رازوں کا ذخیرہ
فہرست:
خلاصہ
مسئلہ
ہمیں راز محفوظ کرنے ہیں، جیسے پاس ورڈ، نجی کلیدیں، توثیقی ٹوکن وغیرہ۔
کچھ راز صارف پر مرکوز ہیں۔ مثلاً ہمارا ڈویلپر اپنا موبائل فون استعمال کر کے کسی سروس کا پاس ورڈ تلاش کرنے کے قابل ہونا چاہتا ہے۔
کچھ راز سسٹم پر مرکوز ہیں۔ مثلاً ہماری مسلسل ترسیل کی پائپ لائن کو ہماری کلاؤڈ ہوسٹنگ کی اسناد تلاش کرنے کے قابل ہونا چاہیے۔
فیصلہ
صارف پر مرکوز رازوں کے لیے Bitwarden
سسٹم پر مرکوز رازوں کے لیے Vault by HashiCorp۔
حالت
فیصلہ ہو گیا۔ ہم نئے متبادلات کے لیے، جب وہ سامنے آئیں، کھلے ہیں۔
تفصیلات
مفروضات
اس مقصد کے لیے، اور اپنی موجودہ حالت میں، ہم صارف پر مرکوز سہولت کی قدر کرتے ہیں، جیسے قابلِ استعمال موبائل ایپس۔
ہم چلتے پھرتے تیز اور آسان رسائی یقینی بنانا چاہتے ہیں، جیسے آن کال سسٹم قابلِ اعتمادی انجینئرنگ کرنے والے ڈویلپر کے لیے۔
ہم منتخب لوگوں، جیسے ٹیم، کے درمیان کچھ راز شیئر کرنے کے قابل ہونا چاہتے ہیں۔
ہم واحد فراہم کنندہ کے لیے حل کرنے کی کوشش نہیں کر رہے، جیسے تمام راز خصوصی طور پر Amazon یا Azure یا Google پر محفوظ کرنا۔
ہم “اسے یاد رکھیں” یا “نوٹ پر لکھ لیں” یا “ذخیرہ کرنے کا اپنا طریقہ نکال لیں” جیسے ایڈہاک طریقے نہیں چاہتے۔
اس مقصد کے لیے ہمارا سیکیورٹی ماڈل معتبر COTS وینڈرز، جیسے SaaS پاس ورڈ مینجمنٹ ٹولز، کے استعمال سے ٹھیک ہے۔
پابندیاں
ابھی ہم کوئی آسان چیز چاہتے ہیں، یعنی کوڈ لکھنے کی ضرورت نہیں، سرورز انسٹال کرنے کی ضرورت نہیں، بڑا عہد کرنے کی ضرورت نہیں، سب کو معیاری بنانے کی ضرورت نہیں۔
مؤقف
ہم نے غور کیا:
صارف پر مرکوز تیار پاس ورڈ مینیجرز: LastPass، 1Password، Bitwarden، Dashlane، KeePass، pass، GPG وغیرہ۔
سسٹم پر مرکوز COTS پاس ورڈ مینیجرز: AWS KMS، Vault by HashiCorp، EnvKey، Secret Server by Thycotic، Devolutions Password Server، Confidant by Lyft۔
اشتراک پر مرکوز طریقے: مشترکہ Google دستاویز، مشترکہ Slack چینل، مشترکہ نیٹ ورک فولڈر وغیرہ کا استعمال۔
کم ٹیکنالوجی کے ایڈہاک طریقے، جیسے یاد رکھنا، نوٹ لکھنا، یا ہر صارف پر اپنا طریقہ نکالنے کا انحصار۔
دلیل
Bitwarden، LastPass، 1Password اور Dashlane سب تجارتی تیار مصنوعات ہیں۔
صارفین، ٹیموں، تنظیموں وغیرہ کے لیے ملتی جلتی اقسام کی خصوصیات۔
Windows اور Mac کے لیے ڈیسک ٹاپ صلاحیت، اور Android اور iOS کے لیے موبائل صلاحیت۔
خودکار فارم بھرنے وغیرہ کے لیے Chrome اور Firefox کی براؤزر ایکسٹینشنز۔
Bitwarden کو دوسروں پر دو فوائد حاصل ہیں:
Bitwarden اوپن سورس ہے، جس کا مطلب ہے کہ سیکیورٹی کا ہم مرتبہ جائزہ لیا جا سکتا ہے اور کمپنی سیکیورٹی پر مرکوز ڈویلپرز میں وسیع پیمانے پر سراہی جاتی ہے۔
سافٹ ویئر کارکنوں کے قصے دوسروں پر Bitwarden کی نمایاں ترجیح بیان کرتے ہیں۔
اچھے مضمون کی ایک عام مثال: https://jcs.org/2017/11/17/bitwarden
پہلو بہ پہلو ووٹنگ سائٹ کی ایک عام مثال: https://stackshare.io/stackups/bitwarden-vs-dashlane
ہم KeyPass، pass، GPG وغیرہ کو مؤخر کرتے ہیں کیونکہ اضافی پیچیدگی ہے۔ یہ سب تکنیکی صارفین کے لیے اچھے حل لگتے ہیں۔ GPG خاص طور پر ان تکنیکی صارفین کے لیے اچھا لگتا ہے جو سسٹمز کے آر پار کمانڈ پر مرکوز صلاحیتیں چاہتے ہیں۔
ہم KMS کو مؤخر کرتے ہیں کیونکہ اس میں واحد فراہم کنندہ سے بندھ جانے کا مسئلہ ہے۔
ہم سسٹم پر مرکوز ضروریات کے لیے Vault چنتے ہیں، کیونکہ جائزے حیران کن حد تک مثبت ہیں، اور کیونکہ HashiCorp کا اعلیٰ معیار کے سافٹ ویئر اور سپورٹ کا بہترین ریکارڈ ہے۔
ہم مشترکہ دستاویزات، مشترکہ چینلز، مشترکہ نیٹ ورک فولڈرز وغیرہ جیسے اشتراکی طریقوں کو ویٹو کرتے ہیں۔ یہ وہ سیکیورٹی کی خوبیاں فراہم نہیں کرتے جو ہم چاہتے ہیں۔
ہم کم ٹیکنالوجی کے ایڈہاک طریقوں کو ویٹو کرتے ہیں، کیونکہ ہم سب متفق ہیں کہ یہ طویل مدتی راستہ نہیں۔
مضمرات
ڈویلپرز کو رازوں کا سراغ دو جگہوں پر رکھنا پڑ سکتا ہے: صارف پر مرکوز رسائی کے لیے Bitwarden، اور سسٹم پر مرکوز رسائی کے لیے Vault۔
متعلقہ
متعلقہ فیصلے
کون سا CI/CD سرور چنیں اس فیصلے میں رازوں تک رسائی کی صلاحیت کا ثبوت شامل ہونا چاہیے۔
ہمیں فیصلہ کرنا ہوگا کہ رازوں کا انتظام کیسے کریں، پالیسیوں، گردشوں، تنظیموں وغیرہ کے لحاظ سے۔
متعلقہ تقاضے
رازوں کے تعمیل، آڈٹنگ اور HR میں بھرتی/رخصتی کے متعلقہ تقاضے ہوں گے۔
متعلقہ آرٹیفیکٹس
ہم توقع کرتے ہیں کہ ہم کچھ راز ماحولیاتی متغیرات میں برآمد کر سکتے ہیں۔
متعلقہ اصول
آسانی سے واپس لیا جا سکتا ہے۔
آسانی سے متوازی، یعنی پاس ورڈ مینیجرز کی مختلف اقسام استعمال کرنا آسان ہے۔
آزمانا سستا، یعنی مفت آزمائش ہے اور کوئی عہد نہیں۔
نوٹس
جانچ کے نوٹس یہاں۔ تمام نوٹس مختلف devops بحث بورڈز پر عوامی تبصرے ہیں۔
Vault by HashiCorp
Vault بالکل وہی ہے جو آپ یہاں چاہتے ہیں۔
لیکن Vault کو یونہی پروڈکشن میں مت پھینکیں، پہلے ٹیسٹ ماحول میں کھڑا کریں، کیونکہ HashiCorp کی دستاویزات بہت ناقص ہو سکتی ہیں چاہے ان کی مصنوعات شاندار ہوں۔
سیکھنے کا خم بہت کھڑا ہے اور کھڑا کرنا معمولی بات نہیں۔
ابتدائی سیٹ اپ کچھ تکلیف دہ ہے۔ لیکن یہ مکمل طور پر قابلِ قدر ہے، اور کمیونٹی اسے اتنا سپورٹ کرے گی کہ آپ کا گزارا ہو جائے۔
خوفناک دستاویزات، لیکن آن لائن ان لوگوں کی بہت سی گائیڈز ہیں جنہوں نے اسے سیٹ اپ کیا، اور اگر آپ ان میں سے چند کو جوڑ لیں تو آپ کے پاس چلتا ہوا سیٹ اپ ہوگا۔
ابتدائی سیٹ اپ میں ان کے helm charts (vault اور consul) کے ساتھ چھیڑ چھاڑ کرنی پڑی۔ اگرچہ تکنیکی طور پر آپ بہت سے دوسرے بیک اینڈز استعمال کر سکتے ہیں، میں واقعی، واقعی اس کی سفارش نہیں کرتا۔ اگر آپ کے پاس محفوظ کرنے کے لیے زیادہ ڈیٹا نہ ہو تو بیک اینڈ/consul بالکل چھوٹا ہو سکتا ہے۔
یقینی طور پر CLI کے استعمال میں سہولت/واقفیت حاصل کریں، کیونکہ GUI ان کے انٹرپرائز ایڈیشن کے لیے تصور کے ثبوت/اشتہاری پورٹل کی طرح ہے۔
یہ حقیقت کہ آپ اسے بس “بھر” نہیں سکتے تکلیف دہ ہے۔ مثلاً اگر آپ کے 5 فیلڈز ہیں تو ہر آئٹم کے لیے ہر فیلڈ دستی طور پر شامل کرنا پڑتا ہے۔ تو ایسا نہیں کہ آپ کسی مخصوص زمرے کے لیے فیلڈز پہلے سے متعین کریں اور اس زمرے کے تمام آئٹمز کے لیے وہ فیلڈز بھریں، بلکہ یہ زیادہ “آپ ہر بار سب کچھ بناتے ہیں” کی طرح ہے، جو (میرے خیال میں) سخت کوفت ہے۔
آپ vault کے اوپر UI کے طور پر goldfish کو بھی دیکھنا چاہ سکتے ہیں۔ یہ آپ کی ٹیم کو اس پر راضی کرنا کافی اچھا بنا دیتا ہے۔ ان کا ڈیمو بھی ہے۔ 1. consul سیٹ اپ کریں۔ 2. vault کو consul کی طرف اشارہ کرتے ہوئے سیٹ اپ کریں۔ 3. goldfish کو vault کی طرف اشارہ کرتے ہوئے سیٹ اپ کریں۔ 3. بیک اپس کے لیے consul snapshot چلانے کی کوئی cron job سیٹ اپ کریں۔
LastPass
LastPass Teams۔ ہم اسے استعمال کرتے ہیں، اس میں حسبِ ضرورت سانچے، ACL ہیں، میری رائے میں کچھ کم نہیں۔
میں نے اپنی تنظیم میں LastPass نافذ کیا اور اسے C+/B- دیتا ہوں۔ حال میں سب سے بڑا مسئلہ قابلِ اعتمادی کی کمی ہے۔ پچھلے 90 دنوں میں کئی گھنٹے ایسے رہے ہیں جب والٹس کو آف لائن موڈ میں جانے پر مجبور کیا گیا۔ یہ میری تنظیم کے لیے مثالی نہیں کیونکہ ہمارے پاس لفظی طور پر 20 سے زیادہ مشترکہ فولڈرز میں 4,000 سے زیادہ پاس ورڈ محفوظ ہیں۔ جیسا آپ تصور کر سکتے ہیں، اتنے پاس ورڈز کے ساتھ کم از کم کچھ روزانہ اپ ڈیٹ یا شامل ہوتے ہیں۔ اگر مسائل ایک یا دو گھنٹے سے زیادہ رہیں تو ہمارے پاس DR منصوبہ ہے: ایک اسکرپٹ ہر رات والٹ کا CSV ڈمپ دستخط اور خفیہ کرتا ہے جسے keepass میں درآمد کیا جا سکتا ہے۔
LastPass میں خدمت کے بگڑنے کی غیر رپورٹ شدہ جھلکیاں رہی ہیں: لاگ اِن “کام کرتا ہے” لیکن سائٹس نہیں لاتا، ایڈمن پینل میں بے ترتیب خصوصیات ٹوٹی ہوئی، اور نئے اعلیٰ سطح کے مشترکہ فولڈرز کے لیے کلیدیں درست طور پر شیئر نہ ہونا۔ میرے پاس ایک مخصوص ‘key push’/بیک اپ صارف ہے جو ہر گروپ میں ہے۔ عموماً اس صارف کے طور پر لاگ اِن کرنے سے کلید شیئرنگ کا کوئی بھی مسئلہ ٹھیک ہو جاتا ہے لیکن خدمت کے بگڑنے پر نہیں، چاہے اسٹیٹس صفحہ کچھ بھی کہے...
انضمام کے لیے، اگر آپ کے پاس کم سے کم استحقاق کے ماڈل کے ساتھ درست ACLs ہوں تو یہ آسان ہو سکتا ہے، مثلاً اگر کسی صارف کے پاس کسی اندراج یا فولڈر پر پڑھنے اور لکھنے اور صرف پڑھنے دونوں ہوں تو اسے صرف پڑھنے کی اجازتیں ملتی ہیں۔ بدقسمتی سے میری تنظیم کے ACLs بہترین نہیں، اس لیے میں نے JSON پروویژننگ API اور ~500 لائنز python استعمال کیں کیونکہ ہمارے سینکڑوں ACLs کی انحصاری نوعیت کم سے کم استحقاق کے ماڈل پر اچھی طرح نقشہ بند نہیں ہوتی۔ آخر میں میں نے وہ تمام ACLs حاصل کیے جن میں کوئی صارف تھا اور ایک طرح کی انحصارات پر چہل قدمی کی۔
اگر آپ کا ACL یا گروپ کا ڈھانچہ پہلے ہی کم سے کم استحقاق کے ڈھانچے کو ذہن میں رکھ کر بنایا گیا ہے تو Windows کے لیے AD/LDAP سنک ٹول اچھا کام کرے گا۔
ان کی سیلز ٹیم سے رابطہ کریں اور وہ آپ کو طویل Enterprise آزمائش دے سکتے ہیں۔ فیصلہ کرنے سے پہلے اس کی حدود کو پوری طرح سمجھ لیں۔ ہمیں بہت سے نشوونما کے درد ہوئے لیکن سرور کی طرف کی بندشوں یا خرابیوں کے علاوہ یہ ناقابلِ یقین حد تک ہموار رہا ہے۔
Bitwarden
Bitwarden کے ارد گرد اچھی ٹولنگ ہے (WebUI، CLI، موبائل، ڈیسک ٹاپ)۔ خود ہوسٹ کردہ اور سیٹ اپ کرنا کافی آسان۔ کافی اچھی دستاویزات اور PrivacyTools کا سفارش کردہ ٹول۔
EnvKey
https://www.envkey.com/ ایک saas ہے۔ نافذ کرنا، ضم کرنا اور منظم کرنا واقعی آسان۔
خصوصیات:
API کلیدوں اور اسناد کا تحفظ۔
ہر جگہ کنفیگریشن کو ہم آہنگ رکھنا۔
سمارٹ، اینڈ ٹو اینڈ خفیہ کردہ کنفیگریشن اور رازوں کا انتظام۔
غیر محفوظ اشتراک اور کنفیگ کے بکھراؤ کی روک تھام۔
منٹوں میں انضمام۔
صلاحیتیں:
اپنی تمام ایپس، ماحول اور ٹیموں کے لیے کنفیگریشن اور رسائی کی سطحیں ایک جگہ منظم کریں۔
صرف ایک ماحولیاتی متغیر کے ساتھ کسی بھی ڈویلپمنٹ یا سرور ماحول کو کنفیگر کریں۔
فوائد:
اچھا ہوم پیج۔
واضح قدر کی تجویز۔
بصری طور پر بہترین ویب ایپ۔
اعلیٰ نمونہ ڈیٹا، مثلاً Algolia، AWS، Datadog، GitHub، Stripe وغیرہ۔
بانی سے کمپنی، UI وغیرہ کے بارے میں 30 منٹ بات کی۔ Dane باخبر، فوائد/نقصانات کے بارے میں ایماندار، اور قابلِ عمل شراکت دار لگتے ہیں۔
کمپنی بنیادی طور پر ایک عام Y Combinator کمپنی ہے، جس کا 1 بانی ہے۔ 2018-01 میں $120K اکٹھے کیے۔
توجہ انٹرپرائز خصوصیات تک پہنچنے پر ہے، خاص طور پر EnvKey کلاؤڈ ہوسٹنگ سے آن پریم یا BYOC کی طرف جانا۔
ممکنہ آگے کا راستہ: استعمال کی آسانی کے لیے EnvKey سے آغاز، پھر بعد میں (یا متوازی طور پر) Vault شامل کرنا۔
Confidant by Lyft
https://lyft.github.io/confidant/
Confidant اوپن سورس رازوں کے انتظام کی خدمت ہے جو Lyft کے ڈویلپرز کی طرف سے محفوظ طریقے سے رازوں کا صارف دوست ذخیرہ اور رسائی فراہم کرتی ہے۔
KMS توثیق: Confidant توثیق کا “مرغی اور انڈا” مسئلہ AWS KMS اور IAM استعمال کر کے حل کرتا ہے تاکہ IAM کردار محفوظ توثیقی ٹوکن بنا سکیں جنہیں Confidant تصدیق کر سکتا ہے۔ Confidant آپ کے IAM کرداروں کے لیے KMS گرانٹس بھی منظم کرتا ہے، جو IAM کرداروں کو ایسے ٹوکن بنانے کی اجازت دیتی ہیں جو سروس سے سروس توثیق کے لیے یا خدمات کے درمیان خفیہ پیغامات پہنچانے کے لیے استعمال ہو سکتے ہیں۔
ورژن شدہ رازوں کی ذخیرے میں خفیہ کاری: Confidant رازوں کو DynamoDB میں صرف اضافے کے طریقے سے محفوظ کرتا ہے، ہر راز کی ہر نظرثانی کے لیے منفرد KMS ڈیٹا کلید بناتے ہوئے، Fernet ہم شکل توثیق شدہ کرپٹوگرافی استعمال کر کے۔
رازوں کے انتظام کے لیے صارف دوست ویب انٹرفیس: Confidant ایک AngularJS ویب انٹرفیس فراہم کرتا ہے جو حتمی صارفین کو آسانی سے رازوں، رازوں کے خدمات سے نقشوں اور تبدیلیوں کی تاریخ کا انتظام کرنے دیتا ہے۔
Devolutions Password Server
https://server.devolutions.net/
مراعات یافتہ اکاؤنٹس اور سیشنز تک رسائی کو محفوظ، منظم اور مانیٹر کریں۔
ایک جامع، انتہائی محفوظ پاس ورڈ والٹ جو آپ کو اپنے مراعات یافتہ اکاؤنٹس تک رسائی کنٹرول کرنے دیتا ہے، ساتھ ہی سسٹم ایڈمنسٹریٹرز کے لیے نیٹ ورک کی مجموعی نمائی بہتر بناتا ہے اور حتمی صارفین کے لیے بے ربط تجربہ فراہم کرتا ہے۔
خصوصیات: مرکزی تنظیمی پاس ورڈ والٹ، صارف کے لیے مخصوص نجی والٹ، پاس ورڈ مینیجر، اسناد کا انجیکشن، Active Directory انضمام، کردار پر مبنی رسائی کنٹرول، دو عنصری توثیق، انٹرپرائز کے لیے تیار، IP پابندیاں، انتظامی صلاحیتیں، خودکار پاس ورڈ جنریٹر، موبائل ایپ تک رسائی، پاس ورڈ کی تاریخ، رسائی کی رپورٹس، ای میل الرٹس۔
ڈیٹا کی خفیہ کاری کو سپورٹ کرتا ہے
متعدد ذرائع سے MFA کی سپورٹ کے ساتھ LDAP، O365 اور مقامی صارفین سمیت متعدد توثیقی اسکیموں کو سپورٹ کرتا ہے
متعدد ٹیموں کے لیے باریک رسائی کنٹرولز کے ساتھ متعدد ریپوزٹریز/والٹس
جدید ویب UI
ذاتی اسناد/کنکشنز کے لیے نجی اسناد اور کنکشن والٹس
iOS/Android کے لیے موبائل ایپس
ہر اندراج کے لیے آڈٹ لاگز، کون/کیا/کب، رسائی کی وجہ کے اختیاری سوال کے ساتھ
حسبِ ضرورت ترتیب کے قابل سانچے (اگرچہ وہ مقامی طور پر سینکڑوں کنکشن اقسام کو سپورٹ کرتے ہیں)
بہت سی مزید خصوصیات اور Windows/Mac تھِک کلائنٹ (Remote Desktop Manager) جس کے ساتھ آپ سنک کر سکتے ہیں اور جو اختیارات کو بہت بڑھا دیتا ہے... ایک کلک کنکشنز
قیمت اتنی بری نہیں - 15 صارفین تک پاس ورڈ سرور کے لیے $500 سالانہ
Secret Server by Thycotic
https://thycotic.com/products/secret-server/
آن پریمائس ورژن کی خصوصیات:
آپ کے اینڈ ٹو اینڈ سیکیورٹی سسٹمز اور انفراسٹرکچر پر مکمل کنٹرول
سافٹ ویئر کو اپنے آن پریمائس ڈیٹا سینٹر یا اپنے ورچوئل پرائیویٹ کلاؤڈ انسٹینس کے اندر ڈپلائے کریں
ان قانونی اور ریگولیٹری ذمہ داریوں کو پورا کریں جو تمام ڈیٹا اور سسٹمز کو آن پریمائس رکھنے کا تقاضا کرتی ہیں
کلاؤڈ ورژن کی خصوصیات:
سافٹ ویئر بطور سروس ماڈل آپ کو سائن اپ کر کے فوراً شروع کرنے دیتا ہے
آپ کی نشوونما کے ساتھ لچکدار وسعت پذیری
99.9% اپ ٹائم SLA کے ساتھ Azure کے فراہم کردہ کنٹرولز اور ریڈنڈنسی
صارفین کی رائے:
ہم وہ پروڈکٹ استعمال کرتے تھے۔ اسے بائی پاس کرنا بہت آسان تھا اور قواعد صرف ذہین لوگوں کے لیے کام کرتے ہیں۔ سست یا بیوقوف صارفین ٹیم ایریا میں اسے آسانی سے بگاڑ سکتے ہیں۔ ان سے بات کرنے پر قیمتیں قابلِ گفت و شنید ہیں۔
آپ اسے SQL express اور Win 7 مشین کے ساتھ چلا سکتے ہیں۔
سستا۔