Security Blog

En AI fant akkurat 271 sovende feil i Firefox. Passordhvelvet ditt er det mykere målet.

#355

October 2, 2026 · By Marketing team

← All posts

Mozilla slapp en AI-agent løs på Firefox, og den fant 271 ukjente sårbarheter i én kjøring. Hvis en forsvarers agent kan gjøre det, kan en angriper rette den samme evnen mot passordhvelvet ditt, det mykere og mer sentraliserte målet.

Nylig slapp Mozilla en AI-agent løs på Firefox. Med Anthropics Claude Mythos kjørende i sitt eget rammeverk avdekket den 271 tidligere ukjente sårbarheter i én enkelt kampanje: en 20 år gammel feil i XSLT-motoren, en 15 år gammel parser-feil, og flere veier ut av nettleserens sandkasse. Mozilla gjorde dette for å fikse dem, og det er den delen verdt å sitte igjen med. Hvis en forsvarers agent kan finne 271 latente feil i en av de mest reviderte kodebasene på jorden, kan en angriper gjøre det samme med din. Evnen er her nå. Den bryr seg ikke om hvem som peker den.

Så rett den mot stedet der du oppbevarer hemmelighetene dine.

Matematikken har snudd

Hvert sentralisert hvelv, CyberArk, HashiCorp, hele den etablerte generasjonen, hviler på en antakelse som holdt i tretti år og sluttet å være sann i år: at hovednøkkelen som ligger i prosessminnet er trygg, fordi det krever et dyktig menneske, tid og flaks å nå den. En frontier-agent med kodeutførelse trenger ingen av delene. Den bryter ikke gjennom barrieren. Den leser nøkkelen ut av minnet i det hvelvet åpnes, og dekrypterer alt på én gang.

Og asymmetrien er brutal. Forsvareren må ha rett hver gang, på et angrepsflate som bare vokser. Agenten må ha rett én gang. Den sonderer ustanselig, parallelt, og den blir smartere hvert kvartal. Salt Typhoon lå latent i telenettverk i gjennomsnitt 393 dager før den beveget seg. Tålmodighet som det, automatisert og billig, rettet mot et system som holder alt på ett sted.

Anta at agenten kommer inn

Her er premissene de etablerte ikke vil si høyt, så det gjør vi: i en virkelig virksomhet vil en agent før eller siden nå boksen som holder påloggingsdataene. Ved en tilfeldighet, ved en feilkonfigurasjon, eller ved egen kapasitet. Slutt å designe som om du kan forhindre det. Det kan du ikke, og grunnen er hvor hvelvet bor: inne i ditt eget nettverk, i samme skadedomene som hver agent og hver maskin du kjører. Én liten feil, ett brudd, ett sideveis steg, og agenten er inne. Det er en egenskap ved plassering, ikke ved disiplin. Infrastruktur som ikke er din, deler ikke den skjebnen.

Det eneste spørsmålet som betyr noe, er hva som skjer i det øyeblikket. Med CyberArk eller HashiCorp kan samme boksen agenten nådde, dekryptere lageret. Kampen var tapt i det øyeblikket tilgangen skjedde. Og fordi disse systemene sentraliserer med vilje, alle hemmeligheter, alle nøkler, all styring i én klynge, er de honningkrukker i kraft av utformingen. Én latent fotfeste gir hele organisasjonens hemmeligheter.

Kortlivede og leide påloggingsdata hjelper, men de endrer ikke geometrien. De krymper skaderadiusen hos agenten. De gjør ingenting med operatørens egen infrastruktur, som fortsatt holder nøkler som kan dekryptere lageret. Så lenge de nøklene bor på serveren, vinner en agent som når serveren.

Den eneste arkitekturen som overlever

Det finnes nøyaktig én design som overlever en angriper som før eller siden kommer inn: dekrypteringsnøklene bor aldri på serveren i det hele tatt. Kompromitter hele backenden, og du får kryptotekst. Nøklene ligger på avstand, på maskinvare agenten ikke kan nå.

Det er ikke et mål for oss. Det er invarianteen Clavitor er bygget på. Hvelvet i seg selv kan ikke dekryptere påloggingsdataene dine. Feltnøklene er skåret ut fra en hemmelighet som bare maskinvarenøkkelen din rekonstruerer, så serveren, selv fullt overtatt, gir en angriper ingenting annet enn krypterte bytes. Våre egne design-dokumenter sier det rett ut: angriperen har hver byte serveren har, og resultatet er ubrukelig kryptotekst.

Den vanlige innvendingen mot avstand er hastighet. Et hvelv du ikke hoster lokalt er vel for tregt, så du drar det innenfor perimeteren din, og nå sitter det i skaderadiusen igjen. Resten av arkitekturen svarer på det:

  • Ingenting caches. Påloggingsdata hentes ferskt per forespørsel og kastes ved svar. Det finnes ingen dekrypterbar kopi i ro å lese ut av minnet.
  • Fremmede kan ikke koble seg til. Hvert kall går over en autentisert Noise-handshake nøkkelt mot en tillatelsesliste. Presenter en nøkkel som ikke er registrert, og handshaken fullføres aldri. Tillatelseslisten er ikke et filter boltet på kanten. Den er kryptografien.
  • En kompromittert agent kan ikke tømme. Fartsgrenser og kvoter per agent begrenser hva én aktør kan hente, og en masselesing utløser en alarm.
  • Det er raskt uten å være lokalt. Påloggingsplanet kjører på sin egen globalt distribuerte flåte, tilstedeværelsespunkter på alle kontinenter, så det nærmeste svarer på millisekunder. Raskt nok til at du aldri trenger det inne i nettverket ditt, og et eget skadedomene, slik at ditt kompromiss ikke er vårt.

Annen infrastruktur, annet feildomene, ingen delt nøkkel. Ta en hel virksomhet, og du kan fortsatt ikke ta hemmelighetene deres, for det som var verdt å stjele, sto aldri der agenten kunne nå det.

Den ærlige fordelen

Dette gjør ikke en agent uhackbar. En kompromittert agent kan fortsatt, der og da, gjøre det den var autorisert til å gjøre. Det den ikke kan gjøre, er å lese nøkkelen, kopiere lageret, eller gå av gårde og bli hele organisasjonen, for ingen av delene var noen gang innenfor rekkevidde. Vi flytter grensen til det ene stedet en tilstrekkelig kapabel angriper ikke kan følge: helt av serveren.

De etablerte ble bygget for en verden der angriperen var et menneske. Den verdenen tar slutt. Vi skrev ned reglene vi mener et påloggingssystem må holde når angriperen er en agent, og starter med at hemmeligheten aldri bor der koden kjører: clavitor.ai/rules.

Agenten trenger bare å ha rett én gang. Så slutt å oppbevare nøklene der den kan nå dem.

Clavitor (@clavitorai) er passordhvelvet bygget for AI-agenter, og mot dem. clavitor.ai

Kilder

[1] Mozillas agentiske pipeline kjører Claude Mythos og finner 271 ukjente Firefox-sårbarheter (inkl. en ~20 år gammel XSLT-feil, en 15 år gammel parser-feil, sandkasseflukter): https://the-decoder.com/mozillas-agentic-ai-pipeline-turns-claude-mythos-preview-loose-and-finds-271-unknown-firefox-vulnerabilities/

[2] Salt Typhoon: 393 dagers gjennomsnittlig liggetid i telenettverk før handling: https://www.picussecurity.com/resource/blog/salt-typhoon-telecommunications-threat