुंजियाँ कभी भी सर्वर तक नहीं पहुँचतीं। डेटाबेस, मशीन, बैकअप ले लें, और आप समान रूप से रैंडम सिफरटेक्स्ट ले जाएंगे।

### 04 — जहाँ code चलता है वहाँ rest में कुछ नहीं: एक secret केवल उस क्षण के लिए exist करता है जब वह उपयोग होता है, कभी भी उस machine पर नहीं रहता जो code चलाती है।

एक .env file, environment variable, local cache, या machine की plain memory में रखा credential उसका इंतजार करता है जो अगला चलेगा और उसे ले जाएगा, और यह client device पर उतना ही exposed है जितना server पर। एक encrypted local copy फिर भी एक copy है, उसकी key उसी machine पर है। Code को secret के उपयोग की क्षमता मिलनी चाहिए, उसकी custody कभी नहीं।

**Clavitor:** program या agent कभी भी credential नहीं रखता, client या server पर। उसे एक का उपयोग करने की क्षमता मिलती है, उपयोग के क्षण में fresh fetch की जाती है, कभी disk पर नहीं लिखी जाती, कभी cache नहीं होती, उस क्षण के बाद memory में नहीं रहती। जब malware keys के लिए टटोलता है, तो उसे एक खाली कमरा मिलता है।

### 05 — कोई एन्यूमरेशन नहीं: एक एजेंट एन्यूमरेट नहीं कर सकता। यह केवल उसी तक पहुँचता है जिसके लिए इसे नामित किया गया था।

यदि कोई एक्टर स्टोर को लिस्ट, सर्च या ब्राउज़ कर सकता है, तो एकल कंप्रोमाइज़ आपके पास मौजूद हर चीज़ का नक्शा बन जाता है। एन्यूमरेट न कर पाने की अक्षमता एन्यूमरेशन पर लगाई गई किसी भी सीमा से अधिक मज़बूत है।

**Clavitor:** एजेंट सतह पर कोई लिस्ट नहीं, कोई सर्च नहीं, कोई डिस्कवरी नहीं। एक एजेंट केवल उसी तक पहुँचता है जिसके लिए इसे नामित किया गया है और बाकी को देख भी नहीं सकता। प्रोटोकॉल पर लागू, लिमिटर पर थ्रॉटल नहीं।

### 06 — मशीन-बाउंड: एक क्रेडेंशियल उस मशीन से बाउंड होता है जिसे वह जारी किया गया था।

मान लें कि एक क्रेडेंशियल अंततः चोरी हो जाएगा। मायने यह रखता है कि क्या यह उस मशीन के बाहर किसी काम का है जिससे यह संबंधित है। एक कुंजी जो कहीं से भी काम करती है, हमलावर के लैपटॉप से भी काम करती है।

**Clavitor:** एक एजेंट क्रेडेंशियल उस मशीन से पिन किया जाता है जिसे वह जारी किया गया था। इसे उठाएं, कहीं और से चलाएं, और किसी भी हैंडलर के देखने से पहले इसे अस्वीकार कर दिया जाता है।

### 07 — कोई मास ड्रेन नहीं: कोई भी एकल एक्टर वॉल्ट को ड्रेन नहीं कर सकता।

सामान्य उपयोग मुट्ठी भर सीक्रेट को छूता है। एक चोरी सब कुछ तेज़ी से लेने की कोशिश करती है। सिस्टम को इन दोनों के बीच अंतर बताना चाहिए और मालिक को देखे बिना दूसरे को रोक देना चाहिए।

**Clavitor:** हर एजेंट रेट-लिमिटेड होता है और टू-स्ट्राइक नियम पर लॉक हो जाता है। अपने सामान्य मुट्ठी भर से आगे पहुँचें और यह अलर्ट ट्रिगर करता है और एजेंट को बंद कर देता है। सब-कुछ-हड़पने की रणनीति दीवार से टकरा जाती है।

### 08 — लॉग और एट्रिब्यूटेड: हर कार्रवाई लॉग और एट्रिब्यूट की जाती है।

शेयर्ड अकाउंट्स और साइलेंट रीड्स जवाबदेही को नष्ट कर देते हैं। जब कुछ गलत होता है तो आपको बिल्कुल यह जानने की आवश्यकता होती है कि किस व्यक्ति ने, या किस चीज़ ने, यह किया, और इसके द्वारा एक्सेस किए गए हर क्रेडेंशियल को। खामियों वाला रिकॉर्ड, रिकॉर्ड नहीं होता।

**Clavitor:** हर कार्रवाई एक विशिष्ट एक्टर को एट्रिब्यूट की जाती है, प्रति एजेंट और प्रति यूज़र। एक क्रेडेंशियल का पूरा लाइफसाइकल — बनाएं, पढ़ें, उपयोग करें, रिवोक करें — रिकॉर्ड पर होता है।

### 09 — Validated crypto: क्रिप्टोग्राफी वैलिडेटेड है, इनवेंट की गई नहीं।

होम-ग्रोन क्रिप्टो वह तरीका है जिससे स्मार्ट टीमें हारती हैं। एक सीक्रेट की सुरक्षा करने वाले प्रिमिटिव्स वे होने चाहिए जिन्हें स्वतंत्र समीक्षकों ने पहले ही वैलिडेट कर दिया हो, और बिल्ड को उनके बिना शिप करना असंभव होना चाहिए। बोरिंग और ऑडिटेड, क्लेवर को हराता है।

**Clavitor:** वॉल्ट को FIPS 140-3 क्रिप्टोग्राफिक मॉड्यूल के साथ रेस्ट पर एन्क्रिप्ट किया जाता है, और बिल्ड उस बाइनरी को पब्लिश करने से मना कर देता है जिसमें यह न हो। कोई इनवेंट किए गए प्रिमिटिव्स नहीं, कोई अनऑडिटेड शॉर्टकट नहीं।

### 10 — Two-party recovery: कोई भी vault बिना owner के recover नहीं होता, और न ही केवल owner द्वारा।

Recovery वह जगह है जहाँ अधिकांश systems चुपचाप हर वह दरवाज़ा फिर से खोल देते हैं जो उन्होंने बंद किया था: एक email reset, एक SMS code, एक security question, एक support desk जिसे override के लिए मना लिया जा सके। Vault में वापस जाने का रास्ता owner और owner से अधिक को लेना चाहिए, ताकि न तो कोई चुराया गया recovery secret और न ही कोई compromised provider अकेले कभी पर्याप्त हो।

**Clavitor:** एक खोई हुई key के बाद, वापस अंदर आने के लिए दो हिस्सों की आवश्यकता होती है जो केवल आपके अपने device पर मिलते हैं — एक recovery code जो आपके पास है और एक हिस्सा जो हमारे पास है जो अकेले बेकार है, केवल तभी release होता है जब आप यह साबित करते हैं कि आप ही आप हैं, live, उन्हीं शर्तों पर जो केवल आपने तय की हैं। हम आपके बिना आपको recover नहीं कर सकते, और आपका code अकेले भी आपको recover नहीं कर सकता।

## सूची चलाएँ।

अपने वर्तमान टूल को इन दसों पर परखें। फिर हमारे को परखें। हमने इन्हें इसलिए लिखा क्योंकि अधिकांश इंडस्ट्री चुपचाप कई में फेल हो जाती है — और हमने Clavitor को किसी में भी फेल न होने के लिए बनाया है।
[सिक्योरिटी आर्किटेक्चर देखें](https://clavitor.ai/hi/security)
[मुफ़्त में उपयोग करें](https://clavitor.ai/hi/checkout)
