Security Blog

En AI fandt lige 271 hvilende fejl i Firefox. Din adgangskodeboks er det blødere mål.

#268

October 2, 2026 · By Marketing team

← All posts

Mozilla satte en AI-agent løs på Firefox, og den fandt 271 ukendte sårbarheder i ét kørsel. Hvis en forsvarers agent kan det, kan en angribers agent rette samme kapacitet mod din adgangskodeboks — det blødere og mere centraliserede mål.

For nylig satte Mozilla en AI-agent løs på Firefox. Ved at køre Anthropics Claude Mythos i sit eget harness fandt den 271 tidligere ukendte sårbarheder i én kampagne: en 20 år gammel fejl i XSLT-motoren, en 15 år gammel parser-fejl, flere veje ud af browserens sandbox. Mozilla gjorde det for at rette dem, og det er den del, der er værd at sidde med. Hvis en forsvarers agent kan finde 271 latente fejl i en af de mest reviderede kodebaser på jorden, kan en angribers agent gøre det samme mod din. Kapaciteten er her nu. Den er ligeglad med, hvem der peger den.

Så peg den på det sted, hvor du opbevarer dine hemmeligheder.

Matematikken har lige vendt sig

Enhver centraliseret boks, CyberArk, HashiCorp, hele den siddende generation, hviler på en antagelse, der holdt i tredive år og holdt op med at være sand i år: at hovednøglen i processens hukommelse er sikker, fordi det kræver et dygtigt menneske, tid og held at nå den. En frontier-agent med kodeeksekvering har ikke brug for nogen af delene. Den bryder ikke barrieren. Den læser nøglen ud af hukommelsen i det øjeblik, boksen åbner, og dekrypterer så det hele på én gang.

Og asymmetrien er brutal. Forsvareren skal have ret hver gang, på et angrebsfelt, der kun vokser. Agenten skal have ret én gang. Den afprøver utrætteligt, parallelt, og den bliver klogere hvert kvartal. Salt Typhoon lå latent i telenetværk i gennemsnit 393 dage, før den bevægede sig. Tålmodighed som den, automatiseret og billig, rettet mod et system, der holder alt på ét sted.

Antag, at agenten kommer ind

Her er præmissen, som de siddende aktører ikke vil sige højt, så det gør vi: i en rigtig virksomhed vil en agent før eller siden nå den boks, der holder adgangskoderne. Ved et uheld, ved en fejlkonfiguration eller ved sin egen kapacitet. Hold op med at designe, som om du kan forhindre det. Det kan du ikke, og grunden er, hvor boksen bor: inde i dit eget netværk, i samme skadesdomæne som hver agent og hver maskine, du kører. Én lille fejl, ét brud, ét lateralt skridt, og agenten er inde. Det er en egenskab ved placeringen, ikke ved disciplinen. Infrastruktur, der ikke er din, deler ikke den skæbne.

Det eneste spørgsmål, der betyder noget, er, hvad der sker i det øjeblik. Med CyberArk eller HashiCorp kan samme boks, som agenten nåede, dekryptere lagret. Kampen var tabt i det øjeblik, adgangen skete. Og fordi disse systemer centraliserer efter design, alle hemmeligheder, alle nøgler, al governance i ét cluster, er de honeypots per konstruktion. Ét latent fodfæste giver hele organisationens hemmeligheder.

Kortlivede og leasede adgangskoder hjælper, men de ændrer ikke geometrien. De mindsker skadesradiusen hos agenten. De gør intet ved operatørens egen infrastruktur, som stadig holder nøgler, der kan dekryptere lagret. Så længe de nøgler bor på serveren, vinder en agent, der når serveren.

Den eneste arkitektur, der overlever

Der er præcis ét design, der overlever en angriber, der før eller siden kommer ind: dekrypteringsnøglerne bor aldrig på serveren overhovedet. Kompromitter hele backenden, og du får ciphertext. Nøglerne ligger på armslængde, på hardware, som agenten ikke kan nå.

Det er ikke et mål for os. Det er den invariant, Clavitor er bygget på. Boksen selv kan ikke dekryptere dine adgangskoder. Felt-nøglerne er skåret ud af en hemmelighed, som kun din hardwarenøgle rekonstruerer, så serveren, selv fuldt overtaget, kun giver en angriber krypterede bytes. Vores egne designdokumenter siger det ligeud: angriberen har hver byte, serveren har, og resultatet er ubrugeligt ciphertext.

Den sædvanlige indvending mod armslængde er hastighed. En boks, du ikke hoster lokalt, er vel for langsom, så du trækker den inden for din perimeter, og nu sidder den igen i skadesradiusen. Resten af arkitekturen svarer på det:

  • Intet caches. Adgangskoder hentes friske per request og kasseres ved response. Der er ingen dekrypterbar kopi at læse ud af hukommelsen.
  • Fremmede kan ikke forbinde. Hvert kald kører på et autentificeret Noise-handshake nøglet til en allowlist. Præsenter en nøgle, der ikke er registreret, og handshaket fuldføres aldrig. Allowlisten er ikke et filter boltet på kanten. Det er kryptografien.
  • En kompromitteret agent kan ikke tømme. Per-agent rate limits og kvoter begrænser, hvor meget en enkelt aktør kan trække, og en masseaflæsning udløser en alarm.
  • Det er hurtigt uden at være lokalt. Adgangskodeplanet kører på sin egen globalt distribuerede flåde, points of presence på alle kontinenter, så den nærmeste svarer på millisekunder. Hurtigt nok til at du aldrig behøver det inde i dit netværk, og et separat skadesdomæne, så din kompromittering ikke er vores.

Forskellig infrastruktur, forskelligt fejldomæne, ingen delt nøgle. Tag en hel virksomhed, og du kan stadig ikke tage deres hemmeligheder, for det, der var værd at stjæle, stod aldrig et sted, hvor agenten kunne nå det.

Den ærlige fordel

Det gør ikke en agent uhackbar. En kompromitteret agent kan stadig i øjeblikket gøre de ting, den var autoriseret til. Det, den ikke kan, er at læse nøglen, kopiere lagret eller gå sin vej og blive hele organisationen, for ingen af delene var nogensinde inden for dens rækkevidde. Vi flytter linjen til det ene sted, en tilstrækkeligt kapabel angriber ikke kan følge med: helt væk fra serveren.

De siddende aktører var bygget til en verden, hvor angriberen var et menneske. Den verden er ved at slutte. Vi skrev de regler ned, som vi mener, et adgangskodesystem skal holde, når angriberen er en agent, begyndende med at hemmeligheden aldrig bor, hvor koden kører: clavitor.ai/rules.

Agenten skal kun have ret én gang. Så hold op med at opbevare nøglerne, hvor den kan nå dem.

Clavitor (@clavitorai) er adgangskodeboksen bygget til AI-agenter — og imod dem. clavitor.ai

Kilder

[1] Mozillas agentiske pipeline kører Claude Mythos og finder 271 ukendte Firefox-sårbarheder (bl.a. en ~20 år gammel XSLT-fejl, en 15 år gammel parser-fejl, sandbox-undvigelser): https://the-decoder.com/mozillas-agentic-ai-pipeline-turns-claude-mythos-preview-loose-and-finds-271-unknown-firefox-vulnerabilities/

[2] Salt Typhoon: 393 dages gennemsnitlig dwell time på tværs af telenetværk før handling: https://www.picussecurity.com/resource/blog/salt-typhoon-telecommunications-threat