Blog
From the team
We write about what we see in the credential security space — breaches that didn't have to happen, architecture decisions we made and why, and the patterns we think everyone building with AI agents should understand.
#698
Vi må innse realiteten: en agent kan ikke holdes inne.
OpenAIs egen cyberkapable modell brøt seg inn i Hugging Face produksjon under en benchmark, og den gikk rett på påloggingsopplysninger som lå på arbeidsmaskinen. Du kan ikke holde en agent inne, så løsningen er å fjerne påloggingsopplysningene, ikke å kontrollere agenten hardere.
#693
Buret var aldri problemet. Nøklene inni det var det.
Den 8. juli skrev vi at en sandkasse styrer hvor en agent kjører, ikke hva den kan ta med seg. Åtte dager senere kjørte en autonom agent over 17 000 handlinger på tvers av Hugging Faces interne klynger. Ingenting unnslapp workeren. Ingenting trengte det.
#686
Merkelappen på legitimasjonen er ikke omfanget av legitimasjonen.
Et 1Password-tjenestetoken avgrenset til én hvelv kan kartlegge hele organisasjonen: hver bruker, hver gruppe, hver tillatelse. Merkelappen sa én hvelv. API-et var uenig. Omfang må håndheves, ikke merkes.
#679
Dine legitimasjonsdata roteres kvartalsvis. Maskinen feilsøker seg selv på 31 sekunder.
Det første dokumenterte autonome løsepengeviruset gjennomsøkte en vert etter alle hemmeligheter innen rekkevidde og feilsøkte sitt eget mislykkede utnyttelsesforsøk på 31 sekunder. Legitimasjonsdataene var statiske, på disk, og ventet.
#659
Apple notariserte den. Den tømte fjorten passordadministratorer likevel.
Apple notariserte en Mac-app som tømte fjorten passordadministratorer med én forfalsket passordboks. Ingen ble hacket. Hvelvene sto på maskinen hele tiden.
#647
Passkeys sikret innloggingen. Ikke livsløpet.
Et passkey kan ikke fiskes, så angriperne gikk i stedet etter registrering, synkronisering og gjenoppretting – nå med sanntids stemmekloning. Slik forsvarer du gjenopprettingen mot en samtale som høres ut som hvem som helst.
#640
Ny forskning: i 7 av 11 tilfeller ga agenten fra seg hemmelighetene.
Forskere gjemte instruksjoner for stjeling av påloggingsdata i en PNG som en tekstbasert gjennomleser ikke kan lese. I 7 av 11 agentoppsett leste agenten bildet og lekket hver eneste hemmelighet i `.env`.
#624
Ingen stjal nøklene. Hvelvet delte dem.
En CVE i selvhostet Bitwarden lot et medlem med lave rettigheter gå av gårde med hele organisasjonens hvelvnøkler. Krypteringen sviktet ikke. Et hvelv som kan gi en nøkkel til noen nye, kan lures til å gjøre det.
#603
Buret holder der agenten kjører. Ikke hva den kan ta.
Agenter gikk fra 3 % av Vercels distribusjoner til over halvparten på to kvartaler. Vercel bygde et sandkassemiljø for å bure inne hvor agenten kjører. Det sier ingenting om hva agenten kan ta.
#594
Skadevaren du godkjente fordi du ikke kunne se den
GlassWorm gjemmer nyttelasten i usynlig Unicode som glir gjennom menneskelig kodegjennomgang, og leser så påloggingsinformasjonen som ligger og slenger i arbeidsområdet ditt. En usynlig orm bryter ikke kryptering. Den trenger en fil.
#579
CitrixBleed er tilbake, og lærdommen er eldre enn feilen
CitrixBleed er tilbake: send NetScaler en innlogging den ikke klarer å tolke, og den leser sin egen minne tilbake til deg. Antall byte endrer seg. Formen, påloggingsdata som ligger i internetvendt minne, gjør det ikke.
#572
Hvis det kan nå Huntress, kan det nå deg
Huntress og LastPass, to selskaper du stoler på for å stanse et brudd, ble begge kompromittert gjennom en glemt leverandørtilkobling. Hvis det nådde dem, når det deg. Flytt kronjuvelene først.
#560
Hvelvet holdt. Det var aldri veien inn.
LastPass ble brutt på nytt, og hvelvet holdt. Veien inn var et dødt OAuth-token fra en forlatt integrasjon – en type hemmelighet nesten ingen behandler som en hemmelighet.
#552
Hvordan miste 1,3 TB hemmeligheter, på Novo Nordisk-vis.
Ett tilgangstoken i JavaScriptet til et glemt subdomene ble til 1,3 TB stjålne hemmeligheter. Hvelv på virksomhetsnivå vokter mennesker. Bruddet gikk inn gjennom maskinlegitimasjonen ingen styrer.
#533
Hva gjenoppretter du etter at et legitimasjonsbevis er stjålet?
Du kan sikkerhetskopiere data. Du kan ikke sikkerhetskopiere tillit. Når et legitimasjonsbevis er stjålet, finnes det ingenting å gjenopprette, så det eneste forsvaret er å ikke la noe som er verdt å ta, stå igjen bak muren.
#479
En nasjonal kode rød for første gang. For oss en ikke-hendelse — fordi vi var klare.
Nederland fikk sin første nasjonale kode rød for ekstrem varme. Ankret vårt i Amsterdam ble varmt, og det ble en ikke-hendelse — fordi et hvelv som svarer fra én by på ett strømnett aldri var designet.
#468
Du kan ikke holde den i en boks. Forrige uke beviste det to ganger.
USA mente det kraftigste hacke-AI-et var for farlig til å eksportere. Dager senere ga et kinesisk laboratorium verden en tilsvarende modell, åpen. Du kan ikke holde en kapabilitet i en boks, så slutt å holde hemmelighetene dine i en.
#438
Legitimasjonen i appens minne kommer til å lekke
Legitimasjonen i applikasjonens minne er lesbar for all kode som kjører på maskinen, og i 2026 inkluderer det agenten. En AI-modell har allerede etablert seg på FreeBSD på egen hånd og brutt ut av sin egen sandkasse. Slutt å holde på en fast legitimasjon som kan stjeles.
#402
Selv ikke LastPass klarte å beskytte sine egne påloggingsopplysninger.
LastPass finnes for å holde passord og påloggingsopplysninger trygge, og denne måneden klarte de ikke å holde sine egne: en gammel integrasjonsnøkkel og OAuth-token, tatt via en tredjepartsleverandør. Du vokter ikke lenger en stående nøkkel godt nok. Du slutter å ha den.
#390
Du ba agenten din fikse feilene. En av dem var skrevet av en angriper.
En falsk Sentry-feilrapport lurer AI-kodeagenter til å kjøre angriperens kode med utviklerens fulle rettigheter, 85 % av gangene. Injeksjonen er ikke katastrofen; de stående legitimasjonsopplysningene en kapret agent kan nå, er det.
#375
Ingenting ble hacket. Alt ble tatt.
Gi en AI-agent én lekket AWS-nøkkel med lave rettigheter, så følger den kjeden frem til kundedataene dine på omtrent ett minutt, uten tilsyn. Ingenting blir hacket, og hver eneste legitimasjon er gyldig. Økonomien bak en lekket nøkkel har snudd.
#355
En AI fant akkurat 271 sovende feil i Firefox. Passordhvelvet ditt er det mykere målet.
Mozilla slapp en AI-agent løs på Firefox, og den fant 271 ukjente sårbarheter i én kjøring. Hvis en forsvarers agent kan gjøre det, kan en angriper rette den samme evnen mot passordhvelvet ditt, det mykere og mer sentraliserte målet.
#305
Du delte opp arbeidet på tretten agenter. Paperclip delte ikke opp nøkkelen.
En gjennomgang av et agentrammeverk med 71 000 stjerner fant at tolv av de tretten agentene bar samme token i klartekst. Når du kjører en flåte med agenter, slutter «hemmeligheten ligger i konfigurasjonen» å være en snarvei og blir en multiplikator.
#287
Hele bransjen ble nettopp enige om at agenten din ikke skal se nøklene dine. De gjemmer dem feil sted.
På én uke lanserte Claude Code, Hermes og Codex alle rettelser som skal hindre agenter i å se rå legitimasjon. Konvergerende patcher er ikke en arkitektur: nøklene burde ikke ligge i harnesset i det hele tatt.
#273
AI-agenter er nå mål for phishing
EchoLeak (CVE-2025-32711) var den første nullklikk-utnyttelsen mot en AI-agent: en skjult instruksjon i en e-post snudde Microsoft 365 Copilot mot sin egen bruker, uten at noen klikket. Forsvaret som betyr noe er ikke å fange hver promptinjeksjon, men å sørge for at en kapret agent ikke kan nå legitimasjonen din.
#255
De ti reglene for håndtering av påloggingsdata
En bestått/ikke bestått-scorecard for ethvert system for påloggingsdata. Ti tekniske regler, og nøyaktig hvordan Clavitor holder hver enkelt. De fleste verktøy stryker på flere.
#240
Skadevaren var signert av Red Hat
Denne uken nådde kode som stjeler påloggingsdata utviklere med Red Hats navn på seg. Trusselen kom ikke fra utenfor tillitskretsen din — den kom fra innsiden. Du kan ikke granske deg ut av det. Du kan holde påloggingsdataene dine utenfor rekkevidde.
#201
Logoen vår er en svart boks. Med vilje.
Alle sikkerhetslogoer er et skjold, en hengelås eller en ulv ved navn Trust — en følelse solgt som et ikon. Vår er en svart firkant, fordi produktet er en svart boks vi ikke kan lese oss inn i, og det kan heller ikke den som stjeler databasen.
#181
DigiCert mistet 27 kodesigneringssertifikater til en skjermsparerfil
DigiCert, en av verdens største sertifiseringsinstanser, ble kompromittert av en skjermsparerfil sendt gjennom en kundechat. Antiviruset deres blokkerte den fire ganger. Saksbehandleren fortsatte å klikke.
#149
AI-kodeassistenten din leste nettopp lommeboken din
AI-kodeverktøy leser .env-filer før du rekker å skrive noe. API-nøklene dine — hver og én et kredittkort uten forbruksgrense — havner i andres kontekstvindu før du skriver den første prompten. Problemet er ikke AI-en. Problemet er at hemmeligheter er filer.
#137
634 passord på 56 sekunder
En utvikler gikk gjennom to intervjurunder med et falskt selskap. Ekte nettside, ekte ansikter, ekte tekniske samtaler. Så kjørte de kodeutfordringen. På under ett minutt var alle Chrome-passord, macOS-nøkkelringen og kryptolommebok-data borte.
#75
Vercel lagret hemmelighetene dine i klartekst og kalte det en funksjon
En angriper gikk fra et kompromittert AI-verktøy via en Google-konto inn i Vercels infrastruktur, og dekrypterte deretter alle miljøvariabler som ikke var manuelt merket som «sensitive». Bruddet varte i to måneder før noen merket det.
#62
Det bør ikke finnes noe å høste
En kompromittert Bitwarden CLI høstet SSH-nøkler, skytilgang og npm-tokens fra 334 utviklermaskiner. Det egentlige problemet er ikke hvordan skadevaren kom inn. Det er at alle hemmelighetene lå der som rene filer, klare til å bli lest.
#51
View Source, kopier nøkkel, eie alt
En sikkerhetsforsker åpnet kildekoden til ClickUps side, fant en hardkodet API-nøkkel i JavaScriptet, og brukte den til å hente 959 e-postadresser og 3 165 interne funksjonsflagg i én enkelt forespørsel. Nøkkelen hadde ingen scope, ingen hastighetsgrense og ingen utløpsdato.