Tekoäly löysi juuri Firefoxista 271 lepäävää ohjelmavirhettä. Teidän salasanaholvinne on helpompi kohde.
Mozilla päästi tekoälyagentin irti Firefoxista, ja se löysi yhdellä ajokerralla 271 aiemmin tuntematonta haavoittuvuutta. Jos puolustajan agentti pystyy tähän, myös hyökkääjän agentti voi kohdistaa saman kyvyn salasanaholviinne, joka on helpompi ja keskitetympi kohde.
Äskettäin Mozilla päästi tekoälyagentin irti Firefoxista. Ajamalla Anthonyn Clauden Mythos-mallia omassa ajoympäristössään se löysi yhdellä kampanjalla 271 aiemmin tuntematonta haavoittuvuutta: 20 vuotta vanhan XSLT-moottorin ohjelmavirheen, 15 vuotta vanhan jäsentämisvirheen ja useita tapoja paeta selainhiekkalaatikosta. Mozilla teki tämän korjatakseen ne, ja juuri se kannattaa harkita rauhassa. Jos puolustajan agentti löytää 271 piilevää ohjelmavirhettä yhdestä maailman eniten audoiduista koodikannoista, hyökkääjän agentti pystyy samaan teidän koodikannassanne. Kyky on jo tässä. Se ei välitä siitä, kuka sen ohjaa.
Kohdistakaa se siis siihen, minne salaisuutenne ovat tallennettu.
Matematiikka kääntyi juuri ympäri
Jokainen keskitetty holvi, CyberArk, HashiCorp, koko istuva sukupolvi, nojaa oletukseen, joka piti kolmekymmentä vuotta ja lakkasi pitämästä tänä vuonna: että prosessimuistissa oleva pääavain on turvallinen, koska sen saavuttaminen vaatii kokeneen ihmisajan, aikaa ja onnea. Raja-alueen agentti, jolla on koodin suorituskyky, ei tarvitse näistä yhtäkään. Se ei murre esteitä. Se lukee avaimen suoraan muistista hetkellä, jolloin holvi avautuu, ja purkaa salauksen kerralla kaikista.
Ja epäsymmetria on julma. Puolustajan on oltava oikeassa joka kerta, hyökkäyspinnalla, joka vain kasvaa. Agentin riittää olla oikeassa kerran. Se kartoittaa väsymättä, rinnakkain, ja se älykkäänty joka neljännes. Salt Typhoon istui televerkoissa keskimäärin 393 päivää ennen kuin se liikkui. Sellainen kärsivällisyytes, automatisoituna ja halvana, kohdistettuna järjestelmään, joka pitää kaiken yhdessä paikassa.
Olettakaa, että agentti pääsee sisään
Tässä on lähtökohta, jota istuva sukupolvi ei sano ääneen, joten sanomme sen: aidossa yritysympäristössä agentti päätyy lopulta sille koneelle, jolla kirjautumistiedot ovat. Vahingossa, virheellisen konfiguraation kautta tai omalla kyvyllään. Lakkaamasta suunnittelemasta kuin tämä olisi estettävissä. Se ei ole, ja syy on holvin sijainnissa: oman verkostonne sisällä, samassa räjähdysalueessa jokaisen agentin ja jokaisen koneen kanssa, joita käytätte. Yksi pieni virhe, yksi vuoto, yksi sivuttainen askel, ja agentti on sisällä. Tämä on sijaintiin liittyvä ominaisuus, ei kuriin liittyvä. Infrastruktuuri, joka ei ole teidän, ei jaa tätä kohtaloa.
Ainoa kysymys, jolla on merkitystä, on se, mitä sillä hetkellä tapahtuu. CyberArkin tai HashiCorpin kanssa sama kone, jolle agentti pääsi, voi purkaa tallenteen salauksen. Taistelu hävittiin sillä hetkellä, kun tapahtui pääsy. Ja koska nämä järjestelmät ovat keskitettyjä suunnittelultaan, kaikki salaisuudet, kaikki avaimet, koko hallinta yhdessä klusterissa, ne ovat hunajapurkkeja rakenteellisesti. Yksi lepäävä tukikohta antaa koko organisaation salaisuudet.
Lyhytikäiset ja vuokratut kirjautumistiedot auttavat, mutta ne eivät muuta geometriaa. Ne kaventavat räjähdysaluetta agentin kohdalla. Ne eivät tee mitään operaattorin omalle infrastruktuurille, joka yhä pitää avaimia, joilla tallenne voidaan purkaa. Niin kauan kuin nämä avaimet elävät palvelimella, palvelimelle pääsevä agentti voittaa.
Ainoa arkkitehtuuri, joka selviää
On täsmälleen yksi suunnittelu, joka selviää hyökkääjältä, joka lopulta pääsee sisään: salauksenpurkuavaimet eivät koskaan asu palvelimella. Komprometoitte koko taustajärjestelmän, saatte salatekstiä. Avaimet ovat käsivarren päässä, laitteistolla, johon agentti ei yllä.
Tämä ei ole meillä tavoite vaan invariantti, jonka varaan Clavitor on rakennettu. Holvi itse ei pysty purkamaan salauksia kirjautumistiedoistanne. Kenttäavaimet pilkotaan salaisuudesta, joka vain laitteistoavaimenne rekonstruoi, joten palvelin, vaikka se olisi täysin hallittu, antaa hyökkääjälle vain salattuja tavuja. Omat suunnitteludokumenttimme sanovat asian suoraan: hyökkääjällä on jokainen tavu, joka palvelimella on, ja tulos on hyödytöntä salatekstiä.
Tavallinen vastaväite käsivarren päässä pitämiselle on nopeus. Varmasti holvi, jota ette isännöi paikallisesti, on liian hidas, joten vedätte sen sisäverkostoonne, ja nyt se istuu taas räjähdysalueella. Loppu arkkitehtuuri vastaa tähän:
- Mitään ei välimuistiteta. Kirjautumistiedot haetaan aina tuoreina pyyntöä kohden ja hylätään vastauksen yhteydessä. Levyllä ei ole purkamiskelpoista kopioita, jotka voitaisiin lukea muistista.
- Ulkopuoliset eivät voi yhdistää. Jokainen kutsu kulkee todennetun Noise-kättelyn läpi, joka on avainlistaan sidottu. Esittäkää avain, jota ei ole rekisteröity, eikä käyttely koskaan valmennu. Avainlista ei ole reunaan pultattu suodatin. Se on kryptografiaa.
- Komprometoitu agentti ei voi tyhjentää. Agenttikohtaiset nopeusrajat ja kiintiöt rajoittavat, mitä yksi toimija voi kerätä, ja massaluku laukaisee hälytyksen.
- Se on nopeaa ilman paikallisuutta. Kirjautumistietotaso pyörii omalla globaalisti jaetulla kalustollaan, läsnäolopisteillä jokaisella mantereella, joten lähin vastaa millisekunneissa. Tarpeeksi nopeaa, jotta sitä ei koskaan tarvita verkostossanne, ja erillinen räjähdysalue, joten teidän kompromissinne ei ole meidän.
Eri infrastruktuuri, eri vialuokka, ei jaettua avainta. Vaikka ottaisitte kokonaisen yrityksen, ette silti saa sen salaisuuksia, koska varkauden arvoinen asia ei koskaan ollut siellä, mihin agentti yltää.
Rehellinen reuna
Tämä ei tee agentista murtamatonta. Komprometoitu agentti voi edelleen tehdä hetkellä ne asiat, joille se on valtuutettu. Mitä se ei voi tehdä, on lukea avain, kopioida tallenne tai lähteä kävelemään ja muuttua koko organisaatioksi, koska mikään näistä ei koskaan ollut sen ulottuvissa. Siirrämme rajan ainoaan paikkaan, johon riittävän kykenevä hyökkääjä ei voi seurata: kokonaan pois palvelimelta.
Istuva sukupolvi rakennettiin maailmaan, jossa hyökkääjä oli ihminen. Tämä maailma päättyy. Kirjasimme säännöt, joiden mukaan kirjautumistietojärjestelmän mielestämme on toimittava, kun hyökkääjä on agentti, alkaen siitä, että salaisuus ei koskaan asu siellä, missä koodi suoritetaan: clavitor.ai/rules.
Agentin riittää olla oikeassa kerran. Lopettakaa siis avaimien pitäminen siellä, mihin se yltää.
Clavitor (@clavitorai) on tekoälyagentteja varten ja niitä vastaan rakennettu salasanaholvi. clavitor.ai
Lähteet
[1] Mozellan agenttiputki ajaa Claude Mythosia ja löytää 271 tuntematonta Firefox-haavoittuvuutta (mukaan lukien n. 20 vuotta vanha XSLT-ohjelmavirhe, 15 vuotta vanha jäsentämisvirhe, hiekkalaatikkopakoja): https://the-decoder.com/mozillas-agentic-ai-pipeline-turns-claude-mythos-preview-loose-and-finds-271-unknown-firefox-vulnerabilities/
[2] Salt Typhoon: 393 päivän keskimääräinen oleskeluaika televerkoissa ennen toimintaa: https://www.picussecurity.com/resource/blog/salt-typhoon-telecommunications-threat