Security Blog

Een AI vond zojuist 271 slapende bugs in Firefox. Jouw wachtwoordkluis is het zachtere doel.

#229

October 2, 2026 · By Marketing team

← All posts

Mozilla liet een AI-agent los op Firefox en die vond in één run 271 onbekende kwetsbaarheden. Als een verdedigende agent dat kan, kan een aanvallende agent dezelfde capaciteit richten op jouw wachtwoordkluis: het zachtere en meer gecentraliseerde doel.

Onlangs liet Mozilla een AI-agent los op Firefox. Door Anthropic's Claude Mythos in zijn eigen harness te draaien, kwamen er in één campagne 271 eerder onbekende kwetsbaarheden boven water: een 20 jaar oude fout in de XSLT-engine, een 15 jaar oude parsing-bug, verschillende manieren om uit de browser-sandbox te ontsnappen. Mozilla deed dit om ze te verhelpen, en dat is het onderdeel om bij stil te staan. Als een verdedigende agent 271 latente bugs kan vinden in een van de meest geauditeerde codebases ter wereld, kan een aanvallende agent hetzelfde doen met die van jou. De capaciteit is er nu al. Het boeit niet wie hem inzet.

Dus richt hem op waar jij je geheimen bewaart.

De rekensom is net omgedraaid

Elke gecentraliseerde kluis, CyberArk, HashiCorp, de hele gevestigde generatie, steunt op een aanname die dertig jaar opging en dit jaar niet meer klopt: dat de hoofdsleutel in het processgeheugen veilig is, omdat je er alleen met een bekwame mens, tijd en geluk bij kunt. Een frontier-agent met code-executie heeft aan geen van die drie iets. Die kraakt de barrière niet. Die leest de sleutel uit het geheugen zodra de kluis wordt geopend, en decrypt dan alles tegelijk.

En de asymmetrie is meedogenloos. De verdediger moet het elke keer goed hebben, over een aanvalsoppervlak dat alleen maar groeit. De agent moet het één keer goed hebben. Die sondeert onvermoeibaar, parallel, en wordt elk kwartaal slimmer. Salt Typhoon zat gemiddeld 393 dagen slapend in telecomnetwerken voordat het toesloeg. Geduld als dat, geautomatiseerd en goedkoop, gericht op een systeem dat alles op één plek bewaart.

Ga ervan uit dat de agent binnenkomt

Dit is de premisse die de gevestigde partijen niet hardop uitspreken, dus wij doen het: in een echte enterprise bereikt een agent uiteindelijk de machine waar de referenties op staan. Per ongeluk, door verkeerde configuratie, of door zijn eigen capaciteit. Stop met ontwerpen alsof je dat kunt voorkomen. Dat kun je niet, en de reden zit in waar de kluis staat: in je eigen netwerk, in hetzelfde blast-domein als elke agent en elke machine die je draait. Eén kleine fout, één inbreuk, één stap zijwaarts, en de agent is binnen. Dat is een eigenschap van de locatie, niet van discipline. Infrastructuur die niet van jou is, deelt dat lot niet.

De enige vraag die telt is wat er op dat moment gebeurt. Bij CyberArk of HashiCorp kan dezelfde machine die de agent bereikte de opslag ontsleutelen. De strijd was verloren op het moment dat de toegang er eenmaal was. En omdat deze systemen ontworpen zijn om te centraliseren, alle geheimen, alle sleutels, al het beheer in één cluster, zijn ze per constructie honeypots. Eén slapende voet aan de grond levert de geheimen van de hele organisatie op.

Kortlevende en geleende referenties helpen, maar ze veranderen de geometrie niet. Ze verkleinen de impact bij de agent. Ze doen niets aan de infrastructuur van de operator zelf, waar nog steeds sleutels staan die de opslag kunnen ontsleutelen. Zolang die sleutels op de server staan, wint een agent die de server bereikt.

De enige architectuur die overeind blijft

Er is precies één ontwerp dat een aanvaller overleeft die er uiteindelijk binnenkomt: de decryptiesleutels staan nooit op de server. Compromitteer de volledige backend en je krijgt ciphertext. De sleutels staan op armlengte, op hardware die de agent niet kan bereiken.

Dat is voor ons geen ideaalplaatje. Het is de invariant waarop Clavitor gebouwd is. De kluis zelf kan jouw referenties niet ontsleutelen. De veldsleutels worden afgeleid uit een geheim dat alleen jouw hardware-sleutel reconstrueert, dus de server levert, zelfs volledig overgenomen, een aanvaller niets dan versleutelde bytes. Ons eigen ontwerpdocument zegt het plat: de aanvaller heeft elke byte die de server heeft, en het resultaat is nutteloze ciphertext.

Het gebruikelijke bezwaar tegen armlengte is snelheid. Een kluis die je niet lokaal host is toch te traag, dus trek je hem binnen je perimeter, en nu zit hij weer in het blast-radius. De rest van de architectuur beantwoordt dat:

  • Er wordt niets gecachet. Referenties worden per request vers opgehaald en na de response weggegooid. Er is geen te ontsleutelen kopie at rest om uit het geheugen te lezen.
  • Vreemden kunnen niet verbinden. Elke call gaat over een geauthenticeerde Noise-handshake, gekoppeld aan een allowlist. Presenteer een sleutel die niet geregistreerd is en de handshake komt nooit klaar. De allowlist is geen filter dat aan de rand is vastgemaakt. Het ís de cryptografie.
  • Een gecompromitteerde agent kan niet leegtrekken. Per-agent rate limits en quota begrenzen wat een enkele actor kan ophalen, en een massale leesopdracht zet een alert aan.
  • Het is snel zonder lokaal te zijn. Het referentievlak draait op een eigen wereldwijd gedistribueerde fleet, points of presence op elk continent, zodat de dichtstbijzijnde in milliseconden antwoordt. Snel genoeg om het nooit binnen je netwerk nodig te hebben, en een apart blast-domein, zodat jouw compromittering niet de onze is.

Andere infrastructuur, ander falingsdomein, geen gedeelde sleutel. Neem een hele enterprise en je kunt nog steeds haar geheimen niet meenemen, want het ding dat het stelen waard was stond nooit waar de agent het kon bereiken.

De eerlijke grens

Dit maakt een agent niet onhackable. Een gecompromitteerde agent kan nog steeds, op dat moment, de dingen doen waarvoor hij geautoriseerd was. Wat hij niet kan is de sleutel lezen, de opslag kopiëren, of ermee weglopen om de hele organisatie te worden, want geen van dat lag ooit binnen zijn bereik. We verplaatsen de grens naar de enige plek die een voldoende capabele aanvaller niet kan volgen: helemaal van de server af.

De gevestigde partijen zijn gebouwd voor een wereld waarin de aanvaller een mens was. Die wereld loopt ten einde. We hebben de regels opgeschreven waarvan wij denken dat een referentiesysteem ze moet naleven zodra de aanvaller een agent is, te beginnen met het geheim nooit laten leven waar de code draait: clavitor.ai/rules.

De agent hoeft het maar één keer goed te hebben. Dus stop met de sleutels op een plek waar hij ze kan pakken.

Clavitor (@clavitorai) is de wachtwoordkluis gebouwd voor AI-agenten, en ertegen. clavitor.ai

Bronnen

[1] Mozilla's agentic pipeline draait Claude Mythos en vindt 271 onbekende Firefox-kwetsbaarheden (incl. een XSLT-bug van ~20 jaar, een parsing-bug van 15 jaar, sandbox-ontsnappingen): https://the-decoder.com/mozillas-agentic-ai-pipeline-turns-claude-mythos-preview-loose-and-finds-271-unknown-firefox-vulnerabilities/

[2] Salt Typhoon: gemiddeld 393 dagen dwell time in telecomnetwerken voor actie: https://www.picussecurity.com/resource/blog/salt-typhoon-telecommunications-threat