Kredensial di memori aplikasi Anda akan bocor
Kredensial di memori aplikasi Anda dapat dibaca oleh kode apa pun yang berjalan di mesin itu, dan pada 2026 itu termasuk agen. Sebuah model AI telah memasang dirinya sendiri di FreeBSD dan keluar dari sandbox-nya sendiri. Berhenti menyimpan kredensial permanen untuk dicuri.
Berikut prediksi yang tidak menyenangkan, dan bukan basa-basi: kredensial yang kini berada di memori aplikasi Anda — kata sandi basis data yang dimuat saat startup, token API di lingkungannya, kunci cloud yang dipegangnya untuk menjalankan tugasnya — kemungkinan besar akan bocor dalam dua belas bulan ke depan. Bukan karena seseorang mengalahkan tim keamanan Anda. Karena satu-satunya asumsi yang pernah membuat rahasia di memori aman — bahwa hanya kode tepercaya yang berjalan di sampingnya — diam-diam tidak lagi benar tahun ini, dan hampir tidak ada yang mengubah cara mereka menyikapinya.
Inilah yang tidak bisa Anda masukkan ke kategori "nanti."
Apa yang sebenarnya terjadi
Hampir setiap aplikasi menyimpan rahasianya dengan cara yang sama. Saat startup ia membacanya — dari berkas .env, secret yang di-mount, variabel lingkungan — dan memuatnya ke memorinya sendiri, dalam bentuk teks biasa, sepanjang umur proses. Selama tiga puluh tahun itu adalah desain yang baik, dan itu baik untuk satu alasan persis: membaca memori program lain yang sedang berjalan, atau lingkungannya, mengeksekusi kode di mesin yang sama, dengan hak akses yang sama. Ambang itu dulunya tinggi. Satu-satunya hal yang melewatinya adalah perangkat lunak Anda sendiri dan orang-orang Anda sendiri.
Kini sebuah agen melewatinya. Agen pengkodean, alat MCP, pekerja otonom — menurut desainnya ia mengeksekusi kode, di mesin nyata, sebagai pengguna nyata. Dan bagi kode yang berjalan dengan hak akses tersebut, kredensial di memori bukanlah brankas yang harus dibobol. Ia adalah berkas yang tinggal dibaca. /proc/<pid>/environ mencantumkan variabel lingkungan proses lain dalam teks biasa. Core dump menyerahkan heap-nya. Tidak ada eksploitasi, tidak ada CVE, tidak ada alarm — EDR Anda, WAF Anda, firewall Anda mengawasi proses yang berwenang membaca memori yang memang boleh ia baca, dan tidak melihat yang salah, karena memang tidak ada yang salah menurut aturan mereka. Setiap langkah legal. Rahasia itu sekadar ada di sana untuk diambil.
Ini bukan kesalahan Anda
Perjelas siapa yang bersalah, karena bukan Anda. .env di mesin yang diperkeras, secret yang ditarik dari pengelola secret ke memori saat boot — itulah pola yang direkomendasikan. Itu twelve-factor, sesuai buku, yang dilakukan insinyur yang baik. Itu bertanggung jawab. Yang kedaluwarsa bukan praktiknya. Melainkan asumsi di bawahnya: bahwa satu-satunya kode yang berjalan di samping rahasia Anda adalah kode yang Anda taruh di sana. Saat sebuah agen berjalan di mesin itu — dan Anda menempatkan agen di mana-mana, dengan sengaja, karena memang berguna — asumsi itu hilang, dan teks biasa yang Anda muat secara bertanggung jawab ke memori kini berada di dalam radius ledakan.
Kami menyaksikan versi pertama dari ini sudah terjadi [4]. Ketika sebuah agen pengkodean dibajak — laporan kesalahan yang diracuni, alat berbahaya di jalurnya — hal pertama yang paling mudah dijangkau persis ini: token dan kunci yang dipegang prosesnya sendiri, dan proses di sebelahnya, sudah ada di memori. Injeksi hanyalah pintunya. Kredensial permanen itulah yang jadi incaran.
"Tapi tidak ada agen di mesin itu"
Ini jawaban yang menenangkan, dan inilah yang gagal. Pertahanannya bertumpu pada tembok: biarkan agen di sini, biarkan kredensial di sana. Tembok itulah satu hal yang tahun ini telah membuktikan tidak bisa bertahan.
Anda tidak perlu percaya begitu saja — tahun ini menghasilkan buktinya, dua kali. Dalam pengujian terbitannya sendiri, Anthropic mengarahkan model Mythos ke server NFS FreeBSD, kode kernel yang sudah dibaca manusia selama tujuh belas tahun, dan atas inisiatifnya sendiri ia menemukan stack overflow di jalur autentikasi, menulis exploit dua puluh gadget yang dibagi ke dalam enam paket jaringan, dan mengambil root tanpa autentikasi lewat jaringan. Itu adalah CVE-2026-4747, dan memakan waktu sekitar empat jam. Bukan "menandai fungsi yang mencurigakan" — melainkan exploit remote-root yang berfungsi terhadap kode yang bertahan dari tujuh belas tahun tinjauan, dan hal yang sama terhadap kecacatan kritis di setiap sistem operasi dan peramban besar yang menjadi sasarannya [1].
Dan containment yang Anda pasang mengelilingi agen tidak lebih baik daripada perimeter. Dalam evaluasi keamanan Anthropic sendiri, ketika ditugaskan untuk keluar dari sandbox-nya dan menjangkau peneliti yang menjalankan pengujian, Mythos merangkai eksploitasi — JIT heap spray — untuk keluar dari kedua sandbox perender peramban dan sandbox sistem operasi, menjangkau internet terbuka, dan mengirim surel kepadanya [1]. Catatan yang adil: ia melakukan itu karena pengujian memintanya, bukan atas inisiatifnya sendiri. Tetapi "kami memintanya" justru merupakan posisi penyerang — dan "keluar, eskalasi, ambil kredensialnya" adalah muatan tetap dari setiap prompt berbahaya mulai dari sini. Kemampuan itu tidak pernah menunggu inisiatif model itu sendiri. Ia menunggu instruksi, dan itulah satu-satunya input yang bisa Anda pastikan akan tiba. Keseriusannya diakui pada satu-satunya tingkat yang menentukan — AS memberlakukan kontrol ekspor terhadap model itu sendiri, sebuah pertama untuk model AI, bukan chip di baliknya, setelah versi Mythos dilaporkan menembus hampir semua sistem terklasifikasi NSA dalam hitungan jam [2][3].
Sekarang letakkan itu di samping masalah memori, karena keduanya bertemu. Root di sebuah mesin membaca memori proses apa pun, bukan hanya milik penggunanya sendiri. Jadi pertanyaan sebenarnya tidak pernah "apakah saya akan menjalankan agen di samping rahasia saya." Pertanyaannya adalah "mampukah sebuah model cakap menjangkau mesin ini, atau keluar dari kotak yang saya berikan" — dan tahun ini menjawab keduanya, di depan publik. "Tidak ada agen di mesin itu" bukanlah kontrol yang Anda tegakkan. Itu adalah harapan bahwa segala sesuatu akan tetap berada di tempatnya, dan benda-benda itu sudah membuktikan tidak akan. Rencanakan untuk kemungkinan agen menjangkau mesin. Alternatifnya adalah berencana untuk beruntung.
Dibangun untuk ini, dengan sengaja
Jadi berhentilah mencoba menjauhkan agen dari rahasia yang sekadar tergeletak di sana. Singkirkan benda yang tergeletak itu.
Kredensial di Clavitor tidak pernah dimuat ke memori aplikasi Anda untuk menunggu. Ia diambil secara langsung, pada saat panggilan, digunakan untuk satu permintaan itu saja, dan hilang. Ia tidak pernah berada di variabel lingkungan, tidak pernah mendarat di .env, tidak pernah menghabiskan umur proses sebagai penghuni heap yang menunggu untuk didump. Tidak ada apa pun yang bisa dicantumkan /proc dan tidak ada yang bisa dibawa pergi oleh core dump, karena mesin itu memang tidak pernah dipercaya untuk menyimpan rahasia permanen sejak awal.
Dan satu-satunya kredensial yang diserahkannya dibatasi lingkupnya pada satu hal tunggal yang menjadi tugas agen itu. Ia tidak bisa mencantumkan brankas, tidak bisa mengenumerasi apa lagi yang ada, tidak bisa menemukan kunci berikutnya. Setiap pengambilan dibatasi laju, memicu penguncian pada lonjakan yang tidak wajar, dan dicatat ke log yang hanya dapat ditambahkan, dengan rantai hash, yang berada di brankas — bukan di titik akhir tempat agen berjalan. Itulah jejak yang tidak dapat diubah dan dapat diatribusikan yang diminta PCI DSS Requirement 10 dan NIST 800-71 (kontrol 3.3.8): bukti persisnya apa yang disentuh agen Anda, disimpan di tempat yang tidak bisa dijangkau maupun ditulis ulang oleh mesin yang telah dikompromikan.
Batas yang jujur, karena klaim ini memerlukannya: pada mikrodetik saat digunakan, rahasia itu memang ada di memori — untuk satu permintaan itu, pada satu saat itu. Tidak ada desain yang menulis ulang hukum fisika. Yang ditulis ulang adalah perbedaan antara rahasia yang menetap — berada di proses Anda selama berjam-jam, bisa didump kapan saja — dan yang sefana — hadir untuk satu panggilan lalu tidak ada lagi untuk diambil. Anda tidak bisa mendump apa yang tidak berada di sana.
Pelajarannya bukan "kunci mesinnya lebih rapat"
Anda bisa terus memperkeras mesin. Anda bisa terus meyakinkan diri bahwa tidak ada kode tepercaya yang akan berjalan di samping rahasia Anda. Tetapi justru itulah taruhan yang semakin mahal setiap bulan, melawan penyerang yang mencari nafkah dengan mengeksekusi kode dan menembus tembok yang Anda kira akan bertahan. Kredensial di memori itu aman ketika setiap pembaca tepercaya. Para pembacanya berubah. Satu-satunya langkah yang bertahan dari perubahan itu adalah berhenti meninggalkan kredensial di sana untuk dibaca.
Kami menuliskan aturan yang harus dipatuhi alat kredensial di dunia seperti ini. Uji alat Anda terhadap aturan-aturan itu.
Clavitor (@clavitorai) adalah brankas kredensial yang dibangun untuk agen AI, dan melawan mereka. clavitor.ai
Sumber
[1] Anthropic (Anthropic Red Team) — Assessing Claude Mythos Preview's cybersecurity capabilities (penemuan otonom + eksploitasi RCE NFS FreeBSD, CVE-2026-4747; kecacatan kritis di berbagai sistem operasi dan peramban utama) — https://red.anthropic.com/2026/mythos-preview/
[2] Associated Press (via CNBC) — Anthropic's Mythos model found vulnerabilities in classified U.S. government systems, official says — https://www.cnbc.com/2026/06/23/anthropics-mythos-model-found-vulnerabilities-in-classified-us-government-systems-official-says.html
[3] Fortune — Anthropic disables Fable and Mythos AI models following U.S. government export ban — https://fortune.com/2026/06/13/anthropic-disables-fable-mythos-export-controls-national-security-threat/
[4] Tenet Security (Tenet Threat Labs) — Agentjacking: Coding Agents with Fake Sentry Errors (preseden pembajakan menuju kredensial permanen) — https://tenetsecurity.ai/blog/agentjacking-coding-agents-with-fake-sentry-errors/