एक AI ने Firefox में 271 निष्क्रिय बग खोज निकाले। आपका क्रेडेंशियल वॉल्ट नरम लक्ष्य है।
Mozilla ने Firefox पर एक AI एजेंट छोड़ा और उसने एक ही अभियान में 271 अज्ञात कमज़ोरियाँ खोज निकालीं। अगर बचाव पक्ष का एजेंट ऐसा कर सकता है, तो हमलावर का एजेंट वही क्षमता आपके क्रेडेंशियल वॉल्ट पर लक्षित कर सकता है — जो नरम और अधिक केंद्रीकृत लक्ष्य है।
हाल ही में Mozilla ने एक AI एजेंट Firefox पर छोड़ा। अपने ही हार्नेस के भीतर Anthropic का Claude Mythos चलाते हुए, उसने एक ही अभियान में 271 पहले से अज्ञात कमज़ोरियाँ सामने लाईं: XSLT इंजन में 20 साल पुरानी त्रुटि, 15 साल पुराना पार्सिंग बग, और ब्राउज़र सैंडबॉक्स से बाहर निकलने के कई तरीक़े। Mozilla ने यह उन्हें ठीक करने के लिए किया, और यही वह हिस्सा है जिस पर ठहरकर सोचना चाहिए। अगर बचाव पक्ष का एजेंट पृथ्वी पर सबसे अधिक ऑडिट किए गए कोडबेस में से एक में 271 छिपी त्रुटियाँ खोज सकता है, तो हमलावर का एजेंट आपके कोडबेस के साथ भी वही कर सकता है। यह क्षमता अब मौजूद है। इसे इससे फ़र्क़ नहीं पड़ता कि इसे कौन लक्षित करता है।
तो इसे उस जगह लक्षित कीजिए जहाँ आप अपने रहस्य रखते हैं।
गणित अब उलट चुका है
हर केंद्रीकृत वॉल्ट — CyberArk, HashiCorp, पूरी पुरानी पीढ़ी — एक ऐसी मान्यता पर टिका है जो तीस साल तक सही रही और इस साल सच होना बंद हो गई: कि प्रोसेस मेमोरी में रखी मास्टर कुंजी सुरक्षित है, क्योंकि उस तक पहुँचने के लिए एक कुशल मनुष्य, समय और क़िस्मत चाहिए। कोड निष्पादन क्षमता वाले आधुनिक एजेंट को इनमें से किसी की ज़रूरत नहीं है। वह बाधा भेदता नहीं। वह वॉल्ट के खुलते ही कुंजी सीधे मेमोरी से निकाल लेता है, और फिर एक साथ सब कुछ डिक्रिप्ट कर लेता है।
और यह असमानता निर्मम है। बचाव पक्ष को हर बार सही रहना होता है, उस हमला-सतह पर जो केवल बढ़ती है। एजेंट को बस एक बार सही रहना है। वह अथक, समानांतर रूप से जाँचता है, और हर तिमाही और चतुर होता है। Salt Typhoon दूरसंचार नेटवर्क में औसतन 393 दिन तक निष्क्रिय बैठा रहा, इससे पहले कि वह हरकत में आया। ऐसा धैर्य, स्वचालित और सस्ता, उस प्रणाली पर लक्षित जो सब कुछ एक ही जगह रखती है।
मान लीजिए कि एजेंट अंदर पहुँच गया
यह वह आधारभूत मान्यता है जो पुरानी पीढ़ी की कंपनियाँ मुँह से नहीं कहेंगी, इसलिए हम कहेंगे: एक वास्तविक एंटरप्राइज़ में, कोई न कोई एजेंट अंततः उस मशीन तक पहुँचेगा जहाँ क्रेडेंशियल रखे हैं। ग़लती से, ग़लत कॉन्फ़िगरेशन से, या अपनी क्षमता के बल पर। ऐसा डिज़ाइन करना बंद कीजिए जैसे कि आप इसे रोक सकते हैं। आप नहीं रोक सकते, और इसकी वजह वॉल्ट का स्थान है: आपके अपने नेटवर्क के भीतर, जो आपके हर एजेंट और हर मशीन के साथ एक ही विस्फोट-क्षेत्र साझा करता है। एक छोटी ग़लती, एक उल्लंघन, एक पार्श्व कदम, और एजेंट अंदर है। यह स्थान का गुण है, अनुशासन का नहीं। जो बुनियादी ढाँचा आपका अपना नहीं है, वह यह भाग्य साझा नहीं करता।
एकमात्र सवाल जो मायने रखता है, वह यह है कि उस क्षण क्या होता है। CyberArk या HashiCorp के साथ, वही मशीन जिस तक एजेंट पहुँचा, वही उस स्टोर को डिक्रिप्ट कर सकती है। पहुँच होते ही लड़ाई हार गई। और क्योंकि ये प्रणालियाँ डिज़ाइन से ही केंद्रीकृत हैं — सारे रहस्य, सारी कुंजियाँ, सारा शासन एक क्लस्टर में — ये निर्माण से ही हनीपॉट हैं। एक निष्क्रिय पैठ पूरे संगठन के रहस्य सौंप देती है।
अल्पकालिक और लीज़ पर दिए गए क्रेडेंशियल मदद करते हैं, पर वे ज्यामिति नहीं बदलते। वे एजेंट की विस्फोट-त्रिज्या छोटी करते हैं। वे संचालक के अपने बुनियादी ढाँचे के बारे में कुछ नहीं करते, जहाँ अब भी वे कुंजियाँ हैं जो स्टोर को डिक्रिप्ट कर सकती हैं। जब तक वे कुंजियाँ सर्वर पर रहती हैं, सर्वर तक पहुँचने वाला एजेंट जीत जाता है।
एकमात्र वास्तुकला जो बचती है
ऐसी ठीक एक डिज़ाइन है जो उस हमलावर के सामने टिकती है जो अंततः अंदर पहुँचेगा: डिक्रिप्शन कुंजियाँ कभी सर्वर पर नहीं रहतीं। पूरा बैकएंड से समझौता कर लीजिए, आपको सिफ़रटेक्स्ट मिलेगा। कुंजियाँ दूरी पर रहती हैं, उस हार्डवेयर पर जहाँ एजेंट पहुँच नहीं सकता।
हमारे लिए यह बस आकांक्षा नहीं है। यह वह अपरिवर्तनीय नियम है जिस पर Clavitor बना है। वॉल्ट स्वयं आपके क्रेडेंशियल डिक्रिप्ट नहीं कर सकता। फ़ील्ड कुंजियाँ उस रहस्य से टुकड़ों में काटी जाती हैं जिसे केवल आपकी हार्डवेयर कुंजी पुनर्निर्मित करती है, इसलिए सर्वर — पूरी तरह से अपने कब्ज़े में होने पर भी — हमलावर को केवल एन्क्रिप्टेड बाइट्स देता है। हमारे अपने डिज़ाइन दस्तावेज़ इसे सपाट रूप से कहते हैं: हमलावर के पास सर्वर का हर बाइट है, और परिणाम बेकार सिफ़रटेक्स्ट है।
दूरी रखने के विरुद्ध सामान्य आपत्ति गति है। ज़ाहिर है, जो वॉल्ट आप स्थानीय रूप से होस्ट नहीं करते वह बहुत धीमा होगा, इसलिए आप उसे अपने परिधि के भीतर खींच लाते हैं, और अब वह फिर विस्फोट-त्रिज्या के भीतर बैठा है। वास्तुकला का बाक़ी हिस्सा इसका उत्तर देता है:
- कुछ भी कैश नहीं होता। क्रेडेंशियल हर अनुरोध पर ताज़ा लाए जाते हैं और उत्तर पर मिटा दिए जाते हैं। डिस्क पर ऐसी कोई डिक्रिप्ट करने योग्य प्रति नहीं होती जिसे मेमोरी से निकाला जा सके।
- अजनबी जुड़ नहीं सकते। हर कॉल एक प्रमाणित Noise हैंडशेक पर चलती है, जो एक अनुमति सूची से जुड़ी है। ऐसी कुंजी पेश कीजिए जो पंजीकृत न हो, तो हैंडशेक कभी पूरा नहीं होता। अनुमति सूची किनारे पर जोड़ा गया फ़िल्टर नहीं है। यही क्रिप्टोग्राफ़ी है।
- से समझौता किया गया एजेंट ख़ाली नहीं कर सकता। प्रति-एजेंट दर-सीमाएँ और कोटा तय करते हैं कि कोई भी एकल अभिनेता कितना खींच सकता है, और बड़े पैमाने की रीड पर अलर्ट बजता है।
- यह स्थानीय हुए बिना तेज़ है। क्रेडेंशियल प्लेन अपने वैश्विक वितरित फ़्लीट पर चलता है, प्रत्येक महाद्वीप पर उपस्थिति-बिंदुओं के साथ, ताकि सबसे निकटतम मिलीसेकंड में उत्तर दे। काफ़ी तेज़ कि आपको इसे कभी अपने नेटवर्क के भीतर रखने की ज़रूरत न पड़े, और एक अलग विस्फोट-क्षेत्र, ताकि आपका समझौता हमारा समझौता न बने।
अलग बुनियादी ढाँचा, अलग विफलता-क्षेत्र, कोई साझा कुंजी नहीं। पूरे एंटरप्राइज़ को ले लीजिए, तब भी आप उनके रहस्य नहीं ले सकते, क्योंकि चुराने लायक़ चीज़ कभी उस जगह नहीं थी जहाँ एजेंट पहुँच सके।
ईमानदार सीमा
यह किसी एजेंट को हैक-प्रूफ़ नहीं बनाता। से समझौता किया गया एजेंट उस क्षण में अब भी वे काम कर सकता है जिनके लिए उसे अधिकृत किया गया था। वह जो नहीं कर सकता, वह है कुंजी पढ़ लेना, स्टोर की प्रति बना लेना, या सब लेकर पूरे संगठन के रूप में सामने आ जाना — क्योंकि यह सब कभी उसकी पहुँच में था ही नहीं। हम रेखा को उस एक जगह खिसकाते हैं जहाँ पर्याप्त क्षमता वाला हमलावर अनुसरण नहीं कर सकता: सर्वर से पूरी तरह हटकर।
पुरानी पीढ़ी उस दुनिया के लिए बनी थी जहाँ हमलावर एक व्यक्ति था। वह दुनिया समाप्त हो रही है। हमने वे नियम लिख दिए हैं जो हमारे विचार से एक क्रेडेंशियल प्रणाली को उस क्षण से निभाने होंगे जब हमलावर एक एजेंट हो, शुरुआत इस बात से कि रहस्य कभी उस जगह न रहे जहाँ कोड चलता है: clavitor.ai/rules।
एजेंट को बस एक बार सही रहना है। इसलिए कुंजियाँ वहाँ रखना बंद कीजिए जहाँ वह पहुँच सके।
Clavitor (@clavitorai) वह क्रेडेंशियल वॉल्ट है जो AI एजेंटों के लिए बना है, और उन्हीं के विरुद्ध भी। clavitor.ai
स्रोत
[1] Mozilla का एजेंटिक पाइपलाइन Claude Mythos चलाता है और 271 अज्ञात Firefox कमज़ोरियाँ खोजता है (लगभग 20 वर्ष पुराना XSLT बग, 15 वर्ष पुराना पार्सिंग बग, सैंडबॉक्स से बाहर निकलने सहित): https://the-decoder.com/mozillas-agentic-ai-pipeline-turns-claude-mythos-preview-loose-and-finds-271-unknown-firefox-vulnerabilities/
[2] Salt Typhoon: कार्रवाई से पहले दूरसंचार नेटवर्क में औसतन 393 दिन की ठहराव-अवधि: https://www.picussecurity.com/resource/blog/salt-typhoon-telecommunications-threat