Security Blog

Una IA acaba de encontrar 271 errores latentes en Firefox. Su bóveda de credenciales es el objetivo más blando.

#222

October 2, 2026 · By Marketing team

← All posts

Mozilla dejó que un agente de IA se lanzara sobre Firefox y encontró 271 vulnerabilidades desconocidas en una sola ejecución. Si el agente de un defensor puede hacer eso, el de un atacante puede apuntar esa misma capacidad contra su bóveda de credenciales, el objetivo más blando y más centralizado.

Hace poco, Mozilla dejó que un agente de IA se lanzara sobre Firefox. Ejecutando Claude Mythos de Anthropic dentro de su propio entorno, sacó a la luz 271 vulnerabilidades previamente desconocidas en una única campaña: un fallo de 20 años en el motor XSLT, un error de análisis sintáctico de 15 años y varias vías de escape del sandbox del navegador. Mozilla lo hizo para corregirlas, y esa es la parte con la que merece la pena quedarse. Si el agente de un defensor puede encontrar 271 errores latentes en una de las bases de código más auditadas del mundo, el agente de un atacante puede hacer lo mismo con la suya. La capacidad ya está aquí. No le importa quién la apunte.

Así que apúntela hacia donde guarda sus secretos.

Las cuentas acaban de invertirse

Toda bóveda centralizada, CyberArk, HashiCorp, toda la generación de incumbentes, descansa en un supuesto que se mantuvo durante treinta años y que dejó de ser cierto este año: que la clave maestra que reside en la memoria del proceso está a salvo porque alcanzarla exige un ser humano experto, tiempo y suerte. Un agente de frontera con ejecución de código no necesita nada de eso. No fuerza la barrera. Lee la clave directamente de la memoria en cuanto la bóveda se desprecinta y después lo descifra todo de una vez.

Y la asimetría es brutal. El defensor tiene que acertar siempre, sobre una superficie de ataque que solo crece. El agente tiene que acertar una sola vez. Sondea sin descanso, en paralelo, y cada trimestre es más capaz. Salt Typhoon permaneció latente en las redes de telecomunicaciones una media de 393 días antes de actuar. Una paciencia así, automatizada y barata, dirigida contra un sistema que lo concentra todo en un solo lugar.

Suponga que el agente entra

Esta es la premisa que los incumbentes no dirán en voz alta, así que la diremos nosotros: en una empresa real, un agente acabará llegando a la máquina que contiene las credenciales. Por accidente, por una configuración errónea o por pura capacidad propia. Deje de diseñar como si pudiera evitarlo. No puede, y la razón está en dónde reside la bóveda: dentro de su propia red, compartiendo un dominio de impacto con cada agente y cada máquina que usted ejecuta. Un descuido, una brecha, un paso lateral, y el agente está dentro. Eso es una propiedad de la ubicación, no de la disciplina. Una infraestructura que no es suya no comparte ese destino.

Lo único que importa es qué ocurre en ese momento. Con CyberArk o HashiCorp, la misma máquina que el agente alcanzó puede descifrar el almacén. La batalla se perdió en el instante en que se produjo el acceso. Y como estos sistemas centralizan por diseño, todos los secretos, todas las claves, toda la gobernanza en un único clúster, son honeypots por construcción. Un punto de apoyo latente basta para hacerse con los secretos de toda la organización.

Las credenciales de corta duración y las prestadas ayudan, pero no cambian la geometría. Reducen el radio de impacto en el agente. No hacen nada respecto a la infraestructura del propio operador, que sigue albergando claves capaces de descifrar el almacén. Mientras esas claves vivan en el servidor, el agente que llegue al servidor gana.

La única arquitectura que sobrevive

Existe exactamente un diseño que sobrevive a un atacante que acabará entrando: que las claves de descifrado no vivan nunca en el servidor. Comprometa el backend entero y lo que obtiene es texto cifrado. Las claves están a distancia de seguridad, en un hardware que el agente no puede alcanzar.

Para nosotros eso no es una aspiración. Es el invariante sobre el que está construido Clavitor. La propia bóveda no puede descifrar sus credenciales. Las claves de campo se derivan por división a partir de un secreto que solo reconstruye su llave de hardware, de modo que el servidor, incluso completamente comprometido, no entrega al atacante más que bytes cifrados. Nuestros propios documentos de diseño lo dicen sin rodeos: el atacante tiene cada byte que tiene el servidor, y el resultado es texto cifrado inútil.

La objeción habitual a la distancia de seguridad es la velocidad. Una bóveda que no aloja usted localmente será demasiado lenta, así que la atrae hacia su perímetro y ahora vuelve a estar en el radio de impacto. El resto de la arquitectura responde a eso:

  • No se almacena nada en caché. Las credenciales se recuperan de forma fresca en cada petición y se descartan al responder. No existe en reposo ninguna copia descifrable que pueda leerse desde la memoria.
  • Los extraños no pueden conectarse. Cada llamada viaja sobre un protocolo de enlace Noise autenticado y ligado a una lista de permitidos. Presente una clave que no esté registrada y el enlace nunca se completa. La lista de permitidos no es un filtro añadido al borde. Es la criptografía.
  • Un agente comprometido no puede vaciar el sistema. Los límites de tasa y las cuotas por agente acotan lo que un único actor puede extraer, y una lectura masiva dispara una alerta.
  • Es rápido sin ser local. El plano de credenciales funciona sobre su propia flota distribuida globalmente, con puntos de presencia en todos los continentes, de modo que el más cercano responde en milisegundos. Lo bastante rápido como para que nunca lo necesite dentro de su red, y en un dominio de impacto separado, de modo que su compromiso no es el nuestro.

Infraestructura distinta, dominio de fallo distinto, ninguna clave compartida. Tome una empresa entera y aun así no podrá hacerse con sus secretos, porque lo que valía la pena robar nunca estuvo donde el agente pudiera alcanzarlo.

El límite honesto

Esto no hace que un agente sea inhackeable. Un agente comprometido puede seguir haciendo, en el momento, aquello para lo que estaba autorizado. Lo que no puede hacer es leer la clave, copiar el almacén ni marcharse con toda la organización, porque nada de eso estuvo nunca a su alcance. Movemos la línea al único lugar que un atacante suficientemente capaz no puede seguir: fuera del servidor por completo.

Los incumbentes se construyeron para un mundo en el que el atacante era una persona. Ese mundo se está acabando. Hemos escrito las reglas que, según entendemos, un sistema de credenciales debe respetar cuando el atacante es un agente, empezando por que el secreto no viva nunca donde se ejecuta el código: clavitor.ai/rules.

Al agente solo le hace falta acertar una vez. Así que deje de guardar las claves donde él pueda alcanzarlas.

Clavitor (@clavitorai) es la bóveda de credenciales creada para agentes de IA, y contra ellos. clavitor.ai

Fuentes

[1] El pipeline agéntico de Mozilla ejecuta Claude Mythos y encuentra 271 vulnerabilidades desconocidas de Firefox (incluido un fallo de XSLT de unos 20 años, un error de análisis sintáctico de 15 años y escapes del sandbox): https://the-decoder.com/mozillas-agentic-ai-pipeline-turns-claude-mythos-preview-loose-and-finds-271-unknown-firefox-vulnerabilities/

[2] Salt Typhoon: tiempo medio de permanencia de 393 días en redes de telecomunicaciones antes de actuar: https://www.picussecurity.com/resource/blog/salt-typhoon-telecommunications-threat