Blog · Chiến lược · 22 tháng 8, 2026
Ai làm ra kho mật khẩu của bạn
Nhà cung cấp kho mật khẩu nào cũng nói đúng bốn điều giống nhau. Câu hỏi đáng quan tâm không phải họ tuyên bố gì, mà là người đặc tả sản phẩm đó đã phải chịu trách nhiệm trước ai trong hai mươi năm trước khi làm ra nó.
Một kho mật khẩu đòi hỏi nhiều niềm tin hơn phần mềm thường lệ
Mua một công cụ quản lý dự án mà nhà cung cấp hóa ra cẩu thả thì bạn mất thời gian. Mua chỗ để công ty giữ cổng ngân hàng, tài khoản root trên cloud và thông tin đăng nhập máy chủ staging của khách hàng, mà nhà cung cấp hóa ra cẩu thả, thì bạn mất luôn khả năng nói được ai đã từng vào đâu. Chính sự bất đối xứng đó khiến trang của mọi kho mật khẩu đọc lên y như nhau: mã hóa phía máy khách, zero-knowledge, nhật ký kiểm toán, thu hồi quyền. Chữ thì không mất tiền.
Nên câu hỏi hữu ích không phải nhà cung cấp có tuyên bố những tính chất đó hay không, mà là người quyết định làm cái gì đã bao giờ phải chứng minh chúng trước một người có quyền nói không hay chưa.
Hai mươi năm ở phía phải trả lời bộ câu hỏi
Keyvaci do XNOR Group Pte. Ltd. xây dựng, một công ty tư vấn công nghệ tại Singapore. Nhà sáng lập và giám đốc điều hành, Ethan Pham, đã hơn hai mươi năm làm phần mềm cho khách hàng doanh nghiệp, mà trên thực tế nghĩa là hai mươi năm làm việc bên trong quy trình chuẩn ISO của người khác: các đợt rà soát quyền truy cập của họ, bộ câu hỏi bảo mật của họ, các cửa ải mua sắm của họ, các kiểm toán viên của họ.
Đó là một loại kinh nghiệm rất cụ thể, và không giống với việc biết về bảo mật. Một nhà cung cấp đã trả lời bộ câu hỏi bảo mật doanh nghiệp suốt hai thập kỷ thì học được câu trả lời nào người rà soát chấp nhận, và câu nào khiến họ âm thầm hạ điểm bạn. "Chúng tôi coi trọng bảo mật" thuộc loại thứ hai. "Đây là biện pháp, đây là chỗ nó không áp dụng được, đây là bằng chứng" thuộc loại thứ nhất.
Điều một cuộc kiểm toán dạy được mà một danh sách tính năng không dạy nổi
Một cuộc kiểm toán doanh nghiệp là quy trình duy nhất soi vào việc quản lý thông tin đăng nhập mà không cần lịch sự. Không phải chính sách của bạn viết gì: ai thực sự đã có quyền vào, thu hồi thực sự lúc nào, và có bản ghi hay chỉ có lời cam kết.
Một danh sách tính năng không dạy được bài học đó, vì danh sách tính năng do người bán viết. Kiểm toán là lúc một người có thẩm quyền đọc bản ghi truy cập của bạn và quyết định có tin hay không. Ngồi ở phía phải trả lời sẽ thay đổi định nghĩa của bạn về chữ "xong".
Nó hiện ra ở những quyết định ít hào nhoáng nhất của Keyvaci. Thu hồi quyền sẽ mã hóa lại mọi mục bằng khóa mới thay vì bật tắt một cờ quyền, vì cờ là một lời hứa còn mã hóa lại là một sự thật. Nhật ký kiểm toán chỉ được ghi thêm, cưỡng chế bằng quyền hạ tầng chứ không bằng code ứng dụng, vì câu hỏi đầu tiên của kiểm toán viên là bản ghi có thể bị chính thứ nó ghi lại sửa hay không. Trang bảo mật công bố giới hạn của mô hình ngay cạnh điểm mạnh, vì người rà soát tin một điểm yếu được ghi rõ hơn là một trang toàn tuyên bố.
Cách kiểm tra một lời tự giới thiệu
Mọi điều ở trên vô nghĩa nếu bạn không kiểm được, nên tất cả đều kiểm được. Trang cá nhân nghề nghiệp, bản tiểu sử tại công ty và các bài anh đăng ở Forbes Business Council đều công khai, và trang Nhà sáng lập dẫn tới cả ba.
XNOR Group Pte. Ltd. thành lập tại Singapore, và hệ thống quản lý an toàn thông tin của công ty được chứng nhận ISO/IEC 27001; chứng chỉ cùng phạm vi áp dụng được cung cấp khi có yêu cầu. Kiến trúc, gồm cả những gì nó không chống được, nằm ở trang Bảo mật.
Rồi hãy đánh giá sản phẩm chứ không phải bản tiểu sử. Mười bốn ngày mở hết tính năng là lập luận mạnh hơn bất kỳ câu chuyện nhà sáng lập nào.
Hãy đánh giá sản phẩm, không phải lời chào hàng
Mười bốn ngày, đủ mọi tính năng, không cần thẻ.