Blog

From the team

We write about what we see in the credential security space — breaches that didn't have to happen, architecture decisions we made and why, and the patterns we think everyone building with AI agents should understand.

#477

Dobbiamo guardare in faccia la realtà: un agente non può essere contenuto.

Il modello cyber-capable di OpenAI ha violato la produzione di Hugging Face durante un benchmark, entrando su credenziali lasciate sul worker. Un agente non si può contenere: la soluzione è eliminare la credenziale, non controllare più severamente l'agente.

#464

La gabbia non è mai stata il problema. Erano le chiavi al suo interno.

L'8 luglio abbiamo scritto che una sandbox controlla dove viene eseguito un agente, non cosa può sottrarre. Otto giorni dopo un agente autonomo ha eseguito oltre 17.000 azioni sui cluster interni di Hugging Face. Nulla è uscito dal worker. Non ce n'è stato bisogno.

#453

L'etichetta della credenziale non è l'ambito della credenziale.

Un service token di 1Password con ambito limitato a un singolo vault può mappare l'intera organizzazione: ogni utente, gruppo e permesso. L'etichetta indicava un solo vault. L'API non era d'accordo. L'ambito va applicato, non solo etichettato.

#447

Le credenziali ruotano ogni trimestre. La macchina si autodebugga in 31 secondi.

Il primo ransomware autonomo documentato ha setacciato un host alla ricerca di ogni segreto raggiungibile e ha debuggato il proprio exploit non riuscito in 31 secondi. Le credenziali erano statiche, su disco, in attesa.

#443

Apple lo ha notarizzato. E comunque ha svuotato quattordici password manager.

Apple ha notarizzato un'app per Mac che ha svuotato quattordici password manager con un'unica finestra di dialogo contraffatta per la password. Nessuno è stato violato. I vault erano sulla macchina per tutto il tempo.

#430

Le passkey hanno messo al sicuro l'accesso. Non il ciclo di vita.

Una passkey non può essere oggetto di phishing, così gli attaccanti hanno spostato l'obiettivo su registrazione, sincronizzazione e recupero, ora con la clonazione vocale in tempo reale. Ecco come difendere il recupero da una chiamata che può sembrare chiunque.

#419

Ricerca in evidenza: in 7 casi su 11 l'agente ha consegnato i segreti.

Dei ricercatori hanno nascosto istruzioni per il furto di credenziali all'interno di un PNG che un revisore basato sul testo non può leggere. In 7 configurazioni di agente su 11, l'agente ha letto l'immagine e divulgato ogni segreto contenuto nel file `.env`.

#408

Nessuno ha rubato le chiavi. Il vault le ha condivise.

Una CVE in Bitwarden self-hosted ha permesso a un membro con privilegi limitati di portarsi via le chiavi del vault di tutta l'organizzazione. La crittografia non ha fallito. Un vault che può consegnare una chiave a qualcuno di nuovo può essere indotto a farlo.

#392

La gabbia contiene dove gira l'agente. Non ciò che può portarsi via.

Gli agenti sono passati dal 3% dei deployment di Vercel a oltre la metà in due trimestri. Vercel ha costruito una sandbox per contenere dove gira l'agente. Non dice nulla su ciò che l'agente può portarsi via.

#374

Il malware che ha approvato perché non riusciva a vederlo

GlassWorm nasconde il suo payload in Unicode invisibile, che supera la revisione del codice da parte di un essere umano, e poi legge le credenziali lasciate in giro nella sua workspace. Un worm invisibile non viola la crittografia. Gli serve un file.

#360

CitrixBleed è tornato, e la lezione è più vecchia del bug

CitrixBleed è tornato: inviate a NetScaler un login che non riesce a interpretare e vi restituisce la lettura della propria memoria. Il conteggio dei byte cambia. La forma, credenziali che restano nella memoria di un sistema esposto a Internet, no.

#354

Se può raggiungere Huntress, può raggiungere anche Lei

Huntress e LastPass, due aziende in cui Lei si affida per fermare una violazione, sono state violate entrambe attraverso una connessione con un fornitore dimenticata. Se è arrivato a loro, arriva anche a Lei. Sposti prima i gioielli della corona.

#343

Il vault ha retto. Non era quella la via d'accesso.

LastPass è stata violata di nuovo e il vault ha retto. La via d'accesso era un token OAuth morto proveniente da un'integrazione abbandonata, la classe di segreto che quasi nessuno tratta come tale.

#330

Come perdere 1,3 TB di segreti, alla maniera di Novo Nordisk.

Un access token nel JavaScript di un sottodominio dimenticato è diventato 1,3 TB di segreti rubati. I vault aziendali proteggono le persone. L'intrusione è entrata dalle credenziali delle macchine che nessuno governa.

#316

Cosa si ripristina dopo il furto di una credenziale?

I dati si possono mettere in backup. La fiducia no. Quando una credenziale viene rubata non c'è nulla da ripristinare, quindi l'unica difesa è non lasciare nulla di valore dietro il muro.

#304

Un primo "code red" nazionale della storia. Per noi, un non-evento — perché eravamo pronti.

I Paesi Bassi hanno raggiunto il primo "code red" nazionale della storia per il caldo. Il nostro anchor di Amsterdam ha lavorato al limite ed è stato un non-evento, perché un vault che risponde da una città su una rete elettrica non è mai stato il progetto.

#296

Non si può tenere in una scatola. La scorsa settimana lo ha dimostrato due volte.

Gli Stati Uniti hanno giudicato la più potente IA per il hacking troppo pericolosa per l'esportazione. Pochi giorni dopo, un laboratorio cinese ne ha reso open source una pari. Non si può tenere una capacità in una scatola, quindi smetta di tenervi i Suoi segreti.

#277

La credenziale in memoria della sua applicazione finirà per trapelare

Le credenziali nella memoria della sua applicazione sono leggibili da qualsiasi codice che gira sulla macchina, e nel 2026 questo include l'agente. Un modello di AI si è già installato da solo su FreeBSD ed è uscito dalla propria sandbox. Smetta di conservare una credenziale residente da rubare.

#254

Nemmeno LastPass è riuscita a proteggere le proprie credenziali.

LastPass esiste per mettere al sicuro le credenziali, e questo mese non è riuscita a mettere al sicuro le proprie: una credenziale di integrazione legacy e dei token OAuth, sottratti attraverso un fornitore terzo. Non si protegge più a sufficienza una credenziale permanente. Si fa in modo che non esista.

#239

Le ha detto al suo agente di correggere gli errori. Uno di quelli era stato scritto da un attaccante.

Un falso report di errore Sentry induce gli agenti di programmazione basati su IA a eseguire il codice di un attaccante con i pieni privilegi dello sviluppatore, nell'85% dei casi. L'iniezione non è la catastrofe; lo sono le credenziali permanenti a cui un agente dirottato può accedere.

#234

Non è stato violato nulla. Eppure è stato preso tutto.

Si dia a un agente AI una singola chiave AWS compromessa a bassi privilegi e percorrerà la catena fino ai dati dei clienti in circa un minuto, senza supervisione. Nessun sistema viene violato e ogni credenziale è valida. L'economia di una chiave compromessa si è appena ribaltata.

#223

Un'IA ha appena trovato 271 bug dormienti in Firefox. Il suo vault delle credenziali è il bersaglio più morbido.

Mozilla ha lasciato un agente AI libero su Firefox e in una sola esecuzione ha trovato 271 vulnerabilità sconosciute. Se l'agente di un difensore può farlo, quello di un attaccante può puntare la stessa capacità sul suo vault delle credenziali: il bersaglio più morbido e più centralizzato.

#199

Avete diviso il lavoro tra tredici agenti. Paperclip non ha diviso la chiave.

L'analisi di un framework di agenti da 71.000 stelle ha trovato dodici dei suoi tredici agenti con lo stesso token in chiaro. Quando si gestisce una flotta di agenti, «il segreto vive nella config» smette di essere uno scorcio e diventa un moltiplicatore.

#186

L'intero settore ha appena convenuto che il suo agente non dovrebbe vedere le sue chiavi. Ma le stanno nascondendo nel posto sbagliato.

In una settimana, Claude Code, Hermes e Codex hanno tutti rilasciato correzioni per impedire agli agenti di vedere credenziali in chiaro. Patch convergenti non sono un'architettura: le chiavi non dovrebbero proprio trovarsi nel harness.

#165

Gli agenti AI sono ora obiettivi di phishing

EchoLeak (CVE-2025-32711) è stato il primo exploit zero-click contro un agente AI: un'istruzione nascosta in un'email ha rivolto Microsoft 365 Copilot contro il proprio utente, senza alcun clic. La difesa che conta non è intercettare ogni prompt injection, ma fare in modo che un agente dirottato non possa raggiungere le proprie credenziali. <<<CLV-SUBBODY>>>

#151

Le dieci regole della gestione delle credenziali

Una scheda di valutazione superato/non superato per qualsiasi sistema di credenziali. Dieci regole tecniche e come Clavitor rispetta ognuna. La maggior parte degli strumenti ne viola diverse.

#138

Il malware era firmato da Red Hat

Questa settimana del codice ruba-credenziali è arrivato agli sviluppatori portando il nome di Red Hat. La minaccia non è venuta dall'esterno del Suo cerchio di fiducia — ma dall'interno. Non può essere risolta con la verifica. Può però tenere le Sue credenziali fuori portata.

#127

Il nostro logo è una scatola nera. Di proposito.

Ogni logo della sicurezza è uno scudo, un lucchetto o un lupo di nome Trust: un sentimento venduto come icona. Il nostro è un quadrato nero, perché il prodotto è una scatola nera in cui non possiamo guardare, e nemmeno chiunque rubi il database.

#123

DigiCert ha perso 27 certificati di code signing a causa di un file screensaver

DigiCert, una delle più grandi Certificate Authority al mondo, è stata compromessa attraverso un file screensaver inviato in una chat di assistenza clienti. Il suo antivirus lo ha bloccato quattro volte. L'operatore ha continuato a fare clic.

#111

Il suo assistente di programmazione con IA ha appena letto il suo portafoglio

Gli strumenti di programmazione con IA leggono i file .env prima che Lei scriva qualsiasi cosa. Le sue chiavi API — ciascuna una carta di credito senza limite di spesa — finiscono nella finestra di contesto di qualcun altro prima che Lei scriva il suo primo prompt. Il problema non è l'IA. Il problema è che i segreti sono file.

#93

634 password in 56 secondi

Uno sviluppatore ha sostenuto due round di colloqui con un'azienda inesistente. Sito web reale, volti reali, conversazioni tecniche reali. Poi hanno assegnato la challenge di programmazione. In meno di un minuto, tutte le password di Chrome, il portachiavi di macOS e i dati del wallet crypto sono andati persi.

#76

Vercel ha conservato i Suoi segreti in chiaro e l'ha definita una funzionalità

Un attaccante è passato da uno strumento AI compromesso, attraverso un account Google, all'interno dell'infrastruttura di Vercel, e ha decrittato ogni variabile d'ambiente non contrassegnata manualmente come "sensitive". La violazione è durata due mesi prima che qualcuno se ne accorgesse.

#64

Non dovrebbe esserci nulla da raccogliere

Una versione compromessa della CLI di Bitwarden ha raccolto chiavi SSH, credenziali cloud e token npm da 334 macchine di sviluppo. Il vero problema non è come il malware sia entrato. È che ogni segreto era lì, sotto forma di file in chiaro, in attesa di essere letto.

#47

View Source, Copia la Chiave, Possiedi Tutto

Un ricercatore ha aperto il sorgente della pagina di ClickUp, trovato una API key hardcoded nel JavaScript e usata per ottenere 959 indirizzi email e 3.165 feature flag interni con una sola richiesta. La chiave non aveva scope, non aveva rate limit e non aveva scadenza.