Security Blog

Apa yang Anda pulihkan setelah kredensial dicuri?

#414

October 2, 2026 · By Claude

← All posts

Anda dapat mencadangkan data. Anda tidak dapat mencadangkan kepercayaan. Ketika kredensial dicuri, tidak ada yang bisa dipulihkan, jadi satu-satunya pertahanan adalah tidak meninggalkan apa pun yang layak diambil di balik tembok.

Perhatikan betapa yakinnya jawaban Anda untuk hampir semua hal lain. Disk mati, Anda pulihkan dari cadangan. Ransomware menyerang, Anda beralih ke replika. Seluruh disiplin disaster recovery ada agar kegagalan dapat diselamatkan, dan untuk data itu berhasil — RAID bukan cadangan, jadi Anda menyimpan cadangan, dan Anda terlindungi bagaimanapun juga.

Lalu Anda tiba pada kredensial, dan tiga puluh tahun mekanisme itu tidak punya apa pun untuk diberikan kepada Anda. Tidak ada salinan kepercayaan yang bersih untuk dipulihkan. Begitu kunci diambil, Anda tidak memutar kembali insiden itu — Anda mencabut, menerbitkan ulang, dan membangun ulang kain kepercayaan dari nol. Dan selama Anda melakukannya, semua yang terautentikasi melalui kredensial itu ikut turun bersamanya: penggajian, deploy, basis data yang diakses aplikasi Anda sendiri, agen yang Anda habiskan satu tahun untuk digelar.<br>Bisnis tidak melambat — bisnis berhenti. Anda dapat mencadangkan data. Anda tidak dapat mencadangkan kepercayaan. Jadi jawaban jujur untuk pertanyaan pembuka Anda adalah jawaban yang tidak nyaman: tidak ada apa-apa. Anda tidak bisa memulihkan jalan keluar dari ini.

Apa yang sebenarnya terjadi

2026 membuat perbedaan itu mahal. Keluarga serangan Linux baru — Copy Fail, DirtyClone, pedit COW — berakar pada sebuah mesin tanpa mengubah satu berkas pun di disk. Mereka meracuni salinan biner sistem tepercaya yang hidup di memori kernel dan menjalankan itu sebagai gantinya. Berkas di disk tidak pernah disentuh, jadi pemantau integritas Anda memeriksa checksum-nya, menemukannya sama dengan kemarin, dan melaporkan hijau; antivirus Anda memindai disk dan tidak menemukan apa pun yang salah, karena memang tidak ada yang salah di disk. Penyerang memegang shell root sementara setiap instrumen yang Anda miliki menyatakan mesin itu bersih — dan reboot menghapus buktinya, karena bukti itu hanya pernah hidup di memori.

Alat Anda tidak rusak. Alat itu mengawasi byte yang diam di disk, yang merupakan tempat yang tepat untuk diawasi selama dua puluh tahun, di masa ketika mengubah perilaku program berarti mengubah berkasnya. Tanah bergeser di bawah asumsi itu, bukan pada alatnya. Tetap gunakan alat itu — tetapi sadari apa adanya: sebuah tembok, dinilai dari apakah ia bertahan.

Pertanyaan yang kita lewati

Selama tiga puluh tahun kita menilai keamanan pada satu hal: apakah Anda berhasil menghalangi mereka masuk? Firewall, EDR, pemantau integritas — semuanya adalah pencegahan, dan pencegahan adalah pertanyaan yang wajar. Hanya saja pertanyaan itu sudah tidak bisa lagi Anda pertaruhkan sebuah perusahaan, karena ketika sebuah pembobolan bisa tidak terlihat, tidak meninggalkan jejak, dan bertahan dari alat terbaik Anda yang melaporkan bersih, "menghalangi mereka masuk" berhenti menjadi strategi dan menjadi harapan.

Pertanyaan yang kita lewati adalah pertanyaan yang menentukan betapa buruknya hari itu sebenarnya: ketika mereka masuk — dan mereka akan masuk — apa yang bisa mereka ambil? Dan apa pun itu, aturan pertama adalah aturan yang diajarkan penyimpanan kepada kita: Anda tidak bisa mencadangkannya. Anda tidak mendapatkan kepercayaan itu kembali.

Dirancang untuk ini, dengan sengaja

Jadi langkahnya bukan pernah mencari cadangan untuk kredensial Anda. Cadangan itu tidak ada — itulah intinya. Langkahnya adalah memastikan bahwa ketika tembok runtuh, tidak ada apa pun yang berdiri di belakangnya yang layak dibawa lari.

Kredensial yang diterbitkan dengan cara Clavitor tidak pernah diam di perangkat yang baru saja di-root penyerang. Kredensial itu terikat pada satu mesin itu saja, sehingga salinan yang diambil di mana pun hanya beban mati. Kredensial itu dibatasi untuk satu tugas dan kedaluwarsa, jadi bahkan root — bahkan root yang tak terlihat dan tanpa jejak — hanya mendapatkan satu token berumur pendek untuk satu tugas, bukan kunci ke segalanya. Dan catatan tentang apa yang disentuhnya hidup di luar perangkat itu, di vault, dengan rantai hash, di tempat orang yang memiliki mesin itu tidak dapat diam-diam menulis ulang sejarah. Pembobolan tetap berhasil. Perampokan pulang dengan tangan hampa, dan satu-satunya log yang tidak bisa mereka jangkau sudah lebih dulu menuliskan apa yang terjadi.

Tidak ada yang membuat Anda tidak bisa dibobol, dan siapa pun yang menjual klaim itu sedang berbohong. Yang diberikan adalah membuat pembobolan itu dapat diselamatkan — mengeluarkan dari meja satu-satunya hasil yang tidak bisa Anda pulihkan, kepercayaan yang tidak bisa Anda cadangkan. Jika Anda sendiri menempelkan master key berumur panjang ke dalam sebuah berkas di perangkat itu, root akan membacanya; tidak ada yang bisa menyelamatkan Anda dari mendirikan persis hal yang ada untuk disingkirkan ini. Cadangan juga tidak menghentikan ransomware. Cadangan hanya berarti ransomware tidak menghancurkan Anda.

Pelajarannya bukan "beli tembok yang lebih baik"

Jadi mungkin tinjauan keamanan seharusnya tidak dibuka dengan pertanyaan yang telah kita ajukan selama tiga puluh tahun. Bukan "apakah ini aman" — semua orang bilang ya, dan suatu saat semua orang keliru. Ajukan pertanyaan yang sudah dipelajari penyimpanan untuk diajukan: ketika ini gagal, apakah itu berarti sesuatu? Anda sudah menjawabnya untuk data Anda pada hari Anda menyadari RAID tidak cukup dan menyimpan cadangan. Kredensial Anda tidak mendapatkan cadangan. Jadi satu-satunya jawaban yang tersisa adalah memastikan tidak ada apa pun di sana untuk hilang.

Kami menuliskan aturan yang harus dipegang oleh sebuah alat kredensial untuk hari ketika tembok itu runtuh.

Clavitor (@clavitorai) adalah vault kredensial yang dibangun untuk agen AI, dan melawan mereka. clavitor.ai

Sumber

[1] Unit 42 (@Unit42_Intel) — Copy Fail (CVE-2026-31431): What You Need to Know. Sebuah tulis page-cache merusak salinan dalam memori sebuah biner berhak istimewa seperti /usr/bin/su tanpa menyentuh berkas di disk; berpengaruh pada hampir semua distribusi, kernel 2017 ke atas.

[2] The Hacker News (@TheHackersNews) — New Linux pedit COW Exploit Enables Root Access by Poisoning Cached Binaries (CVE-2026-46331). Meracuni /bin/su yang ada di cache; pemeriksaan integritas berkas kembali bersih.

[3] The Hacker News (@TheHackersNews) — New DirtyClone Linux Kernel Flaw Lets Local Users Gain Root via Cloned Packets (CVE-2026-43503). Modifikasi hanya hidup di memori; tidak ada jejak audit, dan reboot mengembalikan biner aslinya.