---
title: "凭据管理的十大黄金法则"
description: "这是一份评估卡，而非推销说辞。凭据系统应建立在十条技术上可测试、非黑即白的规则之上。用这些规则来衡量任何工具——包括我们的工具——看看它能符合几条。"
lang: zh
url: https://clavitor.ai/zh/rules
markdown: https://clavitor.ai/zh/rules.md
translation_of: https://clavitor.ai/en/rules.md
authoritative: false
publisher: Clavitor LLC
---

> This is the Chinese translation of [The Ten Golden Rules of Credential Management](https://clavitor.ai/en/rules.md). The original English text is authoritative; where the two differ, the English version prevails.

# 这是一份评估卡，而非推销说辞: 凭据管理的十大黄金法则

凭据系统应建立在这些规则之上——技术上可测试、非黑即白。用这些规则来衡量任何工具，包括我们的工具，看看它能符合几条。业内大多数工具符合的不到一半，因为二十年来机密的存储方式是为需要阅读和记忆的人类设计的。摒弃这一假设，标准就会提高。这才是标准应有的位置。

## 十条规则。Clavitor 悉数遵守。

每条规则都是优秀凭据管理的通用原则。在每条规则之下，我们用通俗的语言详细说明了 Clavitor 是如何严格遵守这些原则的。

### 01 — 随机密钥: 密钥是随机的，任何人类都无法看到它。

人类能读取的机密可能会被钓鱼、猜测、重复使用或被胁迫交出。密钥应该是机器生成的随机材料——永不显示、永不输入、永远无法从人类已知的任何信息中恢复。

**Clavitor：** 设备在注册时生成 256 位随机材料。任何人类都无法看到它。无可钓鱼或胁迫的内容。

### 02 — 无主密码: 没有主密码。硬件密钥是唯一的密钥。

主密码就是一扇门，而门是可以被撬开的。所有者的恢复助记词同样也是攻击者的恢复助记词。信任根应该是必须物理存在的硬件密钥。

**Clavitor：** 没有主密码，没有恢复助记词，甚至没有备用选项。加密根是封装到您的硬件密钥中的随机材料。密钥路径中不存在任何人类选择的内容。

### 03 — 运营方不可见: 运营方无法解密其存储的数据。

如果运行服务器的公司能读取您的机密，那么流氓员工、法院传票或任何入侵该公司的人也能读取。机密性应建立在数学基础上，而不是运营方的良好行为上。

**Clavitor：** 我们运行服务器，但仍然无法读取您的机密。解密密钥永远不会到达服务器。即使您拿走数据库、机器和备份，带走的也只是均匀分布的随机密文。

### 04 — 代码运行环境中无静态存储的敏感信息: 密钥仅在使用的瞬间存在，从不驻留在运行代码的机器上。

存储在 .env 文件、环境变量、本地缓存或机器内存中的凭证，随时可能被后续运行的任何程序获取；无论是在客户端设备还是服务器上，其暴露风险同样存在。加密的本地副本仍然是副本，且密钥与数据存放在同一台机器上。代码应获得使用密钥的能力，而非对密钥的保管权。

**Clavitor：** 程序或代理在客户端和服务器端均不持有凭证。它获得的是使用凭证的能力——在使用时即时获取，从不写入磁盘，从不缓存，使用完毕后立即从内存中清除。当恶意软件搜寻密钥时，只会发现一个空房间。

### 05 — 禁止枚举: 智能体无法进行枚举。它只能访问被明确指定的内容。

如果攻击者可以列出、搜索或浏览存储库，一次入侵就会变成您所有资产的地图。无法枚举比任何对枚举的限制都更强大。

**Clavitor：** 智能体界面没有列表、没有搜索、没有发现功能。智能体只能访问被指定的内容，甚至无法看到其余部分。这在协议层面强制执行，而非在限制器层面进行节流。

### 06 — 绑定机器: 凭据绑定到向其颁发的机器。

假设凭据最终会被盗。重要的是它离开所属机器后是否还有任何价值。一个在任何地方都能使用的密钥，在攻击者的笔记本电脑上同样能用。

**Clavitor：** 智能体凭据固定在其颁发的机器上。如果您提取它并在其他地方运行，它在任何处理程序看到它之前就会被拒绝。

### 07 — 杜绝批量抽取: 任何单一行为者都无法清空保管库。

正常使用只会触及少数机密。而盗窃则试图快速拿走一切。系统应能区分这两者，并在所有者无需监控的情况下阻止后者。

**Clavitor：** 每个智能体都有速率限制，并在两次违规后锁定。一旦超出正常的少量访问，就会触发警报并关闭智能体。全盘抓取策略将碰壁。

### 08 — 记录并归因: 每个操作都会被记录并归因。

共享账户和静默读取会破坏问责制。当出现问题时，您需要确切知道是谁或什么实体执行了操作，以及它触及了哪些凭据。有漏洞的记录算不上记录。

**Clavitor：** 每个操作都归因于特定的行为者，精确到每个智能体和每个用户。凭据的完整生命周期——创建、读取、使用、撤销——均有记录。

### 09 — 经过验证的密码学: 加密技术是经过验证的，而非自行发明的。

自研加密是聪明团队失败的原因。保护机密的基元应该是独立审查员已经验证过的，并且构建过程应确保没有它们就无法发布。枯燥且经过审计胜过自作聪明。

**Clavitor：** 保管库使用 FIPS 140-3 加密模块进行静态加密，并且构建过程拒绝发布缺少该模块的二进制文件。没有自研基元，没有未经审计的捷径。

### 10 — 双方参与的恢复机制: 保险库的恢复既不能绕过所有者，也不能仅凭所有者单独完成。

恢复环节是大多数系统悄然重开所有已关闭门户的地方：邮件重置、短信验证码、安全问题、可被说服执行覆盖操作的支持人员。重新进入保险库的途径应同时需要所有者以及所有者之外的条件，使得单独窃取的恢复密钥或单独被攻破的服务提供商都不足以完成恢复。

**Clavitor：** 密钥丢失后，重新登录需要两个部分在您自己的设备上合并——一个由您持有的恢复码，以及一个由我们持有的、单独毫无用处的半份密钥；后者仅在您以您自己设定的方式完成实时身份验证后才会释放。我们无法在没有您参与的情况下为您恢复，您的恢复码单独也无法完成恢复。

## 对照清单检验。

用这十条规则检验您目前的工具。然后再检验我们的工具。我们写下这些规则，是因为业内大多数工具都悄悄地在几条上失败了——而我们构建 Clavitor 就是为了确保一条都不失败。
[查看安全架构](https://clavitor.ai/zh/security)
[免费使用](https://clavitor.ai/zh/checkout)
