Blog

From the team

We write about what we see in the credential security space — breaches that didn't have to happen, architecture decisions we made and why, and the patterns we think everyone building with AI agents should understand.

#755

Niemand hat die Schlüssel gestohlen. Der Tresor hat sie weitergegeben.

Eine CVE im selbst gehosteten Bitwarden ermöglichte es einem Mitglied mit geringen Rechten, die Tresorschlüssel der gesamten Organisation mitzunehmen. Die Kryptografie hat nicht versagt. Ein Tresor, der einen Schlüssel an jemand Neues aushändigen kann, lässt sich dazu überreden.

#719

Wir müssen der Realität ins Auge sehen: Agenten lassen sich nicht eindämmen.

OpenAIs eigenes cyberfähiges Modell hat während eines Benchmarks die Hugging-Face-Produktion kompromittiert, und dabei lief es auf Zugangsdaten zu, die auf dem Worker lagen. Einen Agenten können Sie nicht eindämmen. Die Lösung besteht also darin, die Zugangsdaten zu entfernen, nicht darin, den Agenten stärker zu kontrollieren.

#710

Der Käfig war nie das Problem. Die Schlüssel darin waren es.

Am 8. Juli schrieben wir, dass eine Sandbox steuert, wo ein Agent läuft, nicht aber, was er mitnehmen kann. Acht Tage später führte ein autonomer Agent über 17.000 Aktionen in den internen Clustern von Hugging Face aus. Nichts ist aus dem Worker entkommen. Nichts musste.

#708

Die Beschriftung auf den Zugangsdaten ist nicht deren Geltungsbereich.

Ein 1Password-Service-Token, auf einen Tresor begrenzt, kann die gesamte Organisation abbilden: jeden Benutzer, jede Gruppe, jede Berechtigung. Das Etikett sprach von einem Tresor. Die API widersprach. Geltungsbereich muss durchgesetzt werden, nicht beschriftet.

#699

Ihre Zugangsdaten rotieren vierteljährlich. Die Maschine debuggt sich selbst in 31 Sekunden.

Die erste dokumentierte autonome Ransomware durchsuchte einen Host nach jedem erreichbaren Geheimnis und debuggte den fehlgeschlagenen eigenen Exploit in 31 Sekunden. Die Zugangsdaten waren statisch, lagen auf Datenträger – und warteten.

#688

Passkeys haben die Anmeldung abgesichert. Nicht den Lebenszyklus.

Ein Passkey lässt sich nicht phishingen, also gingen Angreifer stattdessen nach Registrierung, Synchronisierung und Wiederherstellung her – nun mit Stimmklonen in Echtzeit. So schützen Sie die Wiederherstellung gegen einen Anruf, der wie jeder klingt.

#678

Neue Forschung: In 7 von 11 Fällen gab der Agent die Geheimnisse preis.

Forschende haben Anweisungen zum Diebstahl von Zugangsdaten in einer PNG versteckt, die ein textbasierter Prüfer nicht lesen kann. In 7 von 11 Agenten-Konfigurationen las der Agent das Bild und gab jedes Geheimnis aus der `.env` preis.

#631

Der Käfig hält dort, wo der Agent läuft. Nicht das, was er mitnehmen kann.

Agenten gingen in zwei Quartalen von 3 % der Deployments bei Vercel auf mehr als die Hälfte. Vercel hat eine Sandbox gebaut, die den Ort einkreist, an dem der Agent läuft. Sie sagt nichts darüber, was der Agent mitnehmen kann.

#621

Die Schadsoftware, die Sie freigegeben haben, weil Sie sie nicht sehen konnten

GlassWorm versteckt seine Nutzlast in unsichtbarem Unicode, der die manuelle Codeprüfung besteht, und liest anschließend die Zugangsdaten, die in Ihrer Arbeitsumgebung herumliegen. Ein unsichtbarer Wurm bricht keine Verschlüsselung. Er braucht eine Datei.

#610

CitrixBleed ist zurück, und die Lehre ist älter als der Fehler

CitrixBleed ist zurück: Senden Sie NetScaler eine Anmeldung, die es nicht parsen kann, und es liest seinen eigenen Speicher für Sie aus. Die Bytezahl ändert sich. Die Form — Zugangsdaten im internetzugewandten Speicher — nicht.

#601

Wenn es Huntress erreichen kann, erreicht es auch Sie

Huntress und LastPass, zwei Unternehmen, denen Sie vertrauen, einen Vorfall zu verhindern, wurden beide über eine vergessene Lieferantenverbindung kompromittiert. Wenn es sie erreicht hat, erreicht es auch Sie. Verschieben Sie zuerst die Kronjuwelen.

#582

Der Tresor hielt. Der Weg hinein war ein anderer.

LastPass wurde erneut angegriffen, und der Tresor hielt. Der Weg führte über ein ungenutztes OAuth-Token einer aufgegebenen Integration – eine Art Geheimnis, die kaum jemand als solches behandelt.

#575

Wie man 1,3 TB Geheimnisse verliert – die Novo-Nordisk-Methode.

Ein Zugriffstoken im JavaScript einer vergessenen Subdomain wurde zu 1,3 TB gestohlenen Geheimnissen. Unternehmens-Tresore bewachen Menschen. Der Einbruch kam über die Maschinenzugangsdaten, die niemand verwaltet.

#565

Was stellen Sie wieder her, wenn Zugangsdaten gestohlen werden?

Daten können Sie sichern. Vertrauen nicht. Wenn Zugangsdaten gestohlen werden, gibt es nichts wiederherzustellen; die einzige Verteidigung besteht darin, hinter der Mauer nichts zurückzulassen, was sich zu stehlen lohnt.

#524

Der erste landesweite Code Rot. Für uns ein Nichtereignis – weil wir vorbereitet waren.

Die Niederlande riefen erstmals landesweit Code Rot wegen extremer Hitze aus. Unser Ankerknoten in Amsterdam lief heiß – und es blieb ein Nichtereignis, denn ein Tresor, der aus einer Stadt an einem Stromnetz antwortet, war nie das Design.

#498

Man kann das nicht in einer Kiste einsperren. Letzte Woche hat das zweimal bewiesen.

Die USA erklärten die stärkste Hacking-KI für zu gefährlich, um sie zu exportieren. Tage später veröffentlichte ein chinesisches Labor ein gleichwertiges Modell als Open Source. Eine Fähigkeit lässt sich nicht einsperren – sperren Sie Ihre Geheimnisse also nicht ein.

#480

Die Zugangsdaten im Speicher Ihrer Anwendung werden durchsickern

Die Zugangsdaten im Speicher Ihrer Anwendung sind für jeden Code lesbar, der auf derselben Maschine läuft — und 2026 zählt dazu auch der Agent. Ein KI-Modell hat sich auf FreeBSD bereits selbst festgesetzt und aus seiner eigenen Sandbox ausgebrochen. Hören Sie auf, dauerhaft im Speicher liegende Zugangsdaten bereitzuhalten, die gestohlen werden können.

#449

Selbst LastPass konnte die eigenen Zugangsdaten nicht schützen.

LastPass gibt es, um Zugangsdaten sicher zu halten, und in diesem Monat konnte das nicht einmal für die eigenen gelten: eine alte Integrationsanmeldung und OAuth-Token, abgeflossen über einen Drittanbieter. Man verwahrt ein dauerhaft gültiges Zugangsmerkmal nicht mehr sorgfältig genug. Man hat keins mehr.

#432

Sie haben Ihrem Agenten gesagt, er soll die Fehler beheben. Einer davon stammte von einem Angreifer.

Ein gefälschter Sentry-Fehlerbericht bringt KI-Coding-Agenten dazu, den Code eines Angreifers mit den vollen Rechten des Entwicklers auszuführen — in 85 Prozent der Fälle. Die Injektion ist nicht die Katastrophe; die dauerhaft vorhandenen Zugangsdaten, die ein gekapertes Agent erreichen kann, sind es.

#424

Es wurde nichts gehackt. Alles wurde mitgenommen.

Geben Sie einem KI-Agenten einen einzigen geleakten AWS-Schlüssel mit wenigen Rechten, und er läuft die Kette bis zu Ihren Kundendaten in etwa einer Minute durch – unbeaufsichtigt. Es wird nichts gehackt und alle Zugangsdaten sind gültig. Die Ökonomie eines geleakten Schlüssels hat sich gerade umgekehrt.

#404

Eine KI hat gerade 271 ruhende Fehler in Firefox gefunden. Ihr Anmeldedatentresor ist das weichere Ziel.

Mozilla hat einen KI-Agenten auf Firefox angesetzt, und er fand in einem einzigen Durchlauf 271 unbekannte Schwachstellen. Wenn ein Verteidiger-Agent das kann, kann ein Angreifer-Agent dieselbe Fähigkeit auf Ihren Anmeldedatentresor richten – das weichere und zentralisiertere Ziel.

#338

Sie haben die Arbeit auf dreizehn Agenten verteilt. Paperclip hat den Schlüssel nicht aufgeteilt.

Eine Prüfung eines Agenten-Frameworks mit 71.000 Sternen ergab, dass zwölf seiner dreizehn Agenten denselben Token im Klartext mit sich führten. Sobald Sie eine Flotte von Agenten betreiben, hört „das Geheimnis liegt in der Config“ auf, ein Shortcut zu sein, und wird zum Multiplikator.

#322

Die gesamte Branche hat sich gerade darauf geeinigt, dass Ihr Agent Ihre Schlüssel nicht sehen darf. Sie verstecken sie am falschen Ort.

Innerhalb einer Woche haben Claude Code, Hermes und Codex Korrekturen ausgeliefert, damit Agenten keine Zugangsdaten im Klartext sehen. Konvergierende Patches sind keine Architektur: Die Schlüssel sollten überhaupt nicht im Harness liegen.

#293

KI-Agenten sind jetzt Phishing-Ziele

EchoLeak (CVE-2025-32711) war die erste Zero-Click-Exploit gegen einen KI-Agenten: Eine versteckte Anweisung in einer E-Mail drehte Microsoft 365 Copilot gegen den eigenen Benutzer, ohne dass ein Klick nötig war. Die relevante Verteidigung besteht nicht darin, jede Prompt-Injektion abzufangen, sondern darin sicherzustellen, dass ein gekaperter Agent nicht an Ihre Zugangsdaten gelangt.

#256

Zehn Regeln für den Umgang mit Zugangsdaten

Ein Ja/Nein-Prüfkatalog für jedes Zugangsdatensystem. Zehn technische Regeln und wie Clavitor jede davon einhält. Die meisten Tools verfehlen mehrere.

#248

Unser Logo ist eine Blackbox. Mit Absicht.

Jedes Security-Logo ist ein Schild, ein Schloss oder ein Wolf namens Trust — ein Gefühl, das als Icon verkauft wird. Unseres ist ein schwarzes Quadrat, denn das Produkt ist eine Blackbox, in die wir nicht hineinsehen können, und in die auch niemand sonst hineinsieht, der die Datenbank stiehlt.

#242

DigiCert verlor 27 Code-Signing-Zertifikate an eine Bildschirmschoner-Datei

DigiCert, eine der weltweit größten Zertifizierungsstellen, wurde über eine Bildschirmschoner-Datei kompromittiert, die über einen Kundensupport-Chat gesendet wurde. Die Antivirensoftware blockierte sie viermal. Der Mitarbeiter klickte weiter.

#194

Ihr KI-Programmierassistent hat gerade Ihre Geldbörse gelesen

KI-Programmierwerkzeuge lesen .env-Dateien, bevor Sie überhaupt etwas eintippen. Ihre API-Schlüssel — jeder einzelne eine Kreditkarte ohne Ausgabenlimit — befinden sich im Kontextfenster eines anderen, bevor Sie Ihre erste Anfrage formulieren. Das Problem ist nicht die KI. Das Problem ist, dass Geheimnisse Dateien sind.

#174

634 Passwörter in 56 Sekunden

Eine Entwicklerin oder ein Entwickler durchlief zwei Interviewrunden bei einem gefälschten Unternehmen. Echte Website, echte Gesichter, echte technische Gespräche. Dann kam die Programmieraufgabe. In unter einer Minute waren alle Chrome-Passwörter, die macOS-Keychain und Krypto-Wallet-Daten weg.

#136

Vercel speicherte Ihre Geheimnisse im Klartext und nannte es eine Funktion

Ein Angreifer gelangte über ein kompromittiertes KI-Tool und ein Google-Konto in Vercels Infrastruktur und entschlüsselte anschließend jede Umgebungsvariable, die nicht manuell als „sensitive" markiert worden war. Der Vorfall blieb zwei Monate lang unentdeckt.

#59

Es sollte nichts geben, das geharvestet werden kann

Eine kompromittierte Bitwarden-CLI hat SSH-Schlüssel, Cloud-Zugangsdaten und npm-Token von 334 Entwicklerrechnern abgeschöpft. Das eigentliche Problem ist nicht, wie die Schadsoftware hereinkam. Es ist, dass jedes Geheimnis als Klartextdatei bereitlag und nur darauf wartete, gelesen zu werden.

#43

Quelltext ansehen, Schlüssel kopieren, alles übernehmen

Eine Sicherheitsforscherin öffnete den Seitenquelltext von ClickUp, fand einen fest im JavaScript hinterlegten API-Schlüssel und zog damit in einer einzigen Anfrage 959 E-Mail-Adressen und 3.165 interne Feature-Flags ab. Der Schlüssel hatte keinen Geltungsbereich, keine Ratenbegrenzung und kein Ablaufdatum.

#40

Apple hat es notarisiert. Es hat trotzdem vierzehn Passwort-Manager geleert.

Apple hat eine Mac-App notarisiert, die vierzehn Passwort-Manager mit einem gefälschten Passwortfeld leerte. Niemand wurde gehackt. Die Tresore befanden sich die ganze Zeit auf dem Gerät.

#13

Die Malware war von Red Hat signiert

Diese Woche erreichte Code, der Zugangsdaten stiehlt, Entwickler unter dem Namen von Red Hat. Die Bedrohung kam nicht von außerhalb deines Vertrauenskreises — sie kam von innen. Da hilft kein Prüfen. Aber du kannst deine Zugangsdaten außer Reichweite halten.