Security Blog

Sebuah AI baru saja menemukan 271 bug laten di Firefox. Brankas kredensial Anda adalah sasaran yang lebih lunak.

#279

October 2, 2026 · By Marketing team

← All posts

Mozilla melepas sebuah agen AI ke Firefox dan agen itu menemukan 271 kerentanan tidak diketahui dalam satu kali jalan. Jika agen seorang pembela bisa melakukan itu, agen penyerang bisa mengarahkan kemampuan yang sama ke brankas kredensial Anda, sasaran yang lebih lunak dan lebih terpusat.

Baru-baru ini Mozilla melepas sebuah agen AI ke Firefox. Menjalankan Claude Mythos dari Anthropic di dalam harness-nya sendiri, agen itu menemukan 271 kerentanan sebelumnya tidak diketahui dalam satu kampanye: sebuah cacat berusia 20 tahun di mesin XSLT, bug parsing berusia 15 tahun, beberapa cara keluar dari sandbox peramban. Mozilla melakukan ini untuk memperbaikinya, dan itulah bagian yang perlu Anda renungkan. Jika agen seorang pembela dapat menemukan 271 bug laten di salah satu basis kode paling diaudit di dunia, agen penyerang dapat melakukan hal yang sama terhadap basis kode Anda. Kemampuan itu sudah ada sekarang. Kemampuan itu tidak peduli siapa yang mengarahkannya.

Jadi arahkan ke tempat Anda menyimpan rahasia Anda.

Matematikanya baru saja berbalik

Setiap brankas terpusat, CyberArk, HashiCorp, seluruh generasi petahana, bertumpu pada asumsi yang bertahan selama tiga puluh tahun dan tahun ini tidak lagi benar: bahwa kunci utama yang berada di memori proses aman karena untuk mencapainya dibutuhkan manusia terampil, waktu, dan keberuntungan. Sebuah agen frontier dengan kemampuan eksekusi kode tidak membutuhkan satu pun dari itu. Agen itu tidak membobol penghalangnya. Agen itu membaca kunci langsung dari memori saat brankas membuka segelnya, lalu mendekripsi semuanya sekaligus.

Dan asimetri itu kejam. Pembela harus benar setiap saat, di atas permukaan serangan yang hanya terus membesar. Agen itu hanya perlu benar sekali. Agen itu menguji tanpa henti, secara paralel, dan semakin pintar setiap kuartal. Salt Typhoon berdiam di jaringan telekomunikasi rata-rata 393 hari sebelum bergerak. Kesabaran seperti itu, yang terotomasi dan murah, diarahkan ke sistem yang menyimpan semuanya di satu tempat.

Asumsikan agen itu masuk

Berikut premis yang tidak akan diucapkan para petahana, jadi kami yang akan mengatakannya: di perusahaan sungguhan, pada akhirnya sebuah agen akan mencapai mesin yang menyimpan kredensial. Karena kekeliruan, karena salah konfigurasi, atau karena kemampuannya sendiri. Berhentilah merancang seolah-olah Anda bisa mencegahnya. Anda tidak bisa, dan alasannya terletak pada di mana brankas itu berada: di dalam jaringan Anda sendiri, berbagi domain ledakan dengan setiap agen dan setiap mesin yang Anda jalankan. Satu kesalahan kecil, satu pelanggaran, satu langkah lateral, dan agen itu sudah masuk. Itu adalah sifat dari lokasi, bukan dari disiplin. Infrastruktur yang bukan milik Anda tidak menimpa nasib yang sama.

Satu-satunya pertanyaan yang penting adalah apa yang terjadi pada saat itu. Dengan CyberArk atau HashiCorp, mesin yang sama yang dicapai agen itu dapat mendekripsi penyimpanannya. Pertempuran sudah kalah seketika akses terjadi. Dan karena sistem-sistem ini terpusat secara desain, semua rahasia, semua kunci, semua tata kelola dalam satu klaster, maka mereka adalah honeypot secara konstruksi. Satu pijakan yang tertidur menghasilkan seluruh rahasia organisasi.

Kredensial berumur pendek dan bersewa membantu, tetapi tidak mengubah geometrinya. Kredensial itu memperkecil radius ledakan di sisi agen. Kredensial itu tidak berbuat apa-apa terhadap infrastruktur operator itu sendiri, yang masih menyimpan kunci yang dapat mendekripsi penyimpanan. Selama kunci-kunci itu berada di server, agen yang mencapai server itu menang.

Satu-satunya arsitektur yang bertahan

Ada tepat satu desain yang bertahan menghadapi penyerang yang pada akhirnya akan masuk: kunci dekripsi tidak pernah berada di server sama sekali. Kompromikan seluruh backend dan Anda hanya mendapatkan teks sandi. Kunci-kunci itu berada pada jangkauan lengan, di perangkat keras yang tidak dapat dijangkau agen.

Bagi kami itu bukan aspirasi. Itulah invarian yang menjadi dasar Clavitor dibangun. Brankas itu sendiri tidak dapat mendekripsi kredensial Anda. Kunci-kunci field diiris dari rahasia yang hanya kunci perangkat keras Anda yang dapat merekonstruksinya, sehingga server, bahkan jika sepenuhnya dikuasai, tidak memberikan apa pun kepada penyerang selain byte terenkripsi. Dokumen desain kami sendiri menyatakannya secara terang-terangan: penyerang memiliki setiap byte yang dimiliki server, dan hasilnya adalah teks sandi yang tidak berguna.

Keberatan yang biasa terhadap jangkauan lengan adalah kecepatan. Tentu saja brankas yang tidak Anda host secara lokal terlalu lambat, jadi Anda menariknya ke dalam perimeter Anda, dan kini brankas itu berada lagi di dalam radius ledakan. Sisa arsitektur menjawabnya:

  • Tidak ada yang di-cache. Kredensial diambil baru setiap permintaan dan dibuang saat respons. Tidak ada salinan yang dapat didekripsi saat at-rest untuk dibaca dari memori.
  • Orang asing tidak dapat terhubung. Setiap panggilan menggunakan jabat tangan Noise terautentikasi yang dikunci ke allowlist. Ajukan kunci yang tidak terdaftar dan jabat tangan tidak akan pernah selesai. Allowlist itu bukan filter yang ditempelkan di tepi. Allowlist itu adalah kriptografinya.
  • Agen yang terkompromi tidak dapat menguras. Batas laju dan kuota per agen membatasi berapa yang dapat ditarik oleh satu aktor mana pun, dan pembacaan massal memicu peringatan.
  • Cepat tanpa harus lokal. Bidang kredensial berjalan di armada tersendiri yang terdistribusi global, points of presence di setiap benua, sehingga yang terdekat menjawab dalam milidetik. Cepat cukup sehingga Anda tidak pernah membutuhkannya di dalam jaringan Anda, dan merupakan domain ledakan terpisah, sehingga kompromi Anda bukan kompromi kami.

Infrastruktur berbeda, domain kegagalan berbeda, tidak ada kunci bersama. Ambil seluruh isi sebuah perusahaan sekalipun dan Anda tetap tidak dapat mengambil rahasianya, karena benda yang layak dicuri tidak pernah berdiri di tempat yang dapat dijangkau agen.

Keunggulan yang jujur

Ini tidak membuat sebuah agen tidak bisa diretas. Agen yang terkompromi tetap dapat melakukan, pada saat itu, hal-hal yang memang diizinkan untuk dilakukannya. Yang tidak dapat dilakukannya adalah membaca kunci, menyalin penyimpanan, atau pergi dan menjadi seluruh organisasi, karena tidak satu pun dari itu pernah berada dalam jangkauannya. Kami memindahkan garis itu ke satu tempat yang tidak dapat diikuti oleh penyerang yang cukup mampu: sepenuhnya keluar dari server.

Para petahana dibangun untuk dunia di mana penyerang adalah manusia. Dunia itu sedang berakhir. Kami menuliskan aturan yang menurut kami harus dipatuhi sebuah sistem kredensial setelah penyerang adalah sebuah agen, dimulai dari rahasia yang tidak pernah tinggal di tempat kode dijalankan: clavitor.ai/rules.

Agen itu hanya perlu benar sekali. Jadi berhentilah menyimpan kunci di tempat yang dapat dijangkaunya.

Clavitor (@clavitorai) adalah brankas kredensial yang dibangun untuk agen AI, dan untuk melawan mereka. clavitor.ai

Sumber

[1] Pipeline agentic Mozilla menjalankan Claude Mythos dan menemukan 271 kerentanan Firefox tidak diketahui (termasuk bug XSLT berusia ~20 tahun, bug parsing berusia 15 tahun, pelarian sandbox): https://the-decoder.com/mozillas-agentic-ai-pipeline-turns-claude-mythos-preview-loose-and-finds-271-unknown-firefox-vulnerabilities/

[2] Salt Typhoon: rata-rata dwell time 393 hari di jaringan telekomunikasi sebelum bergerak: https://www.picussecurity.com/resource/blog/salt-typhoon-telecommunications-threat