静态凭据仍然是AI最容易进入的方式
Aug 13, 2026
Netwrix 2026年的研究发现,在AI显著增加其身份数量的组织与未增加的组织之间,违规率存在4倍的差距。静态凭证是AI最容易进入的方式:永不过期且从不被检查的密码、密钥和令牌。
人工智能并没有发明过度权限的凭证,它只是找到了使用它的最快方法。您环境中运行的每个代理、脚本和集成都以某种方式进行身份验证,在大多数环境中,这种方式是密码、API密钥或一次性发放且从未再次使用的令牌。人会忘记密码,最终被锁定。机器身份则会一直使用分配给它的凭证,只要没人监视。
更多身份,更多泄露
我们今年调查了2,317名安全和IT领导者,结果中最明显的数字是:人工智能显著增加其环境中身份数量的组织,在过去12个月报告了43%的泄露率。人工智能对身份数量变化不大的组织报告了11%。这是4倍的差异,这并不是因为人工智能使用较多的组整体安全较弱。我们的数据表明他们在大多数基础方面领先。
他们没有领先的地方是 非人类身份 管理。76%的组织告诉我们,他们并未完全管理或监控其非人类身份,只有19%表示他们有做到。这就是AI正在处理的人群:一组不断增长的机器身份,其中大多数使用自发放之日起无人检查的凭证进行身份验证。
静态凭据
静态凭证不会自行过期,不会自行轮换,也不在乎被使用多少次。这就是它一旦存在于自动化系统中就变得危险的原因。使用被盗密码的人最终会被发现。使用被盗凭证的AI代理或脚本会一直运行,以工作流程允许的速度,直到有人发现它。
保护NHI凭证的步骤
1. 拱顶
第一步是将凭证从脚本、配置文件、电子表格和源代码中取出,放入一个专门用于存储它们的系统中。这听起来很简单,但实际上很少如此。一个 保险库 必须在战略性和遗留应用程序中运行,涵盖不同的访问模式,具体取决于每个应用程序如何访问凭证,并支持集中式入职以及某些团队始终手动添加凭证的现实。实际上,这意味着多层架构:为用户提供的展示层、执行业务逻辑和权限的应用服务器,以及实际存储秘密的数据库层,并且可以扩展多个应用服务器以分散地理分布团队的负载。保险库也是回报最快的步骤,因为它区分了任何人都能找到的凭证和真正受控的凭证。
2. 加密
一旦凭证存储在保险库中,就需要保持加密状态,且加密密钥的管理必须和凭证本身一样谨慎。这不仅仅是开启AES加密那么简单。一个构建得当的保险库应对凭证本身使用认证加密(AES-GCM 256),对用户和密钥哈希使用高迭代次数的强密钥派生函数,并使用椭圆曲线密码学进行公私钥交换。每个秘密容器应携带其随机生成的盐值,每个密码、用户和角色应有自己的密钥对,因此访问是分层加密的,而不是由单一共享密钥控制。对于与Active Directory同步的环境,应提供端到端加密模式,服务器本身永远无法访问明文,作为最强选项,同时为需要集中恢复的组织提供主密钥模式。主密钥应存放在硬件中,而非配置文件中,并由HSM保护。将密码从明文迁移到这样构建的加密保险库,是组织降低凭证风险的最常见方式,也是尚未处理NHI安全的团队最容易实现的步骤。
3. 循环与旋转
定期更换凭证可以降低与离职员工相关的风险,清理旧代码和脚本中存在的暴露,并且经常揭示无人知晓的依赖关系。这也是执行起来最困难的一步。如果您不知道每个依赖特定凭证的脚本和集成,旋转凭证可能会破坏生产环境,而不是降低风险。
轮换仅作为与保存凭据的保险库紧密绑定的持续自动化过程运行,而不是某人记得要做的手动任务。这意味着基于触发器的重置,而非日历提醒:在凭据被查看后设定的分钟数内重置,在一定天数内未更改后重置,或在凭据过期后重置。这也意味着该过程必须自我保护。如果脚本重置在进行中失败,无论是在Active Directory帐户、Windows或Linux本地用户,还是服务帐户上,系统应自动将凭据回滚到其最后已知的良好值并记录失败,而不是让服务帐户处于损坏的半更改状态。每次重置、回滚和阻止都会被记录,因此失败的轮换会立即可见,而不是三周后以无法解释的故障形式出现。
大多数取得实质性进展的组织首先掌握保险库管理和加密,然后在充分了解其依赖关系以安全配置后,构建基于触发器的自动轮换。
认识 Password Secure
每个与 Active Directory 关联的服务帐户和应用程序帐户都通过与您的员工相同的策略引擎,无论是否有人执行该策略。Netwrix Password Secure 直接涵盖了所有三个步骤。
它为用户、管理员和服务凭据提供了一个单一的加密保险库,采用符合FIPS标准的加密技术(AES-GCM 256、PBKDF2强化密钥派生和NIST P-521椭圆曲线密钥交换)保护每一个秘密。基于角色的访问意味着只有需要凭据的人和进程才能检索它,完整的日志记录每一次签出、重置和回滚,因此您可以知道谁在何时访问了特定凭据。除此之外,可配置的触发式密码重置处理凭据的轮换部分:凭据会根据计划或定义的条件自动重置,如果目标系统拒绝更改,还会有回滚保护。
这就是服务账户密码无限期存放在电子表格中,因无人愿冒险破坏而从不轮换,与存放在加密、访问受控、记录并按组织实际控制的计划轮换的地方之间的差距。
常见问题
分享到
了解更多
关于作者
Sascha Martens
首席技术官(CTO)
来自一位致力于拆解当下挑战并指导团队保护身份与数据的安全专业人士的见解。