Hele bransjen ble nettopp enige om at agenten din ikke skal se nøklene dine. De gjemmer dem feil sted.
På én uke lanserte Claude Code, Hermes og Codex alle rettelser som skal hindre agenter i å se rå legitimasjon. Konvergerende patcher er ikke en arkitektur: nøklene burde ikke ligge i harnesset i det hele tatt.
Denne uken slapp Anthropic en stille linje i Claude Code-oppdateringsloggen: "Fixed MCP servers requiring authentication exposing auth-stub tools to the model in headless/SDK mode" [1]. På godt norsk — når Claude Code kjørte headless (slik den kjører i CI og automatiserte agentpipelines), ble autentiseringsverktøy som skulle holdes skjult eksponert for modellen: AI-en kunne se navnene på auth-verktøyene, parameterne deres, og potensielt rote i dem. I den mest brukte kodingagenten på jorden — 133k stjerner — lekker legitimasjonslaget inn i det ene stedet du minst vil ha det: modellens egen kontekst.
Det ble fikset. Men rettelsen er den lille historien. Den store er hvorfor hver seriøse agentplattform plutselig kjemper den samme kampen.
Tre harnesser, én uke, samme instinkt
Se hva som ble lansert i ett enkelt 24-timersvindu:
- Claude Code patchet auth-stub-lekkasjen over og strammet inn MCP-auth-gating [1].
- Hermes (v0.17.0) la til "Managed Scope" — admin-festede, bruker-uforanderlige hemmeligheter låst på filsystemet slik at en agentoperatør ikke kan overstyre dem — pluss hemmelighetsmaskering i debug-dumps og blokkering av eksfil-lignende MCP-konfigurasjoner før de startes [2].
- Codex (v0.141.0) pakket inn fjernkjøringstrafikk i krypterte Noise-kanaler og begynte å rute plugins etter autentiseringsmodus [3].
Tre rivaler, tre tilnærminger, én felles konklusjon: harnesset må eie hemmelighetene, og agenten må aldri se rå nøklene. Når konkurrenter konvergerer slik i samme uke, er det ikke en trend. Det er en kategori som endelig innrømmer hva den er til for.
Neste problem er legitimasjonsspredning
Her er fangsten. Hver eneste av disse rettelsene lever inne i harnesset. Og Claude Code-feilen avslører det: når autentisering bor i harnesset, rett ved siden av modellen, slutter "agenten må aldri se det" å være et faktum og blir en egenskap du må fortsette å bygge — og av og til feile på, i headless-modus, der ingen mennesker følger med. Du kan ikke erklære det én gang. Du forsvarer det, utgivelse etter utgivelse.
Men det dypere problemet er ikke én enkelt lekkasje — det er hva som skjer når hvert harness, hver leverandør og hvert brukstilfelle lanserer sitt eget svar. Du ender opp med et hvelv inne i Claude Code, et hvelv inne i Hermes, et hvelv inne i Codex, en OAuth-pool her, en hemmelighetsfil der — en egen legitimasjonsbutikk for hvert verktøy du kjører. Det er legitimasjonsspredning, og det er neste problem, ikke et løst ett.
Spredning er feilen selv når ingen av siloene lekker. Hemmelighetene dine kopieres inn i hver av dem for å få det til å virke — flere kopier, flere steder å stjele fra. Rotasjon må skje N ganger, for hånd, og den du glemmer er den som brenner deg. Og ingen kan svare på det eneste spørsmålet som faktisk betyr noe — hvilken agent brukte hvilken nøkkel, mot hva, når — fordi svaret er spredt over et dusin butikker som ikke snakker sammen. Du kan ikke reise et nytt hvelv for hver leverandør og hver arbeidsflyt. Det skalerer ikke. Det er tingen som ryker.
Nøklene hører ikke hjemme i harnesset i det hele tatt
Rettelsen du aldri må lansere er den der agenten aldri holder autentiseringen i utgangspunktet. Legg legitimasjonen i én autoritet som ligger utenfor hvert harness — ikke et hvelv per leverandør, ett under alle sammen. Agenten — i Claude Code, i Codex, i Hermes, det spiller ingen rolle — ber om én navngitt handling og får et avgrenset, kortlivet legitimasjonsbevis injisert akkurat for det, hentet live og borte etterpå. Det finnes ingen auth-stub i modellens kontekst å komme til å eksponere, fordi autentiseringen aldri var i harnesset. Det er ingen spredning, fordi det er én butikk i stedet for én per verktøy — roter én gang, ikke N ganger. Og hver tilgang lander på ett enkelt revisjonsspor i stedet for å spre seg over et dusin siloer som ikke kan svare på hvem-brukte-hva. (Å holde hemmeligheten unna der koden kjøres er høyt oppe på reglene et legitimasjonsverktøy bør følge — bransjen brukte akkurat én uke på å oppdage det.)
Og dette er delen som er en sikkerhetsgrense, ikke en bekvemmelighet: legitimasjonen kan ikke bo i samme system som agenten. Plasser dem sammen, og de deler en skaderekkevidde — en promptinjection, en forgiftet MCP-server, en delt debug-dump, den neste auth-stub-feilen, og hva som enn når agenten, når nøklene med den. Derfor er synlighet alene bruddet: i det øyeblikket en hemmelighet lander et sted agenten kan se den, behandler du den som allerede lekket og roterer den — slik hvert nøye team behandlet den Claude Code-auth-stuben dagen den ble lansert. Hold legitimasjonen på armlengdes avstand, i et system agenten bare kan spørre — aldri lese, aldri holde — og en fullstendig kompromittert agent kan fortsatt ikke eksfiltrere det som aldri var innenfor rekkevidde. Den kan be om en handling. Den kan ikke gå av gårde med nøkkelen. Avstanden er forsvaret; et hvelv i prosessen har den ikke til noen pris.
Det er linjen Clavitor trekker. Hele feltet har nettopp bevist prinsippet — agenten skal ikke se nøklene. Vi mener bare ikke at du skal måtte bevive det på nytt inne i hvert harness du kjører, og vi mener ikke at tingen som holder nøklene dine skal være den samme tingen en angriper nettopp kompromitterte.
Gi harness-teamene kreditt: admin-festede hemmeligheter, krypterte reléer, fail-closed-standarder er ekte, god ingeniørkunst. Men en ukens-fiks for en lekkasje som stadig dukker opp igjen er ikke en arkitektur — det er et symptom. Arkitekturen er at nøklene ikke er der å lekke.
Når tre konkurrenter patcher det samme såret i samme uke, er såret designet. Agenten skal ikke se nøklene dine — så slutt å oppbevare dem der den kan.
Clavitor (@clavitorai) er hvelvet for legitimasjon bygget for AI-agenter, og mot dem. clavitor.ai
Kilder
[1] Claude Code v2.1.183 — "Fixed MCP servers requiring authentication exposing auth-stub tools to the model in headless/SDK mode" — https://github.com/anthropics/claude-code/releases/tag/v2.1.183
[2] Hermes Agent v0.17.0 — Managed Scope (admin-festede hemmeligheter), hemmelighetsmaskering, blokkering av eksfil-konfigurasjoner — https://github.com/NousResearch/hermes-agent/releases
[3] OpenAI Codex v0.141.0 — krypterte Noise-relékanaler, plugin-ruting etter auth-modus — https://github.com/openai/codex/releases