Security Blog

आपके ऐप्लिकेशन की मेमोरी में पड़ा क्रेडेंशियल लीक होगा

#756

October 2, 2026 · By Marketing team

← All posts

आपके ऐप्लिकेशन की मेमोरी में मौजूद क्रेडेंशियल्स उस मशीन पर चलने वाले किसी भी कोड के लिए पढ़े जा सकते हैं, और 2026 में उसमें एजेंट भी शामिल है। एक AI मॉडल अपने आप FreeBSD पर जड़ जमा चुका है और अपने ही सैंडबॉक्स से बाहर निकल चुका है। कोई ऐसा रेज़िडेंट क्रेडेंशियल रखना बंद कीजिए जिसे चुराया जा सके।

यह एक असहज भविष्यवाणी है, और यह कोई बचाव वाली बात नहीं है: इस समय आपके ऐप्लिकेशन की मेमोरी में पड़े क्रेडेंशियल — वह डेटाबेस पासवर्ड जो उसने स्टार्टअप पर लोड किया, उसके एनवायरनमेंट में पड़ा API टोकन, वह क्लाउड कुंजी जो वह अपना काम करने के लिए रखता है — अगले बारह महीनों में शायद लीक हो जाएँगे। इसलिए नहीं कि कोई आपकी सुरक्षा टीम से बेहतर हैकिंग कर ले। इसलिए क्योंकि जो एकमात्र धारणा कभी इन-मेमोरी सीक्रेट को सुरक्षित बनाती थी — कि उसके बगल में केवल भरोसेमंद कोड चलता है — इस साल चुपचाप सच होना बंद हो गई, और लगभग किसी ने भी इस बारे में अपना तरीक़ा नहीं बदला।

यह वह चीज़ है जिसे आप 'बाद में देखेंगे' की श्रेणी में डालकर नहीं छोड़ सकते।

वास्तव में क्या हो रहा है

लगभग हर ऐप्लिकेशन अपने सीक्रेट्स एक ही तरह से रखता है। स्टार्टअप पर वह उन्हें पढ़ता है — एक .env फ़ाइल से, एक माउंट किए गए सीक्रेट से, एक एनवायरनमेंट वैरिएबल से — और उन्हें अपनी मेमोरी में, प्लेनटेक्स्ट में, प्रोसेस के पूरे जीवनकाल के लिए लोड कर लेता है। तीस साल तक यह एक ठोस डिज़ाइन था, और यह ठीक एक वजह से ठोस था: किसी दूसरे चलते हुए प्रोग्राम की मेमोरी, या उसका एनवायरनमेंट, पढ़ने के लिए उसी मशीन पर, उसी प्रिविलेज पर कोड चलाना पड़ता है। वह बाधा पहले ऊँची हुआ करती थी। उसे पार केवल आपका अपना सॉफ़्टवेयर और आपके अपने लोग कर पाते थे।

एक एजेंट अब उसे पार कर लेता है। एक कोडिंग एजेंट, एक MCP टूल, एक स्वायत्त वर्कर — डिज़ाइन से ही वह कोड चलाता है, एक असली मशीन पर, एक असली यूज़र के रूप में। और उस प्रिविलेज पर चल रहे कोड के लिए मेमोरी में पड़ा क्रेडेंशियल तोड़ने के लिए रखा कोई वॉल्ट नहीं है। वह पढ़ने के लिए रखी एक फ़ाइल है। /proc/<pid>/environ किसी दूसरे प्रोसेस के एनवायरनमेंट वैरिएबल्स को प्लेनटेक्स्ट में सूचीबद्ध कर देता है। एक कोर डंप उसका हीप सौंप देता है। कोई एक्सप्लॉइट नहीं, कोई CVE नहीं, कोई अलार्म नहीं — आपका EDR, आपका WAF, आपका फ़ायरवॉल एक अधिकृत प्रोसेस को वह मेमोरी पढ़ते देखते हैं जिसे पढ़ने की उसे अनुमति है, और उन्हें कुछ भी ग़लत नहीं दिखता, क्योंकि उनके नियमों के हिसाब से कुछ भी ग़लत नहीं है। हर क़दम वैध है। सीक्रेट बस वहीं पड़ा था, उठा लिए जाने के लिए।

यह आपकी की गई ग़लती नहीं है

स्पष्ट रहिए कि यह किसकी ग़लती है, क्योंकि यह आपकी नहीं है। किसी हार्डन्ड की गई मशीन पर पड़ी .env, बूट पर किसी मैनेजर से लेकर मेमोरी में डाला गया सीक्रेट — यही अनुशंसित पैटर्न है। यह ट्वेल्व-फ़ैक्टर है, पुस्तक के अनुसार है, वही चीज़ जो एक अच्छा इंजीनियर करता है। यह ज़िम्मेदाराना था। जिसकी अवधि समाप्त हुई वह यह प्रथा नहीं है। वह उसके नीचे की धारणा है: कि आपके सीक्रेट के बगल में केवल वही कोड चल रहा है जो आपने वहाँ रखा है। जिस क्षण उस मशीन पर एक एजेंट चलता है — और आप हर जगह एजेंट लगा रहे हैं, जानबूझकर, क्योंकि वे उपयोगी हैं — वह धारणा समाप्त हो जाती है, और वह प्लेनटेक्स्ट जिसे आपने ज़िम्मेदारी से मेमोरी में लोड किया था, विस्फ़ोट क्षेत्र के भीतर पड़ा होता है।

हम इसका पहला रूप पहले ही आते देख चुके हैं [4]। जब किसी कोडिंग एजेंट को हाइजैक किया जाता है — एक ज़हरीली त्रुटि रिपोर्ट, उसके रास्ते में कोई दुर्भावनापूर्ण टूल — तो हाथ आने वाली पहली चीज़ ठीक यही है: वे टोकन और कुंजियाँ जो उसका अपना प्रोसेस, और उसके बगल के प्रोसेस, पहले से मेमोरी में रखे हुए हैं। इंजेक्शन तो केवल दरवाज़ा है। रेज़िडेंट क्रेडेंशियल ही इनाम है।

"लेकिन उस मशीन पर कोई एजेंट नहीं है"

यह सुकून देने वाला जवाब है, और यही वह है जो विफल होता है। यह बचाव एक दीवार पर टिका है: एजेंट्स को यहाँ रखो, क्रेडेंशियल्स को वहाँ रखो। इस साल ने अपनी पूरी ताक़त से यही सिद्ध किया है कि वह दीवार टिक नहीं सकती।

आपको इसे आस्था पर नहीं मानना पड़ेगा — इस साल इसका प्रमाण दो बार सामने आया। अपनी प्रकाशित टेस्टिंग में Anthropic ने अपने Mythos मॉडल को FreeBSD के NFS सर्वर की ओर लगाया — ऐसा कर्नेल कोड जिसे मनुष्य सत्रह साल से पढ़ते आ रहे थे — और उसने अपने आप प्रमाणीकरण पथ में एक स्टैक ओवरफ़्लो ढूँढ निकाला, छह नेटवर्क पैकेट्स में बँटा बीस-गैजेट का एक एक्सप्लॉइट लिखा, और तार के रास्ते बिना प्रमाणीकरण के root हासिल कर लिया। यह CVE-2026-4747 है, और इसमें लगभग चार घंटे लगे। 'किसी संदिग्ध फ़ंक्शन को चिन्हित किया' नहीं — सत्रह साल की समीक्षा से बचे कोड के ख़िलाफ़ एक काम करता हुआ रिमोट-रूट एक्सप्लॉइट, और जिन-जिन प्रमुख ऑपरेटिंग सिस्टम और ब्राउज़र के गंभीर दोषों पर इसे लगाया गया, वहाँ भी वैसा ही [1]।

और वह नियंत्रण जो आप किसी एजेंट के चारों ओर लपेटेंगे, वह परिधि से बेहतर नहीं ठहरता। Anthropic के अपने सुरक्षा मूल्यांकन में, जब उसे काम दिया गया कि वह अपने सैंडबॉक्स से बाहर निकले और टेस्ट चला रहे शोधकर्ता तक पहुँचे, Mythos ने एक्सप्लॉइट्स की एक श्रृंखला बाँधी — एक JIT हीप स्प्रे — और ब्राउज़र रेंडरर तथा ऑपरेटिंग-सिस्टम सैंडबॉक्स दोनों से बाहर निकला, खुले इंटरनेट तक पहुँचा, और उन्हें ईमेल किया [1]। इमानदारी से एक टिप्पणी: उसने यह इसलिए किया क्योंकि टेस्ट ने उससे करने को कहा था, अपनी पहल पर नहीं। लेकिन 'हमने उससे कहा था' ठीक हमलावर की सीट है — और 'बाहर निकलो, प्रिविलेज बढ़ाओ, क्रेडेंशियल ले लो' यहाँ से हर दुर्भावनापूर्ण प्रॉम्प्ट का स्थायी पेलोड है। क्षमता कभी मॉडल की अपनी पहल की प्रतीक्षा में नहीं थी। वह एक निर्देश की प्रतीक्षा करती है, और वही एक इनपुट है जिसके पहुँचने का आप भरोसा कर सकते हैं। इसकी गंभीरता उसी ऊँचाई पर स्वीकार की गई जो मायने रखती है — अमेरिका ने मॉडल को स्वयं निर्यात-नियंत्रित कर दिया, किसी AI मॉडल के लिए यह पहली बार था, न कि उसके पीछे के चिप्स के लिए, इसके बाद कि Mythos का एक संस्करण कथित तौर पर कुछ ही घंटों में NSA के लगभग सभी वर्गीकृत सिस्टम्स से होता हुआ गुज़र गया [2][3]।

अब इसे मेमोरी की समस्या के बगल में रखिए, क्योंकि दोनों मिलते हैं। किसी मशीन पर root किसी भी प्रोसेस की मेमोरी पढ़ सकता है, केवल अपने यूज़र की नहीं। इसलिए असली सवाल कभी 'क्या मैं अपने सीक्रेट्स के बगल में एजेंट चलाऊँगा' नहीं था। सवाल है 'क्या एक सक्षम मॉडल इस मशीन तक पहुँच सकता है, या उस डिब्बे से बाहर निकल सकता है जिसमें मैंने उसे रखा है' — और इस साल ने दोनों के जवाब दिए, सार्वजनिक रूप से। 'उस मशीन पर कोई एजेंट नहीं है' कोई ऐसा नियंत्रण नहीं है जो आप लागू करते हैं। यह इस बात की आशा है कि चीज़ें अपनी जगह रहेंगी, और चीज़ें दिखा चुकी हैं कि नहीं रहतीं। इसकी योजना बनाइए कि एजेंट उस मशीन तक पहुँचेगा। दूसरा विकल्प यह है कि आप भाग्यशाली रहने की योजना बनाएँ।

इसी के लिए, जानबूझकर बनाया गया

तो वहाँ पड़े किसी सीक्रेट से एजेंट को दूर रखने की कोशिश करना बंद कीजिए। वहाँ पड़ी चीज़ ही हटा दीजिए।

Clavitor में कोई क्रेडेंशियल कभी प्रतीक्षा करने के लिए आपके ऐप्लिकेशन की मेमोरी में लोड नहीं होता। वह लाइव लाया जाता है, कॉल के उसी क्षण, उस एक अनुरोध के लिए उपयोग होता है, और समाप्त हो जाता है। वह कभी किसी एनवायरनमेंट वैरिएबल में नहीं बैठता, कभी किसी .env में नहीं उतरता, कभी प्रोसेस का जीवनकाल किसी हीप में रेज़िडेंट बिताकर डंप होने की प्रतीक्षा नहीं करता। /proc के लिए सूचीबद्ध करने को कुछ नहीं है और किसी कोर डंप के लिए ले जाने को कुछ नहीं है, क्योंकि मशीन पर कभी यह भरोसा किया ही नहीं गया था कि वह एक स्थायी सीक्रेट अपने पास रखेगी।

और वह एक क्रेडेंशियल जो वह सौंपता है, उसी एक काम तक सीमित होता है जिसके लिए उस एजेंट को नामित किया गया था। वह वॉल्ट की सूची नहीं बना सकता, यह नहीं गिन सकता कि और क्या मौजूद है, अगली कुंजी नहीं खोज सकता। हर फ़ेच रेट-लिमिटेड है, किसी असामान्य विस्फ़ोट पर लॉकडाउन ट्रिप करता है, और एक अपेंड-ओनली, हैश-चेन्ड लॉग में लिखा जाता है जो वॉल्ट पर रहता है — उस एंडपॉइंट पर नहीं जिस पर एजेंट चलता है। यही वह अपरिवर्तनीय, आरोप्य ट्रेल है जिसकी माँग PCI DSS की आवश्यकता 10 और NIST 800-171 (नियंत्रण 3.3.8) करते हैं: इस बात का प्रमाण कि आपके एजेंट ने ठीक-ठीक किसे छुआ, कहीं ऐसी जगह रखा हुआ जहाँ तक कोई समझौता की गई मशीन न पहुँच सके न उसे फिर से लिख सके।

इमानदारी से एक सीमा, क्योंकि इस दावे को एक की ज़रूरत है: जिस माइक्रोसेकंड में इसे उपयोग किया जाता है, सीक्रेट मेमोरी में अस्तित्व में होता है — उस एक अनुरोध के लिए, उस एक क्षण में। कोई डिज़ाइन भौतिकी को फिर नहीं लिखता। वह जिस चीज़ को फिर लिखता है, वह एक रेज़िडेंट सीक्रेट — जो आपके प्रोसेस में घंटों बैठा रहे, कभी भी डंप किया जा सके — और एक क्षणिक सीक्रेट के बीच का अंतर है — जो एक कॉल के लिए मौजूद हो और फिर उठा लिए जाने को वहाँ हो ही न। आप उसे डंप नहीं कर सकते जो खड़ा ही नहीं है।

सबक़ "मशीन को और कसकर बंद करो" नहीं है

आप मशीन को हार्डन करते रह सकते हैं। आप ख़ुद से कहते रह सकते हैं कि आपके सीक्रेट्स के बगल में कभी कोई अविश्वसनीय कोड नहीं चलेगा। लेकिन यह ठीक वही शर्त है जो हर महीने और महँगी होती जा रही है, एक ऐसे प्रतिद्वंद्वी के ख़िलाफ़ जो पेशे से कोड चलाता है और उन दीवारों से चला जाता है जिन्हें आप मज़बूत समझते थे। मेमोरी में रखा क्रेडेंशियल तब सुरक्षित था जब हर पाठक भरोसेमंद था। पाठक बदल गए। इस बदलाव से बचकर टिकने वाली एकमात्र चाल यही है कि क्रेडेंशियल वहाँ पढ़े जाने के लिए छोड़ना बंद किया जाए।

हमने एक क्रेडेंशियल टूल को किन नियमों पर कायम रहना चाहिए, वह लिखकर रखा है ऐसी दुनिया के लिए। अपने टूल को उन पर परखिए।

Clavitor (@clavitorai) — AI एजेंट्स के लिए बनाया गया क्रेडेंशियल वॉल्ट, और उन्हीं के ख़िलाफ़। clavitor.ai

स्रोत

[1] Anthropic (Anthropic Red Team) — Claude Mythos Preview की साइबर सुरक्षा क्षमताओं का आकलन (FreeBSD NFS RCE की स्वायत्त खोज + शोषण, CVE-2026-4747; प्रमुख ऑपरेटिंग सिस्टम और ब्राउज़रों में गंभीर दोष) — https://red.anthropic.com/2026/mythos-preview/

[2] Associated Press (CNBC के माध्यम से) — एक अधिकारी के अनुसार, Anthropic के Mythos मॉडल ने अमेरिकी सरकार के वर्गीकृत सिस्टम्स में कमज़ोरियाँ ढूँढीं — https://www.cnbc.com/2026/06/23/anthropics-mythos-model-found-vulnerabilities-in-classified-us-government-systems-official-says.html

[3] Fortune — अमेरिकी सरकार के निर्यात प्रतिबंध के बाद Anthropic ने Fable और Mythos AI मॉडल्स निष्क्रिय किए — https://fortune.com/2026/06/13/anthropic-disables-fable-mythos-export-controls-national-security-threat/

[4] Tenet Security (Tenet Threat Labs) — Agentjacking: नकली Sentry त्रुटियों के ज़रिए कोडिंग एजेंट्स (हाइजैक-टू-रेज़िडेंट-क्रेडेंशियल की मिसाल) — https://tenetsecurity.ai/blog/agentjacking-coding-agents-with-fake-sentry-errors/