ゼロの常時権限
再利用可能な資格情報や恒久的な広範なロールよりも、短命でオーディエンスに限定されたトークンとジャストインタイムの昇格を優先する。
セキュリティとプライバシー
No Eye Beansは、分離された信頼ドメイン、最小権限、短命な権限、明示的な証拠の来歴、および明確な障害モードを中心に設計されています。
再利用可能な資格情報や恒久的な広範なロールよりも、短命でオーディエンスに限定されたトークンとジャストインタイムの昇格を優先する。
サービスがコピーされた長期的なシークレットに依存しないよう、管理されたキーの保管、ローテーション、ワークロード証明、およびフェデレーションを使用する。
証明結果とソース証拠を分離し、保持を制限し、機密データを暗号化し、個人情報をパブリックまたは不変のレジストリに配置することを避ける。
アカウントリカバリ、ファクターの交換、失効、およびサポートアクセスは、サインインと同じ保証と監査の配慮を必要とする。
不必要な個人データやシークレットをログに記録することなく、どのポリシーと証拠が結果を生んだかを記録する。
実践的な順序
StoneTonedアカウント、組織、パスキー、OIDC/OAuth、セッション、エンタイトルメント、認可、監査、および運用制御から始める。外部の証明プロバイダー、ポータブル資格情報、および資産の来歴は、安定したインターフェースとレビューされた脅威モデルの背後でのみ追加する。
プライバシーポリシーを読む