セキュリティとプライバシー

信頼はバッジではなく、運用規律である。

No Eye Beansは、分離された信頼ドメイン、最小権限、短命な権限、明示的な証拠の来歴、および明確な障害モードを中心に設計されています。

01

ゼロの常時権限

再利用可能な資格情報や恒久的な広範なロールよりも、短命でオーディエンスに限定されたトークンとジャストインタイムの昇格を優先する。

02

キーとワークロード

サービスがコピーされた長期的なシークレットに依存しないよう、管理されたキーの保管、ローテーション、ワークロード証明、およびフェデレーションを使用する。

03

データ最小化

証明結果とソース証拠を分離し、保持を制限し、機密データを暗号化し、個人情報をパブリックまたは不変のレジストリに配置することを避ける。

04

リカバリは認証の一部

アカウントリカバリ、ファクターの交換、失効、およびサポートアクセスは、サインインと同じ保証と監査の配慮を必要とする。

05

説明可能な決定

不必要な個人データやシークレットをログに記録することなく、どのポリシーと証拠が結果を生んだかを記録する。

実践的な順序

資格情報マーケットプレイスの前に制御プレーンを構築する。

StoneTonedアカウント、組織、パスキー、OIDC/OAuth、セッション、エンタイトルメント、認可、監査、および運用制御から始める。外部の証明プロバイダー、ポータブル資格情報、および資産の来歴は、安定したインターフェースとレビューされた脅威モデルの背後でのみ追加する。

プライバシーポリシーを読む