パスワードマネージャーに「ゴッドモード」があってはいけない理... ノート

パスワードマネージャーに「ゴッドモード」があってはいけない理由

ゼロ知識パスワードマネージャーは、マスターバックドアなしでアクセスを回復する方法という、回復のジレンマに直面しています。単一の「ゴッドモード」認証情報を持つことは、攻撃者に悪用される可能性のある、主要な単一障害点を作り出すことになります。代わりに、Passworkは、それぞれ特定の限定的な機能を持つ3つの独立したティアを使用してアクセス回復を設計しました。ティア1は緊急コンソールであり、通常の回復が失敗した場合にオーナーのログイン認証情報をリセットするために、サーバーレベルのアクセスと明示的なアクティベーションが必要です。このコンソールは、ログインアクセスのみを復元し、ボールトの復号化機能は復元しません。緊急コンソールによって実行されるすべての操作は、監査のためにログに記録されます。ティア2はオフライン回復アカウントであり、特定のボールトタイプに対して事前に共有された暗号化された権限を使用します。このアカウントのアクセスは、インシデント前に構成されたものに限定されており、遡及的なアクセス権の付与を防ぎます。このアカウントのマスターパスワードは、安全にオフラインで保存する必要があります。ティア3はサービスアカウントに対応し、APIトークンを介したプログラムによるアクセスのみを対象とし、インタラクティブなログインは対象外とします。漏洩したトークンは、その統合に明示的に付与されたリソースのみを侵害します。これにより、自動化認証情報が普遍的なバックドアになることを防ぎます。この3ティアアプローチは、個別の、監査可能で、範囲が限定されたメカニズムに信頼を分散させることで、単一のマスターキーを回避します。アクセス回復は、すべてをアンロックできる単一の特権認証情報に依存しません。この設計は、セキュリティリスクを集中させることなく、アクセスを回復することを重視しています。最終的に、セキュリティは、信頼を1つのポイントに統合するのではなく、分散させることによって達成されます。