Une IA vient de trouver 271 bugs dormants dans Firefox. Votre coffre d'identifiants est la cible la plus facile.
Mozilla a lâché un agent IA sur Firefox et celui-ci a trouvé 271 vulnérabilités inconnues en une seule campagne. Si l'agent d'un défenseur peut faire cela, celui d'un attaquant peut orienter la même capacité vers votre coffre d'identifiants, cible plus facile et plus centralisée.
Récemment, Mozilla a lâché un agent IA sur Firefox. En exécutant Claude Mythos d'Anthropic dans son propre harnais, celui-ci a fait remonter 271 vulnérabilités précédemment inconnues en une seule campagne : une faille vieille de 20 ans dans le moteur XSLT, un bug d'analyse syntaxique vieux de 15 ans, plusieurs échappements du bac à sable du navigateur. Mozilla a fait cela pour les corriger, et c'est la partie sur laquelle il faut s'arrêter. Si l'agent d'un défenseur peut trouver 271 bugs latents dans l'une des bases de code les plus auditées au monde, l'agent d'un attaquant peut faire de même avec la vôtre. La capacité existe désormais. Elle ne se soucie pas de qui la dirige.
Alors dirigez-la vers l'endroit où vous conservez vos secrets.
Les mathématiques viennent de s'inverser
Chaque coffre centralisé, CyberArk, HashiCorp, toute la génération en place, repose sur une hypothèse qui a tenu pendant trente ans et qui n'est plus vraie cette année : la clé maîtresse présente en mémoire du processus est en sécurité parce qu'y accéder exige un humain qualifié, du temps et de la chance. Un agent de pointe avec exécution de code n'a besoin d'aucun de ces trois éléments. Il ne force pas la barrière. Il lit la clé en mémoire dès que le coffre est ouvert, puis déchiffre tout d'un coup.
Et l'asymétrie est brutale. Le défenseur doit avoir raison à chaque fois, sur une surface d'attaque qui ne fait que croître. L'agent doit avoir raison une seule fois. Il sonde sans relâche, en parallèle, et il devient plus performant chaque trimestre. Salt Typhoon est resté dormant dans les réseaux de télécommunications pendant 393 jours en moyenne avant de passer à l'action. Une telle patience, automatisée et bon marché, dirigée vers un système qui concentre tout en un seul endroit.
Partez du principe que l'agent entre
Voici la prémisse que les acteurs en place ne diront pas à voix haute ; nous allons le faire : dans une entreprise réelle, un agent finira par atteindre la machine qui contient les identifiants. Par accident, par mauvaise configuration, ou par sa propre capacité. Cessez de concevoir vos systèmes comme si vous pouviez l'empêcher. Vous ne le pouvez pas, et la raison tient à l'emplacement du coffre : à l'intérieur de votre propre réseau, partageant un domaine d'impact avec chaque agent et chaque machine que vous exécutez. Une minuscule erreur, une brèche, un pas de mouvement latéral, et l'agent est à l'intérieur. C'est une propriété de la localisation, pas de la discipline. Une infrastructure qui n'est pas la vôtre ne partage pas ce sort.
La seule question qui compte est ce qui se produit à cet instant. Avec CyberArk ou HashiCorp, la même machine atteinte par l'agent peut déchiffrer le stockage. La bataille était perdue dès l'instant où l'accès a eu lieu. Et comme ces systèmes centralisent par conception, tous les secrets, toutes les clés, toute la gouvernance dans un seul cluster, ils sont des pots de miel par construction. Un point d'ancrage dormant livre les secrets de toute l'organisation.
Les identifiants à durée de vie courte et loués aident, mais ils ne changent pas la géométrie. Ils réduisent le rayon d'impact du côté de l'agent. Ils ne font rien pour l'infrastructure de l'opérateur lui-même, qui détient toujours des clés capables de déchiffrer le stockage. Tant que ces clés vivent sur le serveur, un agent qui atteint le serveur l'emporte.
La seule architecture qui survit
Il existe exactement une conception qui survit à un attaquant qui finira par entrer : les clés de déchiffrement ne vivent jamais sur le serveur. Compromettez l'ensemble du backend, vous n'obtenez que du texte chiffré. Les clés sont à bonne distance, sur du matériel que l'agent ne peut pas atteindre.
Ce n'est pas une aspiration pour nous. C'est l'invariant sur lequel Clavitor est construit. Le coffre lui-même ne peut pas déchiffrer vos identifiants. Les clés de champ sont découpées à partir d'un secret que seule votre clé matérielle reconstitue ; le serveur, même entièrement compromis, ne livre à l'attaquant que des octets chiffrés. Nos propres documents de conception l'énoncent sans détour : l'attaquant dispose de chaque octet dont dispose le serveur, et le résultat est un texte chiffré inutilisable.
L'objection habituelle à la distance est la vitesse. Un coffre que vous n'hébergez pas localement est forcément trop lent, alors vous le rapatriez dans votre périmètre, et il se retrouve à nouveau dans le rayon d'impact. Le reste de l'architecture répond à cela :
- Rien n'est mis en cache. Les identifiants sont récupérés à jour à chaque requête et supprimés à la réponse. Il n'existe aucune copie déchiffrable au repos à lire en mémoire.
- Les inconnus ne peuvent pas se connecter. Chaque appel emprunte une poignée de main Noise authentifiée, liée à une liste d'autorisation. Présentez une clé non enregistrée et la poignée de main ne se termine jamais. La liste d'autorisation n'est pas un filtre vissé sur le bord. C'est la cryptographie.
- Un agent compromis ne peut pas tout aspirer. Des limites de débit et des quotas par agent plafonnent ce qu'un acteur unique peut récupérer, et une lecture en masse déclenche une alerte.
- C'est rapide sans être local. Le plan des identifiants s'exécute sur sa propre flotte distribuée à l'échelle mondiale, avec des points de présence sur chaque continent, afin que le plus proche réponde en millisecondes. Assez rapide pour que vous n'ayez jamais besoin de l'avoir à l'intérieur de votre réseau, et dans un domaine d'impact distinct, de sorte que votre compromission n'est pas la nôtre.
Infrastructure différente, domaine de défaillance différent, aucune clé partagée. Prenez l'intégralité d'une entreprise et vous ne pourrez toujours pas emporter ses secrets, parce que ce qui valait la peine d'être volé ne se trouvait jamais là où l'agent pouvait l'atteindre.
La limite honnête
Cela ne rend pas un agent inviolable. Un agent compromis peut toujours faire, sur le moment, les choses qu'il était autorisé à faire. Ce qu'il ne peut pas faire, c'est lire la clé, copier le stockage, ou partir avec et devenir toute l'organisation, parce qu'aucun de ces éléments n'a jamais été à sa portée. Nous déplaçons la ligne vers le seul endroit qu'un attaquant suffisamment capable ne peut pas suivre : entièrement hors du serveur.
Les acteurs en place ont été construits pour un monde où l'attaquant était un être humain. Ce monde est en train de disparaître. Nous avons couché par écrit les règles qu'un système d'identifiants doit respecter une fois que l'attaquant est un agent, en commençant par le fait que le secret ne vit jamais là où le code s'exécute : clavitor.ai/rules.
L'agent n'a besoin d'avoir raison qu'une seule fois. Alors cessez de conserver les clés là où il peut les atteindre.
Clavitor (@clavitorai) est le coffre d'identifiants conçu pour les agents IA, et contre eux. clavitor.ai
Sources
[1] Le pipeline agentique de Mozilla exécute Claude Mythos et trouve 271 vulnérabilités inconnues dans Firefox (dont un bug XSLT vieux d'environ 20 ans, un bug d'analyse syntaxique vieux de 15 ans, des échappements de bac à sable) : https://the-decoder.com/mozillas-agentic-ai-pipeline-turns-claude-mythos-preview-loose-and-finds-271-unknown-firefox-vulnerabilities/
[2] Salt Typhoon : durée moyenne de présence de 393 jours dans les réseaux de télécommunications avant toute action : https://www.picussecurity.com/resource/blog/salt-typhoon-telecommunications-threat