SecureHive
Solicitar una demo
// PRIVILEGED ACCESS · CREDENTIAL CUSTODY

Cómo custodiamos
tus credenciales.

Una contraseña de cuenta privilegiada es lo más peligroso que puedes entregar a un proveedor. Esto es lo que hacemos con ella — y lo que nos negamos a hacer.

Tus credenciales nunca se almacenan en forma legible, nunca comparten una clave con otro cliente, y nunca se entregan a nadie que no haya demostrado quién es en ese momento.

La vida de una contraseña

La forma más clara de explicar una bóveda es seguir una sola credencial a través de ella, desde el momento en que se escribe hasta el momento en que alguien la lee de vuelta.

En reposo

Su propia clave, y una clave raíz que no podemos extraer

Cada credencial se sella con su propia clave de cifrado — no una clave por cliente, y no una clave para la plataforma. Esa clave está a su vez sellada por una clave raíz contenida en un módulo de seguridad de hardware, que no puede ser exportada, copiada o leída por nosotros. Solo se le puede pedir que realice una operación, y cada solicitud es registrada por la plataforma que la contiene. Una copia robada de la base de datos es inerte: sin contraseñas, y sin clave que abra una.

Aislamiento

Tu texto cifrado está vinculado a ti, matemáticamente

Cada credencial sellada está vinculada criptográficamente a la organización a la que pertenece. Esto no es un filtro en una consulta que un error podría omitir — la vinculación es parte del cifrado mismo. Una credencial que pertenece a un cliente, presentada bajo la identidad de otro cliente, no se descifrará. Nuestras verificaciones de lanzamiento incluyen un intento de abrir los datos de una organización como otra, y ese intento debe fallar.

Permiso

El acceso se otorga por cuenta, no por inquilino

La membresía de tu organización no otorga acceso a sus credenciales. La autoridad se asigna por cuenta privilegiada — esta persona puede rotar esa, esta persona puede leer esta. La misma separación aplica a la administración: gestionar el módulo y leer los secretos dentro de él son autoridades diferentes, por lo que un administrador no puede otorgarse silenciosamente una contraseña.

Prueba

Un segundo factor, en el momento de la solicitud

Revelar una credencial requiere prueba de identidad en ese momento — no prueba de cuando comenzó la sesión del navegador. Una sesión robada es la forma realista en que se vacía una bóveda, y una sesión sola no es suficiente aquí. Los intentos incorrectos repetidos detienen el proceso en lugar de ralentizarlo, y el bloqueo se limita al acceso a credenciales para que nunca bloquee a nadie del producto más amplio.

Revelación

Una concesión de un solo uso con vida corta

Una solicitud no devuelve una contraseña. Devuelve una autorización de un solo uso que es de corta duración, utilizable exactamente una vez, y limitada a una sola credencial. El permiso se verifica nuevamente cuando se canjea, no solo cuando se emite, por lo que el acceso revocado en el intervalo surte efecto inmediatamente — y la credencial nunca se escribe en nuestros cachés ni es persistida por la aplicación que la muestra.

Registro

Cada revelación tiene un nombre contra ella

Cada acceso se registra con quién, qué credencial, cuándo y por qué ruta — y la razón que dieron, capturada antes de que se libere la credencial en lugar de reconstruida después. Las contraseñas reemplazadas se retienen bajo el mismo cifrado que las actuales, por lo que una investigación no se limita al presente.

Lo que nos negamos a hacer

Algunas decisiones de diseño se describen mejor por lo que descartan. Cada una de estas estaba disponible, era más fácil, y fue rechazada.

Almacenar algo reversible

Ninguna credencial se mantiene en texto plano en ninguna capa o en ningún punto — no en un caché, no en una cola, no en una línea de registro mientras espera procesamiento.

Compartir una clave entre clientes

No hay secreto compartido cuyo compromiso alcanzaría los datos de más de una organización, y ningún valor predeterminado de entorno que pudiera convertirse silenciosamente en uno.

Devolver un secreto que nos enviaste

Las credenciales de integración que configuras son de solo escritura. La interfaz informa si una está presente; no leerá una de vuelta, ni a ti ni a nadie.

Dejar que un llamador amplíe sus propios límites

Los valores predeterminados de seguridad son establecidos por el servidor. Un cliente puede solicitar una restricción más estricta; nunca puede solicitar una más laxa.

Inferir algo tan importante

Cómo se protegen las credenciales se declara explícitamente por entorno. La configuración ausente detiene el inicio del servicio — nunca se resuelve a un valor predeterminado más débil.

Aceptar una solicitud sin explicación

Una revelación lleva una razón declarada antes de ser concedida. Un rastro de auditoría con una columna de razón vacía responde la pregunta equivocada.

Por qué esta página no tiene números

Notarás que describimos cómo se comportan los controles sin publicar los valores detrás de ellos — sin tiempos de espera, sin umbrales, sin identificadores de clave, sin nombres internos.

Eso es deliberado. Esos detalles no hacen nada por tu evaluación y mucho por alguien que construye contra nosotros: una ventana de expiración exacta es una ventana para competir, y un umbral de bloqueo publicado es un presupuesto para mantenerse por debajo. Publicarlos sería una pequeña ganancia de marketing pagada con tu seguridad.

Tu equipo de seguridad puede tenerlo todo. Descripciones de controles, diseño de gestión de claves, nuestra evidencia de pruebas y resultados de evaluación independiente se comparten completamente bajo NDA, y guiaremos a tus revisores a través de la arquitectura directamente.