認証情報の
保管方法。
特権アカウントのパスワードは、ベンダーに渡す最も危険なものです。私たちがそれをどう扱い、何を拒否するかを説明します。
お客様の認証情報は、読み取り可能な形式で保存されることはなく、他の顧客と鍵を共有することはなく、本人確認を完了していない者に渡されることはありません。
1つのパスワードのライフサイクル
ボールトを説明する最も明確な方法は、1つの認証情報が書き込まれた瞬間から読み取られる瞬間まで、その経路を追うことです。
独自の鍵と、抽出不可能なルート鍵
すべての認証情報は独自の暗号化鍵で封印されます — 顧客ごとに1つの鍵でも、プラットフォーム全体で1つの鍵でもありません。その鍵自体は、ハードウェアセキュリティモジュールに保持されたルート鍵によって封印されており、エクスポート、コピー、読み取りは不可能です。操作の実行を要求することしかできず、すべてのリクエストはそれを保持するプラットフォームによってログに記録されます。データベースの盗難コピーは無力です:パスワードも、それを開く鍵もありません。
暗号文は数学的にお客様に紐付けられる
封印された各認証情報は、それが属する組織に暗号的に紐付けられています。これはバグによって省略される可能性のあるクエリのフィルタではありません — 紐付けは暗号化自体の一部です。ある顧客に属する認証情報を別の顧客のIDで提示しても、復号化されません。私たちのリリースチェックには、ある組織のデータを別の組織として開く試みが含まれており、その試みは失敗することが要求されます。
アクセスはテナント単位ではなく、アカウント単位で付与
組織のメンバーシップは、その認証情報へのアクセスを付与しません。権限は特権アカウントごとに割り当てられます — この人物はそのアカウントをローテーションでき、この人物はこのアカウントを読み取れます。同じ分離が管理にも適用されます:モジュールの管理とその中のシークレットの読み取りは異なる権限であるため、管理者が静かに自分自身にパスワードを付与することはできません。
リクエスト時点での第2要素
認証情報の開示には、その時点での本人証明が必要です — ブラウザセッションが開始された時点の証明ではありません。盗まれたセッションはボールトが空にされる現実的な方法であり、ここではセッションだけでは不十分です。繰り返しの誤った試行は、プロセスを遅くするのではなく停止させ、ブロックは認証情報アクセスに限定されるため、より広範な製品から誰もロックアウトされることはありません。
短命な単一使用の許可
リクエストはパスワードを返しません。短命で、正確に1回だけ使用可能で、単一の認証情報にスコープされた1回限りの認可を返します。権限は発行時だけでなく、引き換え時にも再度チェックされるため、その間に取り消されたアクセスは即座に有効になります — そして認証情報は、キャッシュに書き込まれることも、それを表示するアプリケーションによって永続化されることもありません。
すべての開示に名前が記録される
各アクセスは、誰が、どの認証情報を、いつ、どの経路で — そして彼らが提供した理由とともに記録されます。理由は認証情報が公開される前に取得され、後から再構築されることはありません。置き換えられたパスワードは現在のものと同じ暗号化のもとで保持されるため、調査は現在に限定されません。
私たちが拒否すること
一部の設計決定は、それが排除するものによって最もよく説明されます。これらはすべて利用可能で、より簡単でしたが、拒否されました。
可逆的なものを保存する
認証情報は、どのレイヤーでも、どの時点でも平文で保持されません — キャッシュにも、キューにも、処理待ちのログ行にもありません。
顧客間で鍵を共有する
侵害されると複数の組織のデータに到達する共有シークレットはなく、静かにそうなり得る環境デフォルトもありません。
送信されたシークレットを返す
お客様が設定する統合認証情報は書き込み専用です。インターフェースは存在するかどうかを報告しますが、お客様にも誰にも読み取って返すことはありません。
呼び出し元が自身の制限を緩和できるようにする
安全性のデフォルトはサーバーによって設定されます。クライアントはより厳格な制約を要求できますが、より緩い制約を要求することはできません。
これほど重要なことを推測する
認証情報の保護方法は、環境ごとに明示的に宣言されます。設定がない場合、サービスは起動を停止します — より弱いデフォルトに解決されることはありません。
説明のないリクエストを受け入れる
開示には、許可される前に理由の記載が必要です。理由列が空の監査証跡は、間違った質問に答えています。
このページに数値がない理由
私たちが制御の動作を説明する際、その背後にある値を公開していないことにお気づきでしょう — タイムアウトも、閾値も、鍵識別子も、内部名もありません。
これは意図的です。これらの詳細は、お客様の評価には何の役にも立たず、私たちに対抗して構築する者には大いに役立ちます:正確な有効期限ウィンドウは競争するウィンドウであり、公開されたロックアウト閾値はその下に留まる予算です。それらを公開することは、お客様のセキュリティを犠牲にして得られる小さなマーケティング上の利益です。
お客様のセキュリティチームはすべてを入手できます。制御の説明、鍵管理設計、テストエビデンス、独立評価結果は、NDAのもとで完全に共有され、レビュアーにアーキテクチャを直接説明します。