---
title: "Mười quy tắc vàng về quản lý thông tin xác thực"
description: "Một bảng điểm, không phải lời chào hàng. Mười quy tắc kỹ thuật, có thể kiểm tra, đạt/không đạt mà một hệ thống thông tin xác thực nên được xây dựng dựa trên đó. Hãy đối chiếu bất kỳ công cụ nào với chúng — bao gồm cả công cụ của chúng tôi — và đếm xem nó đáp ứng được bao nhiêu."
lang: vi
url: https://clavitor.ai/vi/rules
markdown: https://clavitor.ai/vi/rules.md
translation_of: https://clavitor.ai/en/rules.md
authoritative: false
publisher: Clavitor LLC
---

> This is the Vietnamese translation of [The Ten Golden Rules of Credential Management](https://clavitor.ai/en/rules.md). The original English text is authoritative; where the two differ, the English version prevails.

# Một bảng điểm, không phải lời chào hàng: Mười quy tắc vàng về quản lý thông tin xác thực

Đây là những quy tắc mà một hệ thống thông tin xác thực nên được xây dựng dựa trên đó — mang tính kỹ thuật, có thể kiểm tra, đạt/không đạt. Hãy đối chiếu bất kỳ công cụ nào với chúng, bao gồm cả công cụ của chúng tôi, và đếm xem nó đáp ứng được bao nhiêu. Hầu hết các giải pháp trong ngành đáp ứng được chưa đến một nửa, bởi vì cách lưu trữ các bí mật trong hai mươi năm qua được thiết kế cho con người, những người phải đọc và ghi nhớ chúng. Loại bỏ giả định đó và tiêu chuẩn sẽ được nâng lên. Đây là mức chuẩn cần đạt.

## Mười quy tắc. Clavitor đáp ứng từng quy tắc.

Mỗi quy tắc là một nguyên tắc phổ quát trong quản lý thông tin xác thực hiệu quả. Dưới mỗi quy tắc, diễn giải một cách đơn giản, là cách Clavitor tuân thủ nó.

### 01 — Khóa ngẫu nhiên: Khóa được tạo ngẫu nhiên và con người không bao giờ nhìn thấy nó.

Một bí mật mà con người có thể đọc được có thể bị lừa lấy, bị đoán, bị dùng lại hoặc bị ép buộc tiết lộ. Khóa phải là dữ liệu ngẫu nhiên do máy tạo ra — không bao giờ hiển thị, không bao giờ phải nhập, không bao giờ có thể khôi phục từ bất cứ thứ gì con người biết.

**Clavitor:** 256 bit dữ liệu ngẫu nhiên do thiết bị tạo ra khi đăng ký. Con người không bao giờ nhìn thấy nó. Không có gì để lừa lấy hay ép buộc tiết lộ.

### 02 — Không có mật khẩu chính: Không có mật khẩu chính. Khóa phần cứng là khóa duy nhất.

Mật khẩu chính là một cánh cửa, và cửa thì có thể bị cạy khóa. Cụm từ khôi phục dành cho chủ sở hữu cũng là cụm từ khôi phục dành cho kẻ tấn công. Gốc tin cậy phải là một khóa vật lý bắt buộc phải hiện diện.

**Clavitor:** không có mật khẩu chính, không có cụm từ khôi phục, ngay cả dưới dạng phương án dự phòng. Gốc mã hóa là dữ liệu ngẫu nhiên được bọc vào khóa phần cứng của bạn. Không có yếu tố nào do con người chọn nằm trong đường dẫn khóa.

### 03 — Nhà vận hành không thể đọc: Nhà vận hành không thể giải mã dữ liệu mà họ lưu trữ.

Nếu công ty vận hành máy chủ có thể đọc các bí mật của bạn, thì một nhân viên có ý đồ xấu, một lệnh triệu tập, hoặc bất kỳ ai xâm nhập vào công ty đó cũng có thể làm được. Tính bảo mật phải dựa trên toán học, không phải vào hành vi tốt của nhà vận hành.

**Clavitor:** chúng tôi vận hành máy chủ nhưng vẫn không thể đọc các bí mật của bạn. Các khóa giải mã không bao giờ đến được máy chủ. Dù lấy đi cơ sở dữ liệu, máy chủ, hay các bản sao lưu, bạn cũng chỉ mang về các bản mã ngẫu nhiên đồng nhất.

### 04 — Không có gì lưu trữ tại nơi code chạy: Một bí mật chỉ tồn tại trong khoảnh khắc nó được sử dụng, không bao giờ nằm trên máy chạy code.

Một thông tin xác thực trong file .env, biến môi trường, bộ nhớ đệm cục bộ, hoặc bộ nhớ thông thường trên máy đang chờ bất cứ thứ gì chạy tiếp theo lấy đi, và nó bị lộ hoàn toàn như nhau trên thiết bị khách hàng hay trên máy chủ. Một bản sao cục bộ đã mã hóa vẫn là một bản sao, với khóa của nó trên cùng một máy. Code nên có khả năng sử dụng một bí mật, không bao giờ được giữ quyền kiểm soát nó.

**Clavitor:** chương trình hoặc agent không bao giờ giữ thông tin xác thực, dù ở phía khách hàng hay máy chủ. Nó nhận được khả năng sử dụng một thông tin xác thực, được lấy mới tại thời điểm sử dụng, không bao giờ ghi ra đĩa, không bao giờ lưu vào bộ nhớ đệm, không bao giờ để lại trong bộ nhớ sau khoảnh khắc đó. Khi phần mềm độc hại dò tìm khóa, nó chỉ thấy một căn phòng trống.

### 05 — Không liệt kê: Một tác nhân không thể liệt kê. Nó chỉ truy cập đúng những gì nó được chỉ định.

Nếu một đối tượng có thể liệt kê, tìm kiếm hoặc duyệt kho lưu trữ, một vụ xâm phạm duy nhất sẽ vẽ ra bản đồ toàn bộ những gì bạn sở hữu. Việc không thể liệt kê còn mạnh hơn bất kỳ giới hạn nào đặt ra cho việc liệt kê.

**Clavitor:** không có danh sách, không có tìm kiếm, không có khám phá trên bề mặt tác nhân. Một tác nhân chỉ truy cập những gì nó được chỉ định và thậm chí không thể nhìn thấy phần còn lại. Được thực thi ở cấp giao thức, không phải chỉ bị bóp nghẹt bởi bộ giới hạn.

### 06 — Gắn liền với máy: Thông tin xác thực được gắn liền với máy mà nó được cấp.

Hãy giả sử một thông tin xác thực sớm muộn cũng bị đánh cắp. Điều quan trọng là liệu nó có còn giá trị gì khi rời khỏi máy mà nó thuộc về hay không. Một khóa hoạt động từ bất kỳ đâu sẽ hoạt động từ cả máy tính xách tay của kẻ tấn công.

**Clavitor:** thông tin xác thực của tác nhân được ghim vào máy mà nó được cấp. Lấy nó ra, chạy nó từ nơi khác và nó sẽ bị từ chối trước khi bất kỳ trình xử lý nào kịp nhìn thấy.

### 07 — Không rút hàng loạt: Không một đối tượng nào có thể rút cạn két an toàn.

Sử dụng thông thường chỉ truy cập một vài bí mật. Một vụ đánh cắp sẽ cố lấy mọi thứ thật nhanh. Hệ thống phải phân biệt được hai điều này và ngăn chặn hành vi thứ hai mà không cần chủ sở hữu phải theo dõi.

**Clavitor:** mỗi tác nhân bị giới hạn tốc độ và sẽ bị khóa theo quy tắc hai lần vi phạm. Vượt quá số lượng truy cập thông thường, hệ thống sẽ kích hoạt cảnh báo và tắt tác nhân. Chiến lược vơ vét mọi thứ sẽ bị chặn đứng.

### 08 — Được ghi nhật ký và quy kết: Mọi hành động đều được ghi nhật ký và quy kết.

Tài khoản dùng chung và các thao tác đọc ngầm phá vỡ tính trách nhiệm giải trình. Khi có sự cố, bạn cần biết chính xác ai, hoặc cái gì, đã làm điều đó và mọi thông tin xác thực mà nó đã truy cập. Một bản ghi có khoảng trống thì không phải là một bản ghi.

**Clavitor:** mọi hành động được quy kết cho một đối tượng cụ thể, theo từng tác nhân và theo từng người dùng. Toàn bộ vòng đời của một thông tin xác thực — tạo, đọc, sử dụng, thu hồi — đều được lưu trong nhật ký.

### 09 — Mật mã đã được xác thực: Mật mã được kiểm chứng, không phải tự phát minh.

Mật mã tự chế là cách các đội ngũ thông minh chuốc lấy thất bại. Các hàm nguyên thủy bảo vệ bí mật phải là những hàm đã được các nhà đánh giá độc lập kiểm chứng, và quy trình dựng phải đảm bảo không thể phát hành nếu thiếu chúng. Nhàm chán và được kiểm toán còn hơn là tỏ ra thông minh.

**Clavitor:** két an toàn được mã hóa khi lưu trữ bằng mô-đun mật mã FIPS 140-3, và quy trình dựng sẽ từ chối phát hành tệp nhị phân nếu thiếu nó. Không có hàm nguyên thủy tự phát minh, không có đường tắt chưa được kiểm toán.

### 10 — Khôi phục hai bên: Không có kho lưu trữ nào được khôi phục mà không có chủ sở hữu, và không có kho nào được khôi phục chỉ bởi chủ sở hữu một mình.

Khôi phục là nơi hầu hết các hệ thống lặng lẽ mở lại mọi cánh cửa đã đóng: đặt lại qua email, mã SMS, câu hỏi bảo mật, bộ phận hỗ trợ có thể bị thuyết phục để ghi đè. Con đường quay lại kho lưu trữ phải cần đến chủ sở hữu và nhiều hơn chủ sở hữu, để không có bí mật khôi phục bị đánh cắp hay nhà cung cấp bị xâm phạm nào đủ để vào một mình.

**Clavitor:** sau khi mất khóa, việc lấy lại quyền truy cập cần hai nửa chỉ kết hợp trên thiết bị của chính bạn, một mã khôi phục bạn giữ và một nửa chúng tôi giữ vô dụng khi đứng một mình, chỉ được giải phóng khi bạn chứng minh bạn là bạn, trực tiếp, theo các điều kiện chỉ bạn đặt ra. Chúng tôi không thể khôi phục cho bạn mà không có bạn, và mã của bạn một mình cũng không thể khôi phục bạn.

## Rà soát danh sách.

Hãy rà soát công cụ hiện tại của bạn qua mười quy tắc này. Sau đó rà soát công cụ của chúng tôi. Chúng tôi viết ra những điều này vì hầu hết các giải pháp trong ngành đều thầm lặng thất bại ở một vài quy tắc — và chúng tôi xây dựng Clavitor để không thất bại ở bất kỳ quy tắc nào.
[Xem kiến trúc bảo mật](https://clavitor.ai/vi/security)
[Sử dụng miễn phí](https://clavitor.ai/vi/checkout)
