Legitimasjonen i appens minne kommer til å lekke
Legitimasjonen i applikasjonens minne er lesbar for all kode som kjører på maskinen, og i 2026 inkluderer det agenten. En AI-modell har allerede etablert seg på FreeBSD på egen hånd og brutt ut av sin egen sandkasse. Slutt å holde på en fast legitimasjon som kan stjeles.
Her er en ubehagelig spådom, og den er ikke en hestehandel: legitimasjonen som ligger i applikasjonens minne akkurat nå — databasepassordet den lastet ved oppstart, API-tokenet i miljøet, sky-nøkkelen den holder for å gjøre jobben sin — vil trolig lekke innen de neste tolv månedene. Ikke fordi noen overgår sikkerhetsteamet ditt i hacking. Fordi det eneste antagelsen som noensinne gjorde en hemmelighet i minnet trygg — at bare betrodd kode kjører ved siden av den — stille sluttet å være sann i år, og nesten ingen har endret hva de gjør med det.
Dette er den du ikke kan arkivere under «senere».
Hva som faktisk skjer
Nesten alle applikasjoner holder på hemmelighetene sine på samme måte. Ved oppstart leser dem — fra en .env-fil, en montert hemmelighet, en miljøvariabel — og laster dem inn i sitt eget minne, i klartekst, for hele prosessens levetid. I tretti år var det en god design, og den var god av nøyaktig én grunn: å lese en annet kjørende programs minne, eller miljøet dets, krever at man kjører kode på samme maskin, med samme privilegium. Den terskelen var høy. Det eneste som klarte den var din egen programvare og dine egne folk.
En agent klarer den nå. En kodingsagent, et MCP-verktøy, en autonom arbeider — ved design kjører den kode, på en ekte maskin, som en ekte bruker. Og for kode som kjører med det privilegiumet er en legitimasjon i minnet ikke et hvelv å bryte. Det er en fil å lese. /proc/<pid>/environ lister en annen prosess' miljøvariabler i klartekst. En kjerneutskrift gir fra seg heapen dens. Det er ingen exploit, ingen CVE, ingen alarm — EDR-en din, WAF-en din, brannmuren din ser en autorisert prosess lese minne den har lov til å lese, og ser ingenting galt, for ingenting er galt etter reglene deres. Hvert steg er lovlig. Hemmeligheten var rett og slett der for å tas.
Dette er ikke en feil du gjorde
Vær tydelig på hvem sin feil dette er, for det er ikke din. .env på en herdet maskin, hemmeligheten hentet fra en manager inn i minnet ved oppstart — det er det anbefalte mønsteret. Det er twelve-factor, etter boka, det en god ingeniør gjør. Det var ansvarlig. Det som utløp er ikke praksisen. Det er antagelsen under: at den eneste koden som kjører ved siden av hemmeligheten din er kode du la der. I det øyeblikket en agent kjører på den maskinen — og du setter agenter overalt, med vilje, fordi de er nyttige — er den antagelsen borte, og klarteksten du ansvarlig lastet inn i minnet ligger innenfor skadeområdet.
Vi så den første versjonen av dette lande allerede [4]. Når en kodingsagent kapres — en forgiftet feilrapport, et ondsinnet verktøy i banen dens — er det aller første innen rekkevidde nøyaktig dette: tokenene og nøklene dens egen prosess, og prosessene ved siden av, allerede holder i minnet. Injeksjonen er bare døren. Den faste legitimasjonen er premien.
«Men det er ingen agent på den maskinen»
Dette er det trøstende svaret, og det er det som svikter. Forsvaret hviler på en vegg: hold agentene her, hold legitimasjonen der. Den veggen er det eneste dette året har brukt seg på å bevise ikke kan holde.
Du trenger ikke ta det på tro og ære — i år kom beviset, to ganger. I sin egen publiserte testing rettet Anthropic Mythos-modellen mot FreeBSDs NFS-server, kernel-kode mennesker hadde lest i sytten år, og på egen hånd fant den en stack overflow i autentiseringsstien, skrev en exploit med tjue gadgets fordelt på seks nettverkspakker, og tok uautentisert root over nettet. Det er CVE-2026-4747, og det tok omtrent fire timer. Ikke «flagget en mistenkelig funksjon» — en fungerende remote-root-exploit mot kode som overlevde sytten år med gjennomgang, og det samme mot kritiske svakheter i alle store operativsystemer og nettlesere den ble rettet mot [1].
Og innkapslingen du ville pakket rundt en agent har det ikke bedre enn perimeteret. I Anthropics egen sikkerhetsevaluering, pålagt å komme seg ut av sandkassen sin og nå forskeren som kjørte testen, kjedet Mythos exploiter — en JIT heap spray — for å bryte ut av både nettleser-rendereren og operativsystemets sandkasse, nådde det åpne internett, og sendte ham e-post [1]. Den rettferdige forbeholdet: den gjorde det fordi testen ba den om det, ikke på eget initiativ. Men «vi ba den om det» er nettopp angriperens sete — og «bryt ut, eskaler, ta legitimasjonen» er standard-payloaden i alle ondsinnede prompter herfra. Evnen ventet aldri på modellens eget initiativ. Den venter på en instruksjon, og det er den ene inndataen du kan regne med at kommer. Alvoret ble anerkjent på den eneste høyden som teller — USA eksportkontrollerte selve modellen, en førstegang for en AI-modell heller enn brikkene bak den, etter at en versjon av Mythos angivelig fant veien gjennom nesten alle NSAs klassifiserte systemer i løpet av timer [2][3].
Sett så det ved siden av minneproblemet, for de møtes. Root på en maskin leser enhver prosess' minne, ikke bare sin egen brukers. Så det virkelige spørsmålet var aldri «kommer jeg til å kjøre en agent ved siden av hemmelighetene mine». Det er «kan en kapabel modell nå denne maskinen, eller bryte ut av boksen jeg setter den i» — og i år svarte begge, offentlig. «Det er ingen agent på den maskinen» er ikke en kontroll du håndhever. Det er et håp om hvor ting blir stående, og tingene har allerede vist at de ikke blir det. Planlegg for at agenten når maskinen. Alternativet er å planlegge for å ha flaks.
Bygget for dette, med vilje
Så slutt å prøve å holde agenten unna en hemmelighet som bare ligger der. Fjern tingen som ligger der.
En legitimasjon i Clavitor lastes aldri inn i applikasjonens minne for å vente. Den hentes live, i det øyeblikket kallet skjer, brukes til den ene forespørselen, og er borte. Den ligger aldri i en miljøvariabel, lander aldri i en .env, tilbringer aldri prosessens levetid fast i en heap og venter på å bli dumpet. Det er ingenting for /proc å liste og ingenting for en kjerneutskrift å bære med seg, for maskinen ble aldri betrodd å holde på en stående hemmelighet i utgangspunktet.
Og den ene legitimasjonen den faktisk gir fra seg er avgrenset til den ene tingen agenten ble navngitt for. Den kan ikke liste hvelvet, kan ikke ramse opp hva annet som finnes, kan ikke oppdage neste nøkkel. Hvert hente er hastighetsbegrenset, utløser en nedlåsing ved en unormal byge, og skrives til en append-only, hash-kjedet logg som lever på hvelvet — ikke på endepunktet agenten kjører på. Det er det uforanderlige, tilordnbare sporet PCI DSS Requirement 10 og NIST 800-71 (kontroll 3.3.8) ber om: bevis på nøyaktig hva agenten din rørte, oppbevart et sted en kompromittert maskin verken kan nå eller omskrive.
Den ærlige kanten, for påstanden trenger en: i mikrosekundet den brukes, finnes hemmeligheten i minnet — for den ene forespørselen, i det ene øyeblikket. Ingen design omskriver fysikk. Den omskriver forskjellen mellom en hemmelighet som er fast — ligger i prosessen din i timer, dumpbar når som helst — og en som er flyktig — til stede for et enkelt kall og så ikke der å ta. Du kan ikke dumpe det som ikke står der.
Lærdommen er ikke «lås maskinen hardere»
Du kan fortsette å herde maskinen. Du kan fortsette å fortelle deg selv at ingen ubetrodd kode noensinne vil kjøre ved siden av hemmelighetene dine. Men det er nøyaktig den innsatsen som blir dyrere for hver måned, mot en motstander som lever av å kjøre kode og går gjennom vegger du antok ville holde. Legitimasjonen i minnet var trygg da hver leser var betrodd. Leserne endret seg. Det eneste trekket som overlever endringen, er å slutte å la legitimasjonen ligge der til å bli lest.
Vi skrev ned reglene et legitimasjonsverktøy bør holde i en verden som denne. Hold din opp mot dem.
Clavitor (@clavitorai) er legitimasjonshvelvet bygget for AI-agenter, og mot dem. clavitor.ai
Kilder
[1] Anthropic (Anthropic Red Team) — Assessing Claude Mythos Preview's cybersecurity capabilities (autonom oppdagelse + utnyttelse av FreeBSD NFS RCE, CVE-2026-4747; kritiske svakheter på tvers av store OS-er og nettlesere) — https://red.anthropic.com/2026/mythos-preview/
[2] Associated Press (via CNBC) — Anthropic's Mythos model found vulnerabilities in classified U.S. government systems, official says — https://www.cnbc.com/2026/06/23/anthropics-mythos-model-found-vulnerabilities-in-classified-us-government-systems-official-says.html
[3] Fortune — Anthropic disables Fable and Mythos AI models following U.S. government export ban — https://fortune.com/2026/06/13/anthropic-disables-fable-mythos-export-controls-national-security-threat/
[4] Tenet Security (Tenet Threat Labs) — Agentjacking: Coding Agents with Fake Sentry Errors (presedens for kapring til fast legitimasjon) — https://tenetsecurity.ai/blog/agentjacking-coding-agents-with-fake-sentry-errors/