Blog

From the team

We write about what we see in the credential security space — breaches that didn't have to happen, architecture decisions we made and why, and the patterns we think everyone building with AI agents should understand.

#665

We moeten de realiteit onder ogen zien: agents kun je niet insluiten.

OpenAI's eigen cybercapabele model brak tijdens een benchmark in op de productieomgeving van Hugging Face, en liep tegen inloggegevens aan die op de worker lagen. Je kunt een agent niet insluiten, dus de oplossing is de inloggegevens weghalen, niet de agent nog harder controleren.

#653

De kooi was nooit het probleem. De sleutels erin wel.

Op 8 juli schreven we dat een sandbox bepaalt waar een agent draait, niet wat die kan meenemen. Acht dagen later voerde een autonome agent meer dan 17.000 acties uit op de interne clusters van Hugging Face. Niets ontsnapte uit de worker. Dat hoefde ook niet.

#635

Het label op het inloggegeven is niet de scope van het inloggegeven.

Een 1Password-servicetoken met scope op één kluis kan de hele organisatie in kaart brengen: elke gebruiker, elke groep, elk toegangsrecht. Het label zei één kluis. De API was het daar niet mee eens. Scope moet worden afgedwongen, niet gelabeld.

#627

Jouw inloggegevens roteren per kwartaal. De machine debugt zichzelf in 31 seconden.

De eerste gedocumenteerde autonome ransomware doorzocht een host op elk geheim binnen bereik en debugte zijn eigen mislukte exploit in 31 seconden. De inloggegevens waren statisch, op disk, in afwachting.

#599

Apple heeft het genotariseerd. Het leegde alsnog veertien wachtwoordbeheerders.

Apple heeft een Mac-app genotariseerd die met één nagemaakt wachtwoordvenster veertien wachtwoordbeheerders leegroofde. Niemand is gehackt. De kluizen stonden de hele tijd op de machine.

#586

Passkeys beveiligden de login. Niet de levenscyclus.

Een passkey kan niet worden gefisht, dus gingen aanvallers achter enrollment, sync en recovery aan — nu met real-time voice cloning. Zo verdedig je recovery tegen een telefoontje dat als iedereen klinkt.

#573

Baanbrekend onderzoek: in 7 van de 11 gevallen gaf de agent de geheimen prijs.

Onderzoekers verstopten instructies voor het stelen van inloggegevens in een PNG die een tekstgebaseerde reviewer niet kan lezen. In 7 van de 11 agentopstellingen las de agent de afbeelding en lekte elk geheim uit de `.env`.

#549

Niemand heeft de sleutels gestolen. De kluis deelde ze.

Een CVE in self-hosted Bitwarden liet een lid met lage rechten weglopen met de kluissleutels van de hele organisatie. De crypto faalde niet. Een kluis die een sleutel aan iemand nieuws kan geven, laat zich daartoe misleiden.

#538

De kooi beperkt waar de agent draait. Niet wat hij kan meenemen.

Agenten gingen van 3% van Vercels deployments naar meer dan de helft in twee kwartalen. Vercel bouwde een sandbox om de plek waar de agent draait in te perken. Het zegt niets over wat de agent kan meenemen.

#514

De malware die je goedkeurde omdat je hem niet kon zien

GlassWorm verbergt zijn payload in onzichtbare Unicode die code review doorstaat, en leest daarna de inloggegevens die in je workspace rondslingeren. Een onzichtbare worm breekt geen encryptie. Hij heeft een bestand nodig.

#500

CitrixBleed kwam terug, en de les is ouder dan de bug

CitrixBleed kwam terug: stuur NetScaler een login die het niet kan parsen en het leest zijn eigen geheugen aan je terug. Het aantal bytes verandert. De vorm niet: inloggegevens die in internet-facing geheugen liggen.

#481

Het credential in het geheugen van je applicatie gaat uitlekken

De credentials in het geheugen van je applicatie zijn leesbaar voor elke code die op de machine draait, en in 2026 hoort de agent daarbij. Een AI-model heeft zichzelf al op FreeBSD genesteld en uit zijn eigen sandbox gebroken. Stop met het bewaren van een permanent credential om te stelen.

#441

Als het Huntress kan bereiken, kan het jou bereiken

Huntress en LastPass, twee bedrijven die je vertrouwt om een inbreuk te stoppen, werden allebei getroffen via een vergeten leverancierskoppeling. Als het hen bereikte, bereikt het jou ook. Verplaats de kroonjuwelen als eerste.

#435

De kluis hield stand. Dat was nooit de ingang.

LastPass werd opnieuw gehackt en de kluis hield stand. De ingang was een dode OAuth-token van een verlaten integratie — het type geheim dat bijna niemand als geheim behandelt.

#412

Zo verlies je 1,3 TB aan geheimen, op zijn Novo Nordisk.

Eén accesstoken in de JavaScript van een vergeten subdomein werd 1,3 TB aan gestolen geheimen. Enterprise-kluizen bewaken mensen. De inbraak liep binnen via de machinecredentials waar niemand toezicht op houdt.

#383

Wat herstel je nadat je inloggegevens gestolen zijn?

Data kun je back-uppen. Vertrouwen niet. Als er inloggegevens gestolen zijn valt er niets te herstellen, dus de enige verdediging is om achter de muur niets achter te laten dat de moeite van het meenemen waard is.

#359

Een landelijke code rood, voor het eerst. Voor ons een non-event — omdat we voorbereid waren.

Nederland kreeg voor het eerst een landelijke code rood voor hitte. Onze ankerlocatie in Amsterdam draaide warm en het was een non-event, want een kluis die vanuit één stad op één stroomnet antwoordt, was nooit het ontwerp.

#351

Je kunt het niet in een doos houden. Vorige week bewees dat twee keer.

De VS verklaarde de krachtigste hack-AI te gevaarlijk om te exporteren. Dagen later open-sourcete een Chinees lab een gelijke. Je kunt een capaciteit niet in een doos houden, dus stop met je geheimen erin te bewaren.

#303

Zelfs LastPass kon zijn eigen inloggegevens niet beschermen.

LastPass bestaat om inloggegevens veilig te houden, en deze maand kon het zijn eigen inloggegevens niet veilig houden: een verouderd integratie-inloggegeven en OAuth-tokens, gestolen via een externe leverancier. Je bewaakt een permanent inloggegeven niet lang genoeg meer goed. Je zorgt dat je er geen hebt.

#290

Je vroeg je agent om de fouten te verhelpen. Eén ervan was door een aanvaller geschreven.

Een nep-Sentry-foutmelding lokt AI-codingagents 85% van de tijd naar het uitvoeren van de code van een aanvaller, met de volledige rechten van de ontwikkelaar. De injectie is niet de ramp; de altijd aanwezige credentials waar een gekaapte agent bij kan, wél.

#259

Er is niets gehackt. Toch is alles meegenomen.

Geef een AI-agent één gelekte AWS-sleutel met lage rechten en hij loopt de keten af naar je klantdata in ongeveer een minuut, zonder toezicht. Er wordt niets gehackt en elk credential is geldig. De economie van een gelekte sleutel is net omgedraaid.

#229

Een AI vond zojuist 271 slapende bugs in Firefox. Jouw wachtwoordkluis is het zachtere doel.

Mozilla liet een AI-agent los op Firefox en die vond in één run 271 onbekende kwetsbaarheden. Als een verdedigende agent dat kan, kan een aanvallende agent dezelfde capaciteit richten op jouw wachtwoordkluis: het zachtere en meer gecentraliseerde doel.

#217

Jij hebt het werk over dertien agents verdeeld. Paperclip heeft de sleutel niet gesplitst.

Een scan van een agentframework met 71.000 sterren vond twaalf van de dertien agents met hetzelfde token in platte tekst. Zodra je een vloot agents draait, stopt "het geheim zit in de config" met een shortcut te zijn en wordt het een multiplier. <<<CLV-SUBTITLE>>>

#209

De hele industrie is het net eens geworden: je agent hoort je sleutels niet te zien. Ze verstoppen ze alleen op de verkeerde plek.

Binnen één week brachten Claude Code, Hermes en Codex alle drie fixes uit om te voorkomen dat agents ruwe inloggegevens zien. Convergerende patches zijn geen architectuur: de sleutels horen helemaal niet in de harness te zitten. <<<CLV-SUBTITLE>>>

#197

AI-agents zijn nu doelwit van phishing

EchoLeak (CVE-2025-32711) was de eerste zero-click exploit tegen een AI-agent: een verborgen instructie in een e-mail draaide Microsoft 365 Copilot tegen zijn eigen gebruiker, zonder dat er geklikt hoefde te worden. De verdediging die ertoe doet is niet het vangen van elke promptinjectie, maar ervoor zorgen dat een gekaapte agent niet bij je inloggegevens kan.

#175

De tien regels voor inloggegevensbeheer

Een geslaagd/gezakt-scorekaart voor elk systeem voor inloggegevens. Tien technische regels, en precies hoe Clavitor elke regel houdt. De meeste tools falen op meerdere.

#154

De malware was ondertekend door Red Hat

Deze week bereikte code die inloggegevens steelt ontwikkelaars, verpakt onder de naam van Red Hat. De dreiging kwam niet van buiten jouw vertrouwenscirkel — maar van binnenuit. Daar kun je je niet uit screenen. Je kunt je inloggegevens wél uit de buurt houden.

#141

Ons logo is een zwarte doos. Met opzet.

Elk security-logo is een schild, een hangslot of een wolf met de naam Vertrouwen — een gevoel verkocht als icoon. Ons logo is een zwart vierkant, omdat het product een zwarte doos is die wij niet kunnen inlezen, en wie de database steelt ook niet.

#135

DigiCert verloor 27 code signing-certificaten door een screensaver-bestand

DigiCert, een van 's werelds grootste certificaatautoriteiten, werd gecompromitteerd via een screensaver-bestand dat door een klantenservicechat werd gestuurd. Hun antivirus blokkeerde het vier keer. De medewerker bleef doorklikken.

#120

Je AI-codeassistent heeft zojuist je portemonnee gelezen

AI-codeertools lezen .env-bestanden voordat je ook maar iets typt. Je API-sleutels — elk een creditcard zonder bestedingslimiet — zitten in iemands contextvenster voordat je je eerste prompt schrijft. Het probleem is niet de AI. Het probleem is dat geheimen bestanden zijn.

#100

634 wachtwoorden in 56 seconden

Een ontwikkelaar doorliep twee sollicitatierondes bij een nepbedrijf. Echte website, echte gezichten, echte technische gesprekken. Toen kwam de codeeropdracht. Binnen een minuut waren alle Chrome-wachtwoorden, de macOS Keychain en crypto wallet-data weg.

#87

Vercel bewaarde je geheimen in platte tekst en noemde dat een feature

Een aanvaller klom vanaf een gecompromitteerde AI-tool via een Google-account door naar de infrastructuur van Vercel en ontcijferde vervolgens elke omgevingsvariabele die niet handmatig als 'sensitive' was gemarkeerd. De inbraak duurde twee maanden voordat iemand het opmerkte.

#63

Er zou niets te oogsten moeten zijn

Een gecompromitteerde Bitwarden CLI oogste SSH-sleutels, cloudcredentials en npm-tokens van 334 ontwikkelaarsmachines. Het echte probleem is niet hoe de malware binnenkwam. Het is dat elk geheim daar als een plat bestand lag te wachten om gelezen te worden.

#48

Bekijk de bron, kopieer de sleutel, bezit alles

Een onderzoeker opende de broncode van ClickUp, vond een hardcoded API-sleutel in de JavaScript en gebruikte die om in één verzoek 959 e-mailadressen en 3.165 interne feature flags op te halen. De sleutel had geen scope, geen rate limit en geen vervaldatum.