Blog

From the team

We write about what we see in the credential security space — breaches that didn't have to happen, architecture decisions we made and why, and the patterns we think everyone building with AI agents should understand.

#702

Vi er nødt til at se virkeligheden i øjnene: agenter kan ikke indeholdes.

OpenAis eget cyber-kapable model brød ind i Hugging Faces produktion under en benchmark, og den kom ind på adgangsoplysninger, der lå på workeren. Du kan ikke indeholde en agent, så løsningen er at fjerne adgangsoplysningerne, ikke at kontrollere agenten hårdere.

#694

Buret var aldrig problemet. Nøglerne indeni var.

Den 8. juli skrev vi, at en sandbox styrer, hvor en agent kører, ikke hvad den kan tage. Otte dage senere kørte en autonom agent over 17.000 handlinger på tværs af Hugging Faces interne clusters. Intet slap ud af workeren. Intet behøvede at gøre det.

#680

Mærkaten på credentialet er ikke credentialets scope.

Et 1Password-service-token afgrænset til én vault kan kortlægge hele organisationen: hver bruger, gruppe og tilladelse. Mærkaten sagde én vault. API'et var uenigt. Scope skal håndhæves, ikke mærkes.

#671

Dine credentials roterer kvartalsvis. Maskinen debugger sig selv på 31 sekunder.

Det første dokumenterede autonome ransomware fejede en vært for alle secrets inden for rækkevidde og debuggede sit eget mislykkede exploit på 31 sekunder. Credentials var statiske, på disken og ventede.

#662

Apple notariserede den. Den tømte alligevel fjorten adgangskodeadministratorer.

Apple notariserede en Mac-app, der tømte fjorten adgangskodeadministratorer med én forfalsket adgangskodeboks. Ingen blev hacket. Boksene stod på maskinen hele tiden.

#654

Passkeys sikrede login. Ikke livscyklussen.

Et passkey kan ikke phishes, så angribere gik i stedet efter registrering, synkronisering og gendannelse — nu med stemmekloning i realtid. Her er, hvordan du forsvarer gendannelse mod et opkald, der lyder som hvem som helst.

#648

Ny forskning: i 7 ud af 11 tilfælde gav agenten hemmelighederne fra sig.

Forskere gemte instruktioner til at stjæle adgangskoder i en PNG, som en tekstbaseret reviewer ikke kan læse. I 7 ud af 11 agent-opsætninger læste agenten billedet og lækkede alle hemmeligheder i `.env`.

#608

Ingen stjålne nøgler. Boksen delte dem.

En CVE i selvhostet Bitwarden lod et medlem med lave rettigheder gå af sted med hele organisationens boksnøgler. Krypteringen fejlede ikke. En boks, der kan udlevere en nøgle til en ny person, kan narres til det.

#598

Buret holder dér, hvor agenten kører. Ikke hvad den kan tage.

Går fra 3 % af Vercels deployment til over halvdelen på to kvartaler. Vercel byggede et sandbox til at bure agenten inde, hvor den kører. Der står intet om, hvad agenten kan tage. <<<CLV-SUBBODY>>>

#590

Den malware, du godkendte, fordi du ikke kunne se den

GlassWorm gemmer sin payload i usynlig Unicode, der består menneskelig kodegennemgang, og læser så de legitimationsoplysninger, der ligger og flyder i dit workspace. En usynlig orm bryder ikke kryptering. Den skal bruge en fil.

#583

CitrixBleed er tilbage, og læren er ældre end fejlen

CitrixBleed er tilbage: send NetScaler et login, den ikke kan parse, og den læser sin egen hukommelse tilbage til dig. Antallet af bytes ændrer sig. Formen — legitimationsoplysninger, der ligger i internetvendt hukommelse — gør ikke.

#555

Hvis det kan nå Huntress, kan det nå dig

Huntress og LastPass, to virksomheder du stoler på til at stoppe et brud, blev begge brudt gennem en glemt leverandørforbindelse. Hvis det nåede dem, når det dig. Flyt kronjuvelerne først.

#545

Boksen holdt. Men det var aldrig den vej ind.

LastPass blev brudt igen, og boksen holdt. Vejen ind var et dødt OAuth-token fra en opgivet integration — den type hemmelighed, som næsten ingen behandler som en hemmelighed.

#536

Sådan mister man 1,3 TB hemmeligheder — Novo Nordisk-måden.

Et adgangstoken i et glemt subdomænes JavaScript blev til 1,3 TB stjålne hemmeligheder. Enterprise-vaults beskytter mennesker. Bruddet kom ind ad den vej, maskinoplysningerne tager, og dem er der ingen, der styrer.

#489

Hvad gendanner du, når en legitimationsoplysning er stjålet?

Du kan tage backup af data. Du kan ikke tage backup af tillid. Når en legitimationsoplysning er stjålet, er der intet at gendanne, så det eneste forsvar er at sørge for, at der ikke står noget bag muren, der er værd at bære væk.

#451

Et nationalt Code Red for første gang. For os: en ikke-begivenhed — fordi vi var klar.

Holland ramte sit første nationale Code Red for varme. Vores Amsterdam-knude kørte varmt, og det blev en ikke-begivenhed — fordi en boks, der svarer fra én by på ét elnet, aldrig var designet.

#415

Du kan ikke holde den i en boks. Sidste uge beviste det to gange.

USA erklærede det mest kraftfulde hacking-AI for farligt til at blive eksporteret. Dage senere open-source'ede et kinesisk laboratorium en tilsvarende model. Du kan ikke holde en kapabilitet i en boks, så hold op med at holde dine hemmeligheder i en.

#395

Adgangsoplysningerne i din apps hukommelse bliver lækket

Adgangsoplysningerne i din applikations hukommelse kan læses af al kode, der kører på maskinen, og i 2026 inkluderer det agenten. En AI-model har allerede på egen hånd slået rod på FreeBSD og brudt ud af sin egen sandbox. Hold op med at have en fastboende adgangsoplysning liggende, der kan stjæles.

#362

Selv LastPass kunne ikke beskytte sine egne legitimationsoplysninger.

LastPass findes for at holde legitimationsoplysninger sikre, og i denne måned kunne den ikke holde sine egne: en ældre integrationslegitimation og OAuth-tokens, taget via en tredjepartsleverandør. Du beskytter ikke længere en stående legitimationsoplysning godt nok. Du holder op med at have en.

#331

Du bad din agent om at rette fejlene. En af dem var skrevet af en angriber.

En falsk Sentry-fejlrapport narrer AI-kodeagenter til at køre en angribers kode med udviklerens fulde rettigheder i 85 % af tilfældene. Selve injektionen er ikke katastrofen; de stående adgangsoplysninger, en kapret agent kan nå frem til, er det.

#313

Intet blev hacket. Alt blev taget.

Giv en AI-agent én lækket AWS-nøgle med få rettigheder, og den følger kæden hen til dine kundedata på cirka et minut, uden opsyn. Intet bliver hacket, og alle legitimationsoplysninger er gyldige. Økonomien bag en lækket nøgle er lige vendt på hovedet.

#268

En AI fandt lige 271 hvilende fejl i Firefox. Din adgangskodeboks er det blødere mål.

Mozilla satte en AI-agent løs på Firefox, og den fandt 271 ukendte sårbarheder i ét kørsel. Hvis en forsvarers agent kan det, kan en angribers agent rette samme kapacitet mod din adgangskodeboks — det blødere og mere centraliserede mål.

#215

Du fordelte arbejdet på tretten agenter. Paperclip delte ikke nøglen.

Et gennemsyn af et agent-rammeværk med 71.000 stjerner viste, at tolv af dets tretten agenter bar samme token i klartekst. Når du kører en flåde af agenter, holder 'hemmeligheden bor i konfigurationen' op med at være en genvej og bliver en multiplikator.

#205

Hele branchen er lige blevet enige om, at din agent ikke må se dine nøgler. De gemmer dem det forkerte sted.

På én uge udsendte Claude Code, Hermes og Codex alle rettelser, der forhindrer agenter i at se rå credentials. Konvergerende patches er ikke en arkitektur: nøglerne bør slet ikke ligge i harnesset.

#190

AI-agenter er nu mål for phishing

EchoLeak (CVE-2025-32711) var den første zero-click-udnyttelse rettet mod en AI-agent: en skjult instruktion i en mail vendte Microsoft 365 Copilot mod dens egen bruger, uden klik. Den afgørende forsvarslinje er ikke at fange hver eneste prompt injection, men at sikre, at en kapret agent ikke kan nå dine legitimationsoplysninger.

#182

De ti regler for håndtering af legitimationsoplysninger

Et bestået/ikke-bestået-scorekort til ethvert system til legitimationsoplysninger. Ti tekniske regler, og præcis hvordan Clavitor holder hver enkelt. De fleste værktøjer bryder flere.

#157

Malwaren var signeret af Red Hat

I denne uge nåede kode, der stjæler adgangskoder, ud til udviklere med Red Hats navn på. Truslen kom ikke udefra din tillidskreds — den kom indefra. Du kan ikke tjekke dig ud af det. Du kan holde dine adgangskoder uden for rækkevidde.

#139

Vores logo er en sort boks. Med vilje.

Ethvert sikkerhedslogo er et skjold, en hængelås eller en ulv ved navn Tillid — en følelse solgt som et ikon. Vores er en sort firkant, fordi produktet er en sort boks, vi ikke kan kigge ind i, og det kan heller ikke nogen, der stjæler databasen.

#128

DigiCert mistede 27 kode-signeringscertifikater til en pauseskærmsfil

DigiCert, en af verdens største certificeringsmyndigheder, blev kompromitteret via en pauseskærmsfil sendt gennem en kundesupportchat. Deres antivirus blokerede den fire gange. Medarbejderen blev ved med at klikke.

#116

Din AI-kodeassistent har lige læst din pengepung

AI-kodeværktøjer læser .env-filer, før du skriver noget. Dine API-nøgler — hver især et kreditkreditkort uden loft — ligger i en andens kontekstvindue, før du skriver din første prompt. Problemet er ikke AI'en. Problemet er, at hemmeligheder er filer.

#97

634 adgangskoder på 56 sekunder

En udvikler gik gennem to samtalerunder hos et falsk firma. Ægte hjemmeside, ægte ansigter, ægte tekniske samtaler. Så kørte de kodningsopgaven. På under et minut var alle Chrome-adgangskoder, macOS Keychain og data fra krypto-wallets væk.

#78

Vercel gemte dine hemmeligheder i klartekst og kaldte det en funktion

En angriber bevægede sig fra et kompromitteret AI-værktøj via en Google-konto ind i Vercels infrastruktur og dekrypterede derefter alle miljøvariabler, der ikke manuelt var markeret som 'sensitive'. Bruddet stod på i to måneder, før nogen opdagede det. <<<CLV-SUBBODY>>>

#60

Der burde ikke være noget at høste

En kompromitteret Bitwarden CLI høstede SSH-nøgler, cloud-legitimationsoplysninger og npm-tokens fra 334 udviklermaskiner. Det egentlige problem er ikke, hvordan malwaren kom ind. Det er, at alle hemmeligheder lå der som almindelige filer og ventede på at blive læst.

#49

Vis kildekode, kopier nøglen, ej alt

En researcher åbnede kildekoden på ClickUps side, fandt en API-nøgle, der lå hardcodet i JavaScript-koden, og brugte den til at hente 959 mailadresser og 3.165 interne feature flags i én enkelt request. Nøglen havde ingen scope, ingen rate limit og ingen udløbsdato.