---
title: "자격 증명 관리의 10가지 황금률"
description: "영업용 홍보가 아닌 평가표예요. 자격 증명 시스템이 기반으로 삼아야 할 기술적이고, 테스트 가능하며, 합격/불합격으로 나뉘는 10가지 규칙이에요. 저희 제품을 포함한 어떤 도구든 이 규칙에 대입해 보고 몇 가지를 지키는지 세어 보세요."
lang: ko
url: https://clavitor.ai/ko/rules
markdown: https://clavitor.ai/ko/rules.md
translation_of: https://clavitor.ai/en/rules.md
authoritative: false
publisher: Clavitor LLC
---

> This is the Korean translation of [The Ten Golden Rules of Credential Management](https://clavitor.ai/en/rules.md). The original English text is authoritative; where the two differ, the English version prevails.

# 영업용 홍보가 아닌 평가표: 자격 증명 관리의 10가지 황금률

이 규칙들은 자격 증명 시스템이 기반으로 삼아야 할 기술적이고, 테스트 가능하며, 합격/불합격으로 나뉘는 기준이에요. 저희 제품을 포함한 어떤 도구든 이 규칙에 대입해 보고 몇 가지를 지키는지 세어 보세요. 업계 대부분은 절반도 지키지 못해요. 지난 20년 동안 시크릿을 저장해 온 방식은 사람이 읽고 기억해야 한다는 전제하에 설계되었기 때문이죠. 그 전제를 없애면 기준이 달라져요. 마땅히 있어야 할 기준은 바로 여기예요.

## 10가지 규칙. Clavitor는 이 모든 것을 지켜요.

모든 규칙은 우수한 자격 증명 관리의 보편적 원칙이에요. 각 규칙 아래에는 Clavitor가 이를 어떻게 정확히 지키는지 쉬운 말로 설명되어 있어요.

### 01 — 무작위 키: 키는 무작위이며, 어떤 사람도 절대 볼 수 없어요.

사람이 읽을 수 있는 시크릿은 피싱당하거나, 추측되거나, 재사용되거나, 강제로 빼앗길 수 있어요. 키는 기계가 생성하는 무작위 자료여야 하며, 절대 표시되거나, 입력되거나, 사람이 아는 어떤 것으로도 복구될 수 없어야 해요.

**Clavitor:** 등록 시 기기가 생성하는 256비트의 무작위 자료예요. 어떤 사람도 절대 볼 수 없어요. 피싱하거나 강제로 빼앗을 것이 없죠.

### 02 — 마스터 비밀번호 없음: 마스터 비밀번호는 없어요. 하드웨어 키가 유일한 키예요.

마스터 비밀번호는 문과 같고, 문은 따일 수 있어요. 소유자를 위한 복구 문구는 공격자를 위한 복구 문구이기도 하죠. 신뢰의 루트는 반드시 물리적으로 존재해야 하는 키여야 해요.

**Clavitor:** 마스터 비밀번호도, 복구 문구도 없으며, 폴백 수단으로도 존재하지 않아요. 암호화 루트는 하드웨어 키에 래핑된 무작위 자료예요. 사람이 선택한 그 어떤 것도 키 경로에 포함되지 않아요.

### 03 — 운영자 블라인드: 운영자는 자신이 저장하는 데이터를 복호화할 수 없어요.

서버를 운영하는 회사가 시크릿을 읽을 수 있다면, 악의적인 직원이나 소환장, 혹은 해당 회사를 해킹한 누구든 읽을 수 있어요. 기밀성은 운영자의 선한 행동이 아닌 수학적 기반 위에 있어야 해요.

**Clavitor:** 저희가 서버를 운영하지만 여전히 여러분의 시크릿을 읽을 수 없어요. 복호화 키는 절대 서버에 도달하지 않죠. 데이터베이스, 머신, 백업을 모두 가져가더라도 균일하게 무작위화된 암호문만 얻게 될 거예요.

### 04 — 코드가 실행되는 곳에는 아무것도 저장하지 않아요: 비밀값은 사용되는 순간에만 존재하며, 코드를 실행하는 머신에 남아 있지 않아요.

.env 파일, 환경 변수, 로컬 캐시, 또는 서버의 일반 메모리에 저장된 자격 증명은 다음에 실행되는 무엇이든 가져갈 수 있는 상태로 노출돼 있어요. 클라이언트 기기에서도 서버에서와 마찬가지로 노출 위험이 있어요. 암호화된 로컬 사본도 결국 사본이며, 키가 같은 머신에 있어요. 코드는 비밀값을 사용할 수 있어야 하지, 보관해서는 안 돼요.

**Clavitor:** 프로그램이나 에이전트는 클라이언트든 서버든 자격 증명을 보유하지 않아요. 사용 시점에 즉시 가져온 사용 권한만 얻으며, 디스크에 기록되지 않고, 캐시되지 않고, 그 순간이 지나면 메모리에도 남지 않아요. 악성 코드가 키를 찾아 뒤져도 빈 방만 발견해요.

### 05 — 열거 불가: 에이전트는 열거할 수 없어요. 지정된 대상에만 접근할 수 있죠.

공격자가 저장소를 나열하거나, 검색하거나, 탐색할 수 있다면 단 한 번의 침해로 여러분이 소유한 모든 것의 지도를 얻게 돼요. 열거할 수 없게 만드는 것은 열거에 제한을 두는 어떤 방법보다 강력해요.

**Clavitor:** 에이전트 인터페이스에는 목록, 검색, 발견 기능이 없어요. 에이전트는 지정된 대상에만 접근하며 나머지는 볼 수도 없죠. 리미터에서 제한하는 것이 아니라 프로토콜 수준에서 강제해요.

### 06 — 머신 바인딩: 자격 증명은 발급된 머신에 바인딩돼요.

자격 증명은 결국 도난당한다고 가정하세요. 중요한 것은 해당 자격 증명이 속한 머신 밖에서도 가치가 있느냐는 것이에요. 어디서나 작동하는 키는 공격자의 노트북에서도 작동해요.

**Clavitor:** 에이전트 자격 증명은 발급된 머신에 고정돼요. 이를 들어 올려 다른 곳에서 실행하면, 어떤 핸들러가 보기 전에 거부당해요.

### 07 — 대량 유출 방지: 단일 공격자가 볼트를 완전히 비울 수 없어요.

일반적인 사용은 소수의 시크릿만 건드려요. 하지만 도난은 모든 것을 빠르게 가져가려 하죠. 시스템은 이 둘을 구별하고, 소유자가 지켜보지 않아도 후자를 차단해야 해요.

**Clavitor:** 모든 에이전트는 속도가 제한되며 두 번의 위반 시 잠겨요. 일반적인 소수의 범위를 넘어서면 경고가 발생하고 에이전트가 종료돼요. 모든 것을 가로채는 전략은 벽에 부딪히게 되죠.

### 08 — 로깅 및 귀속: 모든 작업은 로깅되고 특정 대상에게 귀속돼요.

공유 계정과 조용한 읽기는 책임 소재를 흐려요. 문제가 발생했을 때 정확히 누구 또는 무엇이 그랬는지, 그리고 어떤 자격 증명을 건드렸는지 알아야 해요. 누락된 기록은 기록이 아니에요.

**Clavitor:** 모든 작업은 에이전트 및 사용자별로 특정 행위자에게 귀속돼요. 자격 증명의 전체 수명 주기(생성, 읽기, 사용, 해지)가 기록에 남아요.

### 09 — 검증된 암호화: 암호화는 검증된 것을 사용하지, 새로 발명하지 않아요.

자체 개발 암호화는 똑똑한 팀이 실패하는 이유예요. 시크릿을 보호하는 기본 요소는 독립적인 검토자가 이미 검증한 것이어야 하며, 빌드 과정 없이 이를 포함하지 않고는 출시할 수 없어야 해요. 지루하고 감사받은 것이 교묘한 것보다 나아요.

**Clavitor:** 볼트는 FIPS 140-3 암호화 모듈로 저장 시 암호화되며, 빌드 시스템은 이 모듈이 없는 바이너리 게시를 거부해요. 자체 발명한 기본 요소나 감사받지 않은 지름길은 없어요.

### 10 — 이중 당사자 복구: 볼트는 소유자 없이 복구되지 않으며, 소유자 단독으로도 복구되지 않아요.

복구는 대부분의 시스템이 닫아뒀던 모든 문을 조용히 다시 여는 지점이에요: 이메일 재설정, SMS 코드, 보안 질문, 또는 설득에 넘어갈 수 있는 고객 지원 데스크가 그 예예요. 볼트로 돌아가는 방법은 소유자와 소유자 이상의 무언가를 함께 요구해야 해요. 그래야 탈취된 복구 비밀값이나 침해된 제공자 어느 쪽도 단독으로는 충분하지 않아요.

**Clavitor:** 키를 분실한 후 다시 접근하려면 본인 기기에서만 결합되는 두 조각이 필요해요 — 본인이 보관하는 복구 코드와, 단독으로는 쓸모없는 당사 보관 조각이에요. 당사 조각은 본인이 직접 설정한 조건에 따라 본인임을 실시간으로 증명한 후에만 제공돼요. 당사는 본인 없이 복구할 수 없고, 본인의 코드만으로도 복구할 수 없어요.

## 목록을 확인해 보세요.

현재 사용 중인 도구에 이 10가지를 대입해 보세요. 그다음 저희 제품을 대입해 보세요. 업계 대부분이 몇 가지 규칙을 조용히 실패하고 있기 때문에 이 목록을 작성했고, Clavitor는 어느 것도 실패하지 않도록 구축했어요.
[보안 아키텍처 보기](https://clavitor.ai/ko/security)
[무료로 사용하기](https://clavitor.ai/ko/checkout)
