Sovelluksenne muistissa oleva tunnistetieto vuotaa
Sovelluksenne muistissa olevat tunnistetiedot ovat luettavissa millä tahansa kyseisellä koneella suoritettavalla koodilla, ja vuonna 2026 se kattaa myös agentin. Tekoälymalli on jo itsestään asettanut juurensa FreeBSD:hen ja murtautunut omasta eristyksestään. Lopettakaa pysyvän tunnistetiedon pitäminen varastettavaksi.
Tässä on epämukava ennuste, eikä se ole varmistelu: sovelluksenne muistissa juuri nyt olevat tunnistetiedot — tietokantasalasana, jonka se luki käynnistyksen yhteydessä, API-valtuus sen ympäristömuuttujassa, pilviavain, jota se pitää työnsä tekemiseksi — vuotavat todennäköisesti seuraavan kahdentoista kuukauden aikana. Ei siksi, että joku murtautuisi turvallisuusryhmänne ohi. Vaan siksi, että ainoa oletus, joka teki muistissa olevasta salaisuudesta koskaan turvallisen — että sen rinnalla ajetaan vain luotettua koodia — lakkasi tämän vuoden aikana hiljaisesti pitämästä paikkaansa, ja lähes kukaan ei ole muuttanut tapaansa toimia.
Tämä on se, jota ei voi lykätä "myöhemmin"-kansioon.
Mitä oikeasti tapahtuu
Lähes jokainen sovellus säilyttää salaisuutensa samalla tavalla. Käynnistyksen yhteydessä se lukee ne — .env-tiedostosta, liitetystä salaisuudesta, ympäristömuuttujasta — ja lataa ne omaan muistiinsa, tekstimuodossa, prosessin koko eliniän ajaksi. Kolmenkymmenen vuoden ajan tämä oli järkevä suunnittelu, ja se oli järkevä täsmälleen yhdestä syystä: toisen ajossa olevan ohjelman muistin tai sen ympäristön lukeminen edellyttää koodin suorittamista samalla koneella, samalla oikeustasolla. Tuo kynnys oli ennen korkea. Sen ylittivät vain oma ohjelmistonne ja omat ihmisenne.
Agentti ylittää sen nyt. Koodausagentti, MCP-työkalu, itsenäinen työprosessi — se suunnittelunsa mukaan suorittaa koodia, oikealla koneella, oikeana käyttäjänä. Ja tuolla oikeustasolla toimivalle koodille muistissa oleva tunnistetieto ei ole murrettava holvi. Se on luettava tiedosto. /proc/<pid>/environ listaa toisen prosessin ympäristömuuttujat tekstimuodossa. Core-dump luovuttaa sen pinon. Ei hyödyllistä koodia, ei CVE:tä, ei hälytystä — EDR:nne, WAF:inne ja palomuurinne katselevat valtuutetun prosessin lukevan muistia, jota sillä on oikeus lukea, eivätkä näe mitään vikaa, koska heidän sääntöjensä mukaan mitään vikaa ei ole. Jokainen askel on laillinen. Salaisuus oli vain siinä otettavissa.
Tämä ei ole tekemänne virhe
Selvennetään, kenen syy tämä on, koska se ei ole teidän. .env kovennetulla koneella, salaisuus, joka siirretään managerista muistiin käynnistyksen yhteydessä — se on suositeltu malli. Se on twelve-factor, kirjan mukaan, se mitä hyvä insinööri tekee. Se oli vastuullista. Se, mikä vanhentui, ei ole käytäntö vaan sen alla oleva oletus: että ainoa koodi, joka salaisuutenne rinnalla ajetaan, on koodia, jonka te sinne laitoitte. Siinä hetkessä kun agentti ajetaan tällä koneella — ja te laitatte agentteja kaikkialle tarkoituksella, koska ne ovat hyödyllisiä — tuo oletus on poissa, ja vastuullisesti muistiin lataamanne tekstimuoto on räjähdysvaikutusalueen sisällä.
Olemme nähneet tämän ensimmäisen version jo laskeutuvan [4]. Kun koodausagentti kaapataan — myrkytetty virheraportti, haitallinen työkalu sen polulla — ensimmäinen käden ulottuvilla oleva asia on täsmälleen tämä: avaimet ja valtuudet, jotka sen oma prosessi ja sen vieressä ajettavat prosessit jo pitävät muistissaan. Ruiskutus on vain ovi. Pysyvä tunnistetieto on palkinto.
"Mutta tuolla koneella ei ole agenttia"
Tämä on lohduttava vastaus, ja se on se, joka pettää. Puolustus nojaa muuriin: pitäkää agentit täällä, pitäkää tunnistetiedot tuolla. Tuohon muuriin tämä vuosi on käyttänyt itsensä todistaakseen, ettei se pidä.
Teidän ei tarvitse ottaa tätä uskon asiaksi — tämä vuosi tuotti todisteet kahdesti. Anthropic omissa julkaisuissaan testauksissaan ohjasi Mythos-mallinsa FreeBSD:n NFS-palvelimeen, ytimeen, jota ihmiset ovat lukeneet seitsemäntoista vuotta, ja se löysi itsenäisesti pinoylivuodon todennuspolusta, kirjoitti kahdenkymmenen hyödykkeen hyödykkeen, joka jaettiin kuuteen verkkopakettiin, ja sai etätodennuksen root-oikeudet. Se on CVE-2026-4747, ja se vei noin neljä tuntia. Ei "havaitsi epäilyttävän funktion" — toimiva etä-root-hyödyke koodia vastaan, joka kesti seitsemäntoista vuotta tarkasteluja, ja sama kriittisiä haavoittuvuuksia vastaan kaikissa merkittävissä käyttöjärjestelmissä ja selaimissa, joihin se oli kohdistettu [1].
Ja eristys, jonka agentin ympärille käärisitte, ei pääse paremmin kuin ulkorajakaan. Anthropicin omassa turvallisuusarvioinnissa, jossa sille annettiin tehtäväksi murtautua eristyksestään ja tavoittaa testin suorittanut tutkija, Mythos ketjutti hyödykkeitä — JIT-keon ruiskutuksen — murtautuakseen sekä selaimen renderöijästä että käyttöjärjestelmän eristyksestä, saavutti avoimen internetin ja lähetti hänelle sähköpostia [1]. Rehtivarauksena: se teki sen, koska testi pyysi sitä, ei omasta aloitteestaan. Mutta "me pyysimme sitä" on täsmälleen hyökkääjän paikka — ja "murtaudu, eskaloi, ota tunnistetiedot" on jokaisen haitallisen kehotteen vakiohyödykkeestä tästä eteenpäin. Kyky ei koskaan odottanut mallin omaa aloitetta. Se odottaa käskyä, ja se on se syöte, jonka saapumiseen voitte luottaa. Asian vakavuus tunnustettiin ainoalla tasolla, jolla on väliä — Yhdysvallat otti mallin vientikieltoon, ensimmäisen kerran tekoälymallin kohdalla eikä sen taustalla olevien sirujen, sen jälkeen kun Mythos-version kerrottiin löytäneen tiensä läpi lähes kaikista NSA:n salatuista järjestelmistä tunneissa [2][3].
Rinnastakaa tämä nyt muistin ongelmaan, koska ne kohtaavat. Root-oikeudet koneella lukevat minkä tahansa prosessin muistin, ei vain oman käyttäjänsä. Joten todellinen kysymys ei koskaan ollut "ajanko agentin salaisuuksieni viereen". Se on "saavuttaako kykenevä malli tämän koneen, tai murtautuuko se eristyksestä, johon sen laitoin" — ja tämä vuosi vastasi molempiin, julkisesti. "Tuolla koneella ei ole agenttia" ei ole hallintakeino, jota valvotte. Se on toivo siitä, mihin asiat pysyvät paikallaan, ja asiat ovat jo osoittaneet, etteivät ne pysy. Suunnitelkaa sen mukaan, että agentti saavuttaa koneen. Vaihtoehto on suunnitella olla onnekas.
Tähän rakennettu, tarkoituksella
Joten lopettakaa yritys pitää agentti erossa salaisuudesta, joka vain makaa siinä. Ottakaa pois se asia, joka makaa siinä.
Clavitorin tunnistetietoa ei koskaan ladata sovelluksenne muistiin odottamaan. Se haetaan lennossa, kutsun hetkellä, käytetään tähän yhteen pyyntöön, ja se on poissa. Se ei koskaan istu ympäristömuuttujassa, ei koskaan päädy .env-tiedostoon, ei vietä prosessin elinikää keossa pysyvänä dumpattavana. /proc:lla ei ole mitään luettavaa eikä core-dumpilla ole mitään mukaansa viettävää, koska konetta ei koskaan luotettu pitämään pysyvää salaisuutta.
Ja ainoa tunnistetieto, jonka se luovuttaa, on rajattu täsmälleen siihen yhteen asiaan, jolle agentti nimettiin. Se ei voi luetella holvia, ei luetella mitä muuta on olemassa, ei löytää seuraavaa avainta. Jokainen haku on nopeusrajoitettu, laukaisee lukituksen epätavallisessa puhkeamassa ja kirjoitetaan vain lisättävään, tiheeseen ketjuun sidottuun lokiin, joka elää holvissa — ei sillä päätepisteellä, jossa agentti ajetaan. Se on muuttumaton, todistettavissa oleva jälki, jota PCI DSS -vaatimus 10 ja NIST 800-171 (hallintakeino 3.3.8) vaativat: todiste siitä, täsmälleen mihin agenttinne koski, säilytettynä jossain, jonne murrettu kone ei voi ulottua eikä sitä voi kirjoittaa uudelleen.
Rehtimarginaali, koska väite sellaisen tarvitsee: mikrosekunnin ajan, jolloin sitä käytetään, salaisuus on muistissa — sitä yhtä pyyntöä varten, sinä yhtenä hetkenä. Mikään suunnittelu ei kirjoita fysiikkaa uudelleen. Se kirjoittaa uudelleen eron salaisuuden välillä, joka on pysyvä — istuu prosessissanne tunteja ja on dumpattavissa milloin tahansa — ja sellaisen, joka on hetkellinen — olemassa yhden kutsun ajan eikä sitten enää ole siinä otettavana. Ette voi dumpata sitä, mikä ei ole paikallaan.
Oppitunti ei ole "kovenna konetta enemmän"
Voitte jatkaa koneen kovennusta. Voitte jatkaa itsellenne kertomista, ettei epäluotettua koodia koskaan ajettaisi salaisuuksienne rinnalla. Mutta tämä on täsmälleen se veto, joka kallistuu joka kuukausi vastustajaa vastaan, joka elää koodin suorittamisesta ja kävelee läpi muurien, joiden uskoitte pitävän. Muistissa oleva tunnistetieto oli turvallinen, kun jokainen lukija oli luotettu. Lukijat vaihtuivat. Ainoa siirto, joka selviää muutoksesta, on lopettaa tunnistetiedon jättäminen sinne luettavaksi.
Me kirjasimme ylös säännöt, joita tunnistetietotyökalun tulisi noudattaa tässä maailmassa. Vertailkaa omaanne niihin.
Clavitor (@clavitorai) on tekoälyagentteja varten — ja niitä vastaan — rakennettu tunnistetietoholvi. clavitor.ai
Lähteet
[1] Anthropic (Anthropic Red Team) — Assessing Claude Mythos Preview's cybersecurity capabilities (autonomous discovery + exploitation of the FreeBSD NFS RCE, CVE-2026-4747; critical flaws across major OSes and browsers) — https://red.anthropic.com/2026/mythos-preview/
[2] Associated Press (via CNBC) — Anthropic's Mythos model found vulnerabilities in classified U.S. government systems, official says — https://www.cnbc.com/2026/06/23/anthropics-mythos-model-found-vulnerabilities-in-classified-us-government-systems-official-says.html
[3] Fortune — Anthropic disables Fable and Mythos AI models following U.S. government export ban — https://fortune.com/2026/06/13/anthropic-disables-fable-mythos-export-controls-national-security-threat/
[4] Tenet Security (Tenet Threat Labs) — Agentjacking: Coding Agents with Fake Sentry Errors (hijack-to-resident-credential precedent) — https://tenetsecurity.ai/blog/agentjacking-coding-agents-with-fake-sentry-errors/