1Password стартира 1Password Privileged Access, разширявайки платформата 1Password Unified Access с управление на привилегирования достъп (PAM). То позволява достъп при поискване (just-time-time) с минимални привилегии до критична инфраструктура и е придружено от публична предварителна версия на 1Password Credential Broker за GitHub Actions, както и нови възможности на Enterprise Password Manager за сигурност на разработчиците и изкуствения интелект.
„Повечето организации имат повече постоянен достъп в своите среди, отколкокуто могат да видят или оправдаят“, споделя Дейвид Фогно, изпълнителен директор на 1Password. „Този невидим достъп създава излагане на риск и твърде често компаниите го откриват едва след като някой атакуващ го направи. Тъй като AI агентите действат от името на служителите, достъпът трябва да се предоставя за конкретна задача, да се ограничава до необходимото за работата и да се премахва, след като работата приключи.“
Елиминиране на постоянния достъп в критичната инфраструктура
Постоянният достъп рядко се появява наведнъж. Той се натрупва в системите и инфраструктурата в хода на ежедневната работа. Задачата приключва, но достъпът за служителите, служебните акаунти и IAM ролите остава. AI агентите увеличават потенциалния радиус на поражение, защото могат да наследят привилегиите на хората, които ги внедряват, или да запазят достъпа до идентификационните данни, които получават.
Неотдавнашно проучване на 1Password установи, че 40% от разработчиците предоставят на агентите постоянен достъп до системи или идентификационни данни, което подчертава колко лесно достъпът може да се запази след завършване на дадена задача. Това кара стария проблем с достъпа да се движи с машинен темп: повече самоличности, повече системи и повече разрешения, които могат да останат след свършената работа.
1Password Privileged Access предоставя достъп в момента на неговото заявяване, ограничава го точно до задачата и автоматично го прекратява, когато работата е приключила. Изграден върху възможностите на Apono, която се присъедини към 1Password през юни 2026 г., 1Password Privileged Access предоставя разрешения директно в собствения слой на политиките на целевата система, в облачни среди, бази данни и инфраструктура за разработчици, без да заменя инструментите, които техните екипи вече използват. Това гарантира, че агентите никога не се нуждаят от директен достъп до основните идентификационни данни.
С 1Password Privileged Access организациите могат:
- Откриване на прекомерно привилегирован достъп: Проследяване на самоличности и разрешения в облачни среди, бази данни и Kubernetes среди за откриване на достъп, който се е натрупал с течение на времето и трябва да бъде възстановен или коригиран.
- Предоставяне на достъп при поискване (just-in-time): Създаване на акаунти или привилегии по време на заявката, ограничени до задачата и автоматично отнемани в края на всяка сесия.
- Поддържане на доказателства за съответствие без ръчен преглед на дневници: Всяка заявка, одобрение и събитие за достъп се регистрират с пълно авторство за SOC 2, HIPAA, PCI-DSS, ISO 27001 и GDPR.
- Управление на достъпа въз основа на риска: Прилагане на одобрения, базирани на риска, без да се забавят инженерите, като заявките с нисък риск се одобряват автоматично от политиката, а тези с по-висок риск се насочват към проверяващ чрез инструменти като PagerDuty, Slack, Microsoft Teams или Jira.
Предоставяне на идентификационни данни, когато AI агентите и работните процеси се нуждаят от тях
Тъй като AI агентите преминават в реална експлоатация, екипите се нуждаят от сигурен и мащабируем начин за предоставяне на идентификационни данни само тогава, когато са необходими. 1Password Credential Broker, който вече е в публична предварителна версия за GitHub Actions, издава идентификационни данни, ограничени до всяко отделно изпълнение на работния процес, така че екипите могат да изключат дълготрайните статични тайни от конфигурациите на конвейерите за разработка (pipelines). Преди да освободи каквито и да било идентификационни данни, 1Password Credential Broker проверява дали заявяващата самоличност е доверена, ограничава идентификационните данни до тази конкретна заявка и регистрира всяка доставка.
1Password Privileged Access и Credential Broker разширяват платформата Unified Access в целия жизнен цикъл на достъпа в реално време. Достъпът до инфраструктурата се предоставя в собствения слой на политиките на целевата система. Идентификационните данни се доставят по време на изпълнение на проверени самоличности на машини и агенти. Заедно тези контроли правят заявките за идентификационни данни, доставката и достъпа подлежащи на одит в цялата AI екосистема.
„Разработчиците са под постоянен натиск да се движат по-бързо, но все по-сложните атаки срещу веригата за доставки на софтуер направиха защитата на CI/CD конвейерите по-предизвикателна от всякога“, споделя Бен Де Ст. Пер-Гоч, директор управление на продукти в GitHub. „С 1Password Credential Broker за GitHub Actions, който сега е в публична предварителна версия, инженерните екипи могат да елиминират тайните от своите тръбопроводни конфигурации, намалявайки риска от кражба на идентификационни данни, като същевременно сигурно предоставят на GitHub Actions идентификационните данни, необходими за изграждане и доставка на софтуер.“
Защита на идентификационните данни, откъдето започва разработката с помощта на AI
Екипите по сигурността често нямат надеждна видимост за това какви идентификационни данни съществуват в инструментите на разработчиците и локалните машини, кой ги контролира или дали достъпът, който представляват, все още е необходим. Тази празнина във видимостта нараства, тъй като идентификационните данни се натрупват в чист текст на локалните машини, API токените попадат в контекстните прозорци на агентите, а .env файловете се движат между машини и хранилища без никакъв запис за това къде са били.
Инструментите за кодиране с AI засилват проблема, тъй като разчитат на същите тези идентификационни данни.