---
title: "De ti gylne reglene for administrasjon av påloggingsinformasjon"
description: "En poengoversikt, ikke en salgspitch. Ti tekniske, testbare, bestå/ikke-bestå regler et system for påloggingsinformasjon bør bygges på. Hold ethvert verktøy opp mot dem – inkludert vårt – og tell hvor mange det klarer."
lang: no
url: https://clavitor.ai/no/rules
markdown: https://clavitor.ai/no/rules.md
translation_of: https://clavitor.ai/en/rules.md
authoritative: false
publisher: Clavitor LLC
---

> This is the Norwegian translation of [The Ten Golden Rules of Credential Management](https://clavitor.ai/en/rules.md). The original English text is authoritative; where the two differ, the English version prevails.

# En poengoversikt, ikke en salgspitch: De ti gylne reglene for administrasjon av påloggingsinformasjon

Dette er reglene et system for påloggingsinformasjon bør bygges på – tekniske, testbare, bestå/ikke-bestå. Hold ethvert verktøy opp mot dem, inkludert vårt, og tell hvor mange det klarer. Mesteparten av bransjen klarer færre enn halvparten, fordi måten hemmeligheter har blitt lagret på i tjue år var designet for mennesker som måtte lese og huske dem. Fjern den antakelsen, og listen flyttes. Her er hvor den bør ligge.

## Ti regler. Hver av dem klarer Clavitor.

Hver regel er et universelt prinsipp for god administrasjon av påloggingsinformasjon. Under hver regel, i klare ordelag, står det nøyaktig hvordan Clavitor følger den.

### 01 — Tilfeldig nøkkel: Nøkkelen er tilfeldig, og ingen menneske ser den noensinne.

En hemmelighet et menneske kan lese kan bli fisket, gjettet, gjenbrukt eller tvunget ut av dem. Nøkkelen bør være tilfeldig materiale maskinen genererer – aldri vist, aldri tastet inn, aldri gjenopprettbar fra noe et menneske vet.

**Clavitor:** 256 bits med tilfeldig materiale enheten genererer ved registrering. Ingen menneske ser den noensinne. Ingenting å fiske eller tvinge frem.

### 02 — Ingen hovedpassord: Det finnes ingen hovedpassord. En maskinvarenøkkel er den eneste nøkkelen.

Et hovedpassord er en dør, og en dør kan dirkes opp. En gjenopprettingsfrase for eieren er en gjenopprettingsfrase for angriperen. Roten av tillit bør være en fysisk nøkkel som må være til stede.

**Clavitor:** ingen hovedpassord, ingen gjenopprettingsfrase, ikke engang som en reserve. Krypteringsroten er tilfeldig materiale pakket inn i maskinvarenøkkelen din. Ingenting et menneske velger sitter i nøkkelbanen.

### 03 — Operatør blind: Operatøren kan ikke dekryptere dataene den lagrer.

Hvis selskapet som driver serverne kan lese hemmelighetene dine, kan en skruppelløs ansatt, en stevning, eller hvem som helst som bryter seg inn i det selskapet, også gjøre det. Konfidensialitet bør hvile på matematikk, ikke på operatørens gode oppførsel.

**Clavitor:** vi driver serverne og kan fortsatt ikke lese hemmelighetene dine. Dekrypteringsnøklene når aldri serveren. Ta databasen, maskinen, sikkerhetskopiene, og du bærer med deg jevnt tilfeldig chiffertekst.

### 04 — Ingenting i hvile der kode kjører: En hemmelighet eksisterer bare i det øyeblikket den brukes, og ligger aldri på maskinen som kjører koden.

En legitimasjon i en .env-fil, en miljøvariabel, en lokal hurtigbuffer eller vanlig minne på maskinen venter på at det som kjører neste skal hente den, og den er like eksponert på en klientenhet som på en server. En kryptert lokal kopi er fortsatt en kopi, med nøkkelen på samme maskin. Kode bør få bruke en hemmelighet, aldri oppbevare den.

**Clavitor:** programmet eller agenten holder aldri legitimasjonen, verken på klient eller server. Det får muligheten til å bruke én, hentet fersk i bruksøyeblikket, aldri skrevet til disk, aldri bufret, aldri etterlatt i minnet etter øyeblikket. Når skadevare leter etter nøkler, finner den et tomt rom.

### 05 — Ingen opplisting: En agent kan ikke liste opp. Den når bare det den ble navngitt til.

Hvis en aktør kan liste, søke eller bla gjennom lagringen, blir en enkelt kompromittering et kart over alt du eier. Manglende evne til å liste opp er sterkere enn noen grense satt for opplisting.

**Clavitor:** ingen liste, ingen søk, ingen oppdagelse på agentens grensesnitt. En agent når det den ble navngitt til og kan ikke engang se resten. Håndhevet på protokollen, ikke begrenset av en sperre.

### 06 — Maskinbundet: En påloggingsinformasjon er bundet til maskinen den ble utstedt til.

Anta at en påloggingsinformasjon til slutt vil bli stjålet. Det som betyr noe er om den er verdt noe utenfor maskinen den tilhører. En nøkkel som fungerer hvor som helst, fungerer fra angriperens bærbare datamaskin.

**Clavitor:** en agent-påloggingsinformasjon er festet til maskinen den ble utstedt til. Løft den, kjør den fra et annet sted, og den blir nektet før noen håndterer ser den.

### 07 — Ingen massesuging: Ingen enkelt aktør kan tømme hvelvet.

Normal bruk berører en håndfull hemmeligheter. Et tyveri prøver å ta alt, raskt. Systemet bør skille de to og stoppe det andre uten at eieren må se på.

**Clavitor:** hver agent er hastighetsbegrenset og låser seg ved to treff. Nå forbi din normale håndfull, og den utløser en varsling og stenger agenten ned. Strategien om å ta alt treffer en vegg.

### 08 — Logget og attribuert: Hver handling logges og attribueres.

Delte kontoer og stille lesinger ødelegger ansvarlighet. Når noe går galt, må du vite nøyaktig hvem, eller hva, som gjorde det, og hvilken påloggingsinformasjon den berørte. En logg med hull er ikke en logg.

**Clavitor:** hver handling attribueres til en spesifikk aktør, per agent og per bruker. Hele livssyklusen til en påloggingsinformasjon – opprett, les, bruk, tilbakekall – er på loggen.

### 09 — Validert krypto: Kryptografien er validert, ikke oppfunnet.

Hjemmelaget kryptografi er slik smarte team taper. Primitivene som beskytter en hemmelighet bør være de som uavhengige anmeldere allerede har validert, og bygget bør gjøre det umulig å publisere uten dem. Kjedelig og revidert slår smart.

**Clavitor:** hvelvet er kryptert i hvile med en FIPS 140-3 kryptografisk modul, og bygget nekter å publisere en binærfil som mangler den. Ingen oppfunne primitiver, ingen ikke-reviderte snarveier.

### 10 — Topartsbasert gjenoppretting: Ingen hvelv gjenopprettes uten eieren, og ingen av eieren alene.

Gjenoppretting er der de fleste systemer stille gjenåpner alle dørene de lukket: en e-postilbakestilling, en SMS-kode, et sikkerhetsspørsmål, en brukerstøtte som kan overtales til en overstyring. Veien tilbake inn i et hvelv bør kreve eieren og mer enn eieren, slik at verken en stjålet gjenopprettingshemmelighet eller en kompromittert leverandør noen gang er nok alene.

**Clavitor:** etter en tapt nøkkel krever det å komme tilbake inn to halvdeler som bare kombineres på din egen enhet — en gjenopprettingskode du holder og en halvdel vi holder som er ubrukelig alene, frigitt bare når du beviser at du er deg, live, på vilkår bare du har satt. Vi kan ikke gjenopprette deg uten deg, og koden din alene kan heller ikke gjenopprette deg.

## Kjør listen.

Kjør ditt nåværende verktøy gjennom de ti. Deretter kjører du vårt. Vi skrev disse ned fordi mesteparten av bransjen i det stille ikke klarer flere av dem – og vi bygde Clavitor for å klare alle.
[Se sikkerhetsarkitekturen](https://clavitor.ai/no/security)
[Bruk gratis](https://clavitor.ai/no/checkout)
