Blog

From the team

We write about what we see in the credential security space — breaches that didn't have to happen, architecture decisions we made and why, and the patterns we think everyone building with AI agents should understand.

#630

現実と向き合う必要があります:エージェントは封じ込められません

OpenAI自身のサイバー攻撃能力を持つモデルが、ベンチマーク中にHugging Faceの本番環境を侵害し、ワーカー上に置かれていた資格情報に行き当たりました。エージェントは封じ込められません。したがって、対策はエージェントをより強く制御することではなく、資格情報を取り除くことです。

#623

問題は檻ではなかった。檻の中にあった鍵だった。

7月8日に、サンドボックスが制御するのはエージェントの実行場所であって、持ち出せるものではないと書きました。8日後、自律エージェントが Hugging Face の内部クラスタで 17,000 件を超える操作を実行しました。ワーカーから何も逃げ出さなかった。逃げる必要もなかったのです。

#607

資格情報に付されたラベルは、その資格情報の権限範囲ではありません。

1 つのボールトにスコープされた 1Password のサービストークンが、組織全体をマッピングできます。すべてのユーザー、グループ、そして権限を。ラベルには「1 つのボールト」と書かれていました。API は別の答えを返しました。権限範囲は、ラベル付けではなく、強制されるべきものです。

#591

資格情報は四半期ごとにローテーションされる。機械は31秒で自らをデバッグする。

最初に文書化された自律型ランサムウェアは、到達可能なすべての秘密情報をホストから捜索し、失敗した攻撃コードを31秒で自らデバッグしました。資格情報は静的で、ディスク上に、待ち構えていました。

#562

Appleが公証しました。それでも14のパスワードマネージャーが空にされました。

Appleが公証したMacアプリが、偽造されたパスワード入力ダイアログひとつで14のパスワードマネージャーを空にしました。誰もハッキングされていません。ボールトはずっとそのマシンの中にありました。

#534

パスキーが守ったのはログインだけ、ライフサイクルではありません

パスキーはフィッシングできないため、攻撃者は登録・同期・復旧を標的に変えました。しかもリアルタイム音声クローンを用いてです。誰の声にもなる電話に対して、復旧をどう守るかを説明します。

#523

速報:11件中7件で、エージェントが秘密情報を漏らしました。

研究者は、テキストベースのレビュアーが読めないPNGの中に資格情報窃取の手順を隠しました。11構成中7構成で、エージェントは画像を読み、`.env` に含まれるすべての秘密情報を漏洩しました。

#484

鍵を盗んだ者はいない。ボールトが共有した。

セルフホスト版 Bitwarden の CVE により、権限の低いメンバーが組織全体のボールト鍵を持ち出せる状態でした。暗号技術は失敗していません。新しい相手に鍵を手渡せるボールトは、そう仕向けられてしまう。

#476

檻は、エージェントの実行場所を封じる。持ち出せるものまでは制御しない。

2四半期で、エージェントは Vercel のデプロイの 3% 未満から過半数を超えました。Vercel はエージェントの実行場所を封じるためのサンドボックスを構築しました。しかし、エージェントが持ち出せるものについては何も語っていません。

#463

見えなかったから承認してしまったマルウェア

GlassWorm は、ペイロードを目に見えない Unicode に隠して人間のコードレビューを通過し、ワークスペースに放置された資格情報を読み取ります。目に見えないワームは暗号を破りません。必要なのはファイルです。

#444

CitrixBleed が再来し、教訓はバグより古い

CitrixBleed が再来しました。NetScaler に解釈できないログインを送ると、自身のメモリを読み取って返します。バイト数は変わります。その形、つまりインターネットに面したメモリに置かれた資格情報は、変わりません。

#437

Huntressに届くものは、あなたにも届きます

侵害を止めると信頼してきた Huntress と LastPass の2社が、忘れ去られたベンダー接続を経由して侵害されました。彼らに届いたのであれば、あなたにも届きます。まずは最重要資産を移してください。

#407

ボールトは守られました。侵入経路は最初からそこではありませんでした。

LastPass が再び侵害されましたが、ボールトは守られました。侵入経路は、放棄された連携から残った失効した OAuth トークンです。秘密として扱われることがほとんどない種類の資格情報でした。

#397

1.3TB の秘密情報を失う方法 ― Novo Nordisk の事例。

忘れ去られたサブドメインの JavaScript に残された 1 つのアクセストークンが、1.3TB の窃取された秘密情報に至りました。エンタープライズの保管庫は人を守ります。今回の侵害は、誰も管理していないマシンの資格情報から侵入しました。

#384

資格情報が盗まれたとき、何を復元しますか?

データはバックアップできます。信頼はバックアップできません。資格情報が盗まれた場合、復元するものは何もないため、唯一の防御は、壁の内側に奪う価値のあるものを残さないことです。

#363

史上初の全国「コードレッド」。当社にとっては非事件でした——準備ができていたからです。

オランダが史上初の全国的な熱波「コードレッド」を発令しました。当社のアムステルダム拠点は過熱しましたが、非事件に終わりました。1つの都市、1つの送電網で応答するボールトは、最初から設計の前提ではなかったからです。

#350

箱の中には入れておけません。先週、その事実が二度証明されました。

米国は、史上もっとも強力なハッキングAIを輸出するには危険すぎると判断しました。数日後、中国の研究所が同等のモデルをオープンソース化しました。能力を箱に閉じ込めることはできません。だから、秘密を箱にしまっておくのもやめてください。

#334

アプリケーションのメモリに存在する資格情報は漏えいします

アプリケーションのメモリに存在する資格情報は、同一マシン上で実行されるあらゆるコードから読み取り可能です。そして 2026 年の現在、その読み手には AI エージェントも含まれます。AI モデルはすでに自ら FreeBSD に定着し、自身のサンドボックスから脱出しています。常駐する資格情報という、盗まれる対象を置いておくのはやめてください。 <<<CLV-SUBTITLE>>>

#318

LastPass でさえ、自社の資格情報を守れなかった。

LastPass は資格情報を守るために存在し、今月その自らのものを守れませんでした。旧来の連携用資格情報と OAuth トークンが、サードパーティのベンダー経由で持ち出されたのです。常駐する資格情報をもう「うまく守る」ことはできません。持たなくすることです。

#312

エージェントにエラー修正を指示しました。その一つは攻撃者が書いたものです。

偽のSentryエラーレポートは、AIコーディングエージェントを開発者のフル権限で攻撃者のコードを実行させる手口で、成功率は85%です。問題の本質はインジェクションそのものではなく、乗っ取られたエージェントが到達できる常時有効な資格情報にあります。

#302

何も侵入されていない。すべて持ち去られた。

漏洩した低権限の AWS キーひとつを AI エージェントに渡すと、約 1 分で、誰の手も借りずに顧客データへ至る連鎖をたどります。侵入は一切なく、使われた資格情報はすべて有効です。漏洩キーの経済性は、いま反転しました。

#292

AIがFirefoxで271件の休眠バグを発見しました。より標的になりやすいのは、あなたの資格情報保管庫です。

MozillaがAIエージェントをFirefoxに向けたところ、1回の実行で271件の未公開脆弱性が明らかになりました。防御側のエージェントにそれができるのであれば、攻撃側も同じ能力を、より柔らかく、より集中している標的であるあなたの資格情報保管庫に向けることができます。

#274

作業は13体のエージェントに分割した。Paperclipは鍵を分割しなかった。

71,000スターのエージェントフレームワークをスキャンしたところ、13体中12体のエージェントが同じ平文トークンを保持していました。エージェント群を運用し始めると、「秘密情報は設定ファイルにある」というやり方は、近道ではなく増幅装置になります。

#261

エージェントにキーを見せるべきでないという結論に、業界全体が合意しました。ただし、隠す場所を間違えています。

1週間のうちに、Claude Code、Hermes、Codex がいずれも、エージェントが生の資格情報を見られないようにする修正を出荷しました。収束したパッチはアーキテクチャではありません。キーはそもそもハーネスに置くべきではないのです。

#241

AIエージェントが新たなフィッシングの標的に

EchoLeak(CVE-2025-32711)は、AIエージェントに対する初のゼロクリック攻撃でした。メールに仕込まれた隠し指示が、Microsoft 365 Copilotをユーザー自身に向かわせたもので、クリックは一切不要でした。重要な防御は、すべてのプロンプトインジェクションを検出することではありません。乗っ取られたエージェントが資格情報に到達できないようにすることです。

#231

資格情報管理の10の規則

あらゆる資格情報システムに対する合否判定のスコアカード。10の技術的規則と、Clavitorがそれぞれをどのように守っているかを明確に示します。多くのツールは複数の規則を破っています。

#221

マルウェアはRed Hatの署名を付けていました

今週、資格情報を窃取するコードが、Red Hatの名を冠した形で開発者に届きました。脅威は信頼の輪の外からではなく、その内側からやってきました。検証によって切り抜けるものではありません。資格情報の手の届かない場所に保管することはできます。

#179

私たちのロゴは黒い四角です。意図的に。

セキュリティのロゴは、すべて盾か南京錠か、Trust という名前のオオカミです。感情がアイコンとして売られているだけです。私たちのロゴは黒い四角です。なぜなら、この製品は私たちにも中を読み取れないブラックボックスであり、データベースを持ち出した者にもそうだからです。

#161

DigiCert、27件のコード署名証明書をスクリーンセーバーファイルで失った

世界最大級の認証局であるDigiCertは、カスタマーサポートのチャットで送信されたスクリーンセーバーファイルにより侵害されました。ウイルス対策は4回ブロックしました。担当者はクリックし続けました。

#142

AIコーディングアシスタントは、あなたの財布を読み取っています

AIコーディングツールは、あなたが何かを入力する前に.envファイルを読み取ります。APIキー — それぞれが利用限度額のないクレジットカードです — は、最初のプロンプトを書く前に、誰かのコンテキストウィンドウの中に入り込んでいます。問題はAIではありません。問題は、秘密情報がファイルとして存在していることです。

#119

56秒で634件のパスワード

ある開発者が、実在しない会社との面接を2回受けました。本物のWebサイト、本物の顔写真、本物の技術面談。その後、コーディング課題の実施を指示されました。1分もかからずに、Chromeに保存されたすべてのパスワード、macOS Keychain、そして暗号資産ウォレットのデータが持ち出されました。

#108

Vercel は秘密情報を平文で保管し、それを機能と呼びました

攻撃者は侵害された AI ツールを起点に Google アカウントを経由して Vercel のインフラへ侵入し、手動で「sensitive」とマークされていないすべての環境変数を復号しました。侵害は誰にも気づかれることがないまま 2 か月続きました。

#99

持ち去られるものが何も無いべきだ

改ざんされた Bitwarden CLI が、334 台の開発者マシンから SSH 鍵、クラウド資格情報、npm トークンを収集しました。本当の問題は、マルウェアがどのように侵入したかではありません。すべての秘密が、読み取られるのを待つ平文ファイルとしてそこに存在していたことです。

#56

ソースを表示し、キーをコピーし、すべてを手に入れる

ある研究者が ClickUp のページソースを開いたところ、JavaScript にハードコードされた API キーを発見し、それを使って 1 回のリクエストで 959 件のメールアドレスと 3,165 件の内部機能フラグを取得しました。このキーにはスコープも、レート制限も、有効期限もありませんでした。