Blog

From the team

We write about what we see in the credential security space — breaches that didn't have to happen, architecture decisions we made and why, and the patterns we think everyone building with AI agents should understand.

#485

Hay que enfrentar la realidad: los agentes no se pueden contener.

El propio modelo con capacidades cibernéticas de OpenAI vulneró la producción de Hugging Face durante una evaluación de referencia, y se encontró con credenciales almacenadas en el worker. No se puede contener a un agente, así que la solución es eliminar la credencial, no controlar más al agente.

#466

La jaula nunca fue el problema. Las llaves que había dentro, sí lo eran.

El 8 de julio escribimos que un sandbox controla dónde se ejecuta un agente, no lo que puede llevarse. Ocho días después, un agente autónomo ejecutó más de 17.000 acciones en los clústeres internos de Hugging Face. Nada escapó del trabajador. No hizo falta.

#459

La etiqueta de la credencial no es el alcance de la credencial.

Un token de servicio de 1Password limitado a una bóveda puede cartografiar toda la organización: cada usuario, cada grupo y cada permiso. La etiqueta decía que era una sola bóveda. La API discrepaba. El alcance debe aplicarse de verdad, no etiquetarse.

#452

Sus credenciales rotan cada trimestre. La máquina se depura sola en 31 segundos.

El primer ransomware autónomo documentado rastreó un equipo en busca de todos los secretos a su alcance y depuró su propio exploit fallido en 31 segundos. Las credenciales eran estáticas, estaban en disco, esperando.

#446

Apple lo notarizó. Vació catorce gestores de contraseñas igualmente.

Apple notarizó una aplicación para Mac que vació catorce gestores de contraseñas con un único cuadro de contraseña falsificado. Nadie fue hackeado. Las bóvedas llevaban todo el tiempo en el equipo.

#427

Las passkeys aseguraron el inicio de sesión. No el ciclo de vida.

Una passkey no puede ser suplantada, así que los atacantes pasaron a ir contra el registro, la sincronización y la recuperación, ahora con clonación de voz en tiempo real. Así se defiende la recuperación ante una llamada que suena a cualquiera. <<<CLV-SUBTITLE>>>

#421

Investigación: en 7 de cada 11 casos, el agente entregó los secretos.

Unos investigadores ocultaron instrucciones para robar credenciales dentro de un PNG que un revisor basado en texto no puede leer. En 7 de las 11 configuraciones de agentes, el agente leyó la imagen y filtró todos los secretos del `.env`.

#405

Nadie robó las claves. La bóveda las compartió.

Una CVE en Bitwarden autoalojado permitió que un miembro con privilegios bajos se llevara las claves de bóveda de toda la organización. La criptografía no falló. Una bóveda que puede entregar una clave a alguien nuevo puede ser engañada para que lo haga.

#398

La jaula contiene dónde se ejecuta el agente. No lo que puede llevarse.

Los agentes pasaron del 3 % de los despliegues de Vercel a más de la mitad en dos trimestres. Vercel construyó un sandbox para enjaular dónde se ejecuta el agente. No dice nada sobre lo que el agente puede llevarse.

#391

El malware que usted aprobó porque no podía verlo

GlassWorm oculta su carga útil en Unicode invisible que supera la revisión de código humana y después lee las credenciales que hay por su espacio de trabajo. Un gusano invisible no rompe el cifrado. Necesita un archivo.

#380

CitrixBleed ha vuelto, y la lección es más antigua que el fallo

CitrixBleed ha vuelto: envíe a NetScaler un inicio de sesión que no pueda analizar y este le devolverá su propia memoria. El número de bytes cambia. La forma, credenciales en memoria expuesta a Internet, no.

#370

Si ha podido llegar a Huntress, puede llegar a usted

Huntress y LastPass, dos empresas en las que confía para frenar una brecha, sufrieron ambas una brecha a través de una conexión con un proveedor olvidada. Si llegó a ellas, llegará a usted. Proteja primero lo más valioso.

#366

La bóveda resistió. Ese nunca fue el camino de entrada.

LastPass ha vuelto a sufrir una brecha y la bóveda resistió. El acceso se logró mediante un token OAuth muerto procedente de una integración abandonada, el tipo de secreto que casi nadie trata como tal.

#357

Cómo perder 1,3 TB de secretos, a la manera de Novo Nordisk.

Un token de acceso en el JavaScript de un subdominio olvidado se convirtió en 1,3 TB de secretos robados. Las bóvedas corporativas protegen a las personas. La brecha entró por las credenciales de máquina que nadie gobierna.

#309

¿Qué se restaura después del robo de una credencial?

Puede hacer copias de seguridad de los datos. No puede hacer copias de seguridad de la confianza. Cuando se roba una credencial no hay nada que restaurar, así que la única defensa consiste en no dejar tras el muro nada que merezca la pena llevarse.

#301

Un código rojo nacional por primera vez. Para nosotros, un no-acontecimiento: porque estábamos preparados.

Países Bajos declaró su primer código rojo nacional por calor. Nuestro ancla de Ámsterdam se recalentó y no pasó nada, porque una bóveda que responde desde una ciudad conectada a una sola red eléctrica nunca fue el diseño.

#288

No se puede guardar en una caja. La semana pasada lo demostró dos veces.

Estados Unidos determinó que la IA de hacking más potente era demasiado peligrosa para exportarla. Días después, un laboratorio chino publicó como código abierto una equivalente. No se puede mantener una capacidad encerrada en una caja, así que deje de guardar sus secretos en una.

#280

La credencial en la memoria de su aplicación se va a filtrar

Las credenciales en la memoria de su aplicación pueden ser leídas por cualquier código que se ejecute en la máquina, y en 2026 eso incluye al agente. Un modelo de IA ya se ha instalado por sí solo en FreeBSD y ha escapado de su propio sandbox. Deje de conservar una credencial residente para robar.

#270

Ni siquiera LastPass pudo proteger sus propias credenciales.

LastPass existe para mantener las credenciales a salvo, y este mes no pudo mantener las suyas: una credencial heredada de integración y tokens de OAuth, sustraídos a través de un proveedor externo. Ya no basta con custodiar bien una credencial permanente. Hay que dejar de tenerla.

#247

Le pidió a su agente que corrigiera los errores. Uno de ellos lo había escrito un atacante.

Un informe de error falso de Sentry consigue que los agentes de programación con IA ejecuten código de un atacante con todos los privilegios del desarrollador, el 85 % de las veces. La inyección no es la catástrofe; lo son las credenciales permanentes a las que puede llegar un agente secuestrado.

#230

No se pirateó nada. Se lo llevaron todo.

Déle a un agente de IA una única clave de AWS filtrada de privilegios bajos y recorrerá la cadena hasta los datos de sus clientes en aproximadamente un minuto, sin supervisión. No se piratea nada y todas las credenciales son válidas. La economía de una clave filtrada se ha invertido.

#222

Una IA acaba de encontrar 271 errores latentes en Firefox. Su bóveda de credenciales es el objetivo más blando.

Mozilla dejó que un agente de IA se lanzara sobre Firefox y encontró 271 vulnerabilidades desconocidas en una sola ejecución. Si el agente de un defensor puede hacer eso, el de un atacante puede apuntar esa misma capacidad contra su bóveda de credenciales, el objetivo más blando y más centralizado.

#206

Usted repartió el trabajo entre trece agentes. Paperclip no repartió la clave.

El análisis de un framework de agentes con 71.000 estrellas reveló que doce de sus trece agentes llevaban el mismo token en texto plano. En cuanto pone en marcha una flota de agentes, «el secreto vive en la configuración» deja de ser un atajo y se convierte en un multiplicador.

#159

Todo el sector acaba de aceptar que su agente no debería ver sus claves. Y las están ocultando en el lugar equivocado.

En una semana, Claude Code, Hermes y Codex publicaron correcciones para evitar que los agenten vean credenciales en bruto. Los parches convergentes no son una arquitectura: las claves no deberían vivir en el harness en absoluto.

#150

Los agentes de IA ya son objetivos de phishing

EchoLeak (CVE-2025-32711) fue el primer exploit de cero clics contra un agente de IA: una instrucción oculta en un correo electrónico convirtió a Microsoft 365 Copilot contra su propio usuario, sin necesidad de ningún clic. La defensa que importa no consiste en detectar todas las inyecciones de prompts, sino en garantizar que un agente secuestrado no pueda llegar a sus credenciales.

#134

Las diez reglas de la gestión de credenciales

Una puntuación de aprobado/suspenso para cualquier sistema de credenciales. Diez reglas técnicas y cómo las cumple Clavitor exactamente. La mayoría de las herramientas fallan en varias.

#124

El malware estaba firmado por Red Hat

Esta semana, código destinado a robar credenciales llegó a los desarrolladores llevando el nombre de Red Hat. La amenaza no vino de fuera de su círculo de confianza: vino de dentro. No puede auditar hasta salir de ahí. Pero sí puede mantener sus credenciales fuera de su alcance.

#106

Nuestro logotipo es una caja negra. A propósito.

Todo logotipo de seguridad es un escudo, un candado o un lobo llamado Confianza: una sensación vendida como icono. El nuestro es un cuadrado negro, porque el producto es una caja negra que no podemos leer por dentro, y tampoco puede hacerlo nadie que robe la base de datos.

#103

DigiCert perdió 27 certificados de firma de código por un archivo de salvapantallas

DigiCert, una de las mayores autoridades de certificación del mundo, fue comprometida mediante un archivo de salvapantallas enviado a través de un chat de atención al cliente. Su antivirus lo bloqueó cuatro veces. El agente siguió haciendo clic.

#92

Su asistente de programación con IA acaba de leer su cartera

Las herramientas de programación con IA leen los archivos .env antes de que usted escriba nada. Sus claves de API —cada una de ellas una tarjeta de crédito sin límite de gasto— están en la ventana de contexto de alguien más antes de que escriba su primer prompt. El problema no es la IA. El problema es que los secretos son archivos.

#81

634 contraseñas en 56 segundos

Un desarrollador pasó dos rondas de entrevistas con una empresa falsa. Sitio web real, caras reales, conversaciones técnicas reales. Luego pusieron a prueba el reto de programación. En menos de un minuto, todas las contraseñas de Chrome, el llavero de macOS y los datos de la cartera de criptomonedas habían desaparecido.

#73

Vercel guardaba sus secretos en texto plano y lo llamaba una funcionalidad

Un atacante pasó de una herramienta de IA comprometida, a través de una cuenta de Google, a la infraestructura de Vercel y descifró todas las variables de entorno que no se hubieran marcado manualmente como «sensitive». La brecha duró dos meses antes de que alguien se percatara.

#55

No debería haber nada que cosechar

Una versión comprometida de la CLI de Bitwarden recopiló claves SSH, credenciales en la nube y tokens de npm en 334 máquinas de desarrollo. El problema real no es cómo entró el malware. Es que cada secreto estaba ahí, como un archivo sin cifrar, esperando a ser leído.

#45

Ver el código fuente, copiar la clave, controlarlo todo

Un investigador abrió el código fuente de la página de ClickUp, encontró una clave de API incrustada en el JavaScript y la utilizó para extraer 959 direcciones de correo electrónico y 3.165 indicadores de funciones internas en una sola petición. La clave no tenía ámbito, ni límite de frecuencia, ni caducidad.