Blog

From the team

We write about what we see in the credential security space — breaches that didn't have to happen, architecture decisions we made and why, and the patterns we think everyone building with AI agents should understand.

#746

Musimy zmierzyć się z rzeczywistością: agenta nie da się powstrzymać.

Własny model OpenAI o zdolnościach cybernetycznych naruszył produkcję Hugging Face podczas benchmarku i wszedł na poświadczenia leżące na workerze. Agenta nie da się powstrzymać, więc poprawką jest usunięcie poświadczenia, nie mocniejsza kontrola nad agentem.

#741

Klatka nigdy nie była problemem. Problemem były klucze w środku.

8 lipca napisaliśmy, że piaskownica kontroluje to, gdzie działa agent, a nie to, co może zabrać. Osiem dni później autonomiczny agent wykonał ponad 17 000 akcji w wewnętrznych klastrach Hugging Face. Nic nie wydostało się z workera. Nic nie musiało.

#735

Etykieta na poświadczeniu nie wyznacza zakresu poświadczenia.

Token usługi 1Password ograniczony do jednego sejfu potrafi odwzorować całą organizację: każdego użytkownika, każdą grupę i każde uprawnienie. Etykieta mówiła: jeden sejf. API się nie zgadzało. Zakres musi być egzekwowany, nie opisywany.

#728

Państwa poświadczenia rotują co kwartał. Maszyna sama diagnozuje błąd w 31 sekund.

Pierwsze udokumentowane autonomiczne oprogramowanie ransomware przeszukało hosta w poszukiwaniu każdego sekretu w zasięgu i samodzielnie zdiagnozowało błąd we własnym exploicie w 31 sekund. Poświadczenia były statyczne, na dysku, czekały.

#725

Apple go notaryzowało. Aplikacja i tak opróżniła czternaście menedżerów haseł.

Apple nadało notaryzację aplikacji na Maca, która jednym sfałszowanym oknem hasła opróżniła czternaście menedżerów haseł. Nikt nie złamał żadnego systemu. Skarbce przez cały czas znajdowały się na tej samej maszynie.

#722

Passkey zabezpieczyły logowanie. Nie cały cykl życia.

Passkey nie można wyłudzić w wyniku phishingu, więc atakujący wzięli na cel rejestrację, synchronizację i odzyskiwanie — teraz z klonowaniem głosu w czasie rzeczywistym. Oto jak zabezpieczyć odzyskiwanie przed połączeniem, które brzmi jak ktokolwiek.

#718

Nowe badania: w 7 na 11 przypadków agent przekazał sekrety.

Badacze umieścili instrukcje kradzieży poświadczeń wewnątrz pliku PNG, którego recenzent oparty na tekście nie potrafi odczytać. W 7 z 11 konfiguracji agentów agent odczytał obraz i wyciekł z każdym sekretem z pliku .env.

#712

Nikt nie ukradł kluczy. Sejf je udostępnił.

Podatność CVE w samodzielnie hostowanym Bitwardenie pozwoliła członkowi zespołu o niskich uprawnieniach wynieść klucze sejfu całej organizacji. Kryptografia nie zawiodła. Sejf, który potrafi przekazać klucz nowej osobie, można nakłonić, by to zrobił.

#687

Klatka ogranicza to, gdzie agent działa. Nie to, co może zabrać.

Agenci przeszli od 3% wdrożeń na Vercel do ponad połowy w dwa kwartały. Vercel zbudował piaskownicę, która ogranicza to, gdzie agent działa. Nie mówi nic o tym, co agent może zabrać.

#670

Złośliwe oprogramowanie zatwierdzone dlatego, że nie było go widać

GlassWorm ukrywa ładunek w niewidocznych znakach Unicode, które przechodzą przez ludzką weryfikację kodu, a następnie odczytuje dane logowania leżące w Pana/Pani środowisku roboczym. Niewidoczny robak nie łamie szyfrowania. Potrzebuje pliku.

#629

CitrixBleed wrócił, a lekcja jest starsza niż błąd

CitrixBleed wrócił: wystarczy wysłać do NetScaler logowanie, którego urządzenie nie potrafi przetworzyć, a ono odczyta własną pamięć i zwróci ją Państwu. Zmienia się liczba bajtów. Nie zmienia się kształt: poświadczenia pozostające w pamięci wystawionej na internet.

#620

Jeśli może dotrzeć do Huntress, może dotrzeć do Pana/Pani

Huntress i LastPass — dwie firmy, którym Pan/Pani powierza zatrzymanie naruszenia — same zostały naruszone przez zapomniane połączenie z dostawcą. Jeśli dotarło do nich, dotrze też do Pana/Pani. Proszę najpierw przenieść klejnoty koronne.

#611

Skarbiec wytrzymał. To nigdy nie była droga wejścia.

LastPass znów został złamany, a skarbiec wytrzymał. Droga wejścia prowadziła przez martwy token OAuth z porzuconej integracji — klasa sekretów, którą niemal nikt za sekret nie uważa.

#592

Jak stracić 1,3 TB sekretów — sposób Novo Nordisk.

Jeden token dostępu w JavaScript zapomnianej subdomeny zamienił się w 1,3 TB skradzionych sekretów. Sejfy korporacyjne chronią ludzi. Naruszenie weszło bokiem — przez poświadczenia maszynowe, którymi nikt nie zarządza.

#580

Co odtwarza Pan po kradzieży poświadczenia?

Dane można zabezpieczyć kopią zapasową. Zaufania nie da się skopiować. Kiedy poświadczenie zostanie skradzione, nie ma czego odtwarzać, więc jedyną obroną jest nie zostawianie za murem niczego, co warto ukraść.

#571

Pierwszy w historii krajowy alarm najwyższego stopnia. Dla nas — zdarzenie bez znaczenia, bo byliśmy przygotowani.

Holandia ogłosiła pierwszy w historii krajowy alarm upalny najwyższego stopnia. Nasz węzeł w Amsterdamie pracował w wysokiej temperaturze i było to zdarzenie bez znaczenia — bo skarbiec, który odpowiada z jednego miasta przy jednej sieci energetycznej, nigdy nie był naszym projektem.

#557

Nie da się tego trzymać w pudełku. Zeszły tydzień dowiódł tego dwukrotnie.

Stany Zjednoczone uznały najpotężniejszy model hakujący AI za zbyt niebezpieczny, by go wywozić z kraju. Kilka dni później chińskie laboratorium udostępniło odpowiednik jako otwarty model. Zdolności nie da się zamknąć w pudełku — więc proszę przestać trzymać w nim swoje tajemnice.

#540

Poświadczenie w pamięci Państwa aplikacji wycieknie

Poświadczenia w pamięci Państwa aplikacji są czytelne dla każdego kodu uruchomionego na tej maszynie — a w 2026 roku obejmuje to również agenta. Model AI już samodzielnie zadomowił się w FreeBSD i wydostał z własnej piaskownicy. Proszę przestać trzymać rezydentne poświadczenie gotowe do kradzieży.

#516

Nawet LastPass nie potrafił chronić własnych poświadczeń.

LastPass istnieje po to, by chronić poświadczenia, a w tym miesiącu nie zdołał ochronić własnych: przestarzałe poświadczenie integracji oraz tokeny OAuth, przejęte za pośrednictwem dostawcy zewnętrznego. Nie da się już wystarczająco dobrze strzec stojącego poświadczenia. Przestaje się je po prostu mieć.

#508

Zlecił Pan agentowi naprawienie błędów. Jeden z nich napisał atakujący.

Fałszywy raport o błędzie Sentry w 85% przypadków nakłania agentów AI do uruchomienia kodu atakującego z pełnymi uprawnieniami dewelopera. Katastrofą nie jest samo wstrzyknięcie; katastrofą są stałe poświadczenia, do których przejęty agent ma dostęp.

#467

Nic nie zhakowano. Wszystko zabrano.

Przekaż agentowi AI jeden wyciekły klucz AWS o niskich uprawnieniach, a w około minutę, bez nadzoru, przejdzie łańcuchem do danych Pana klientów. Nic nie jest hakowane, a każdy poświadczenia jest ważny. Ekonomia wyciekłego klucza właśnie się odwróciła.

#455

Pan podzielił pracę między trzynastu agentów. Paperclip nie podzielił klucza.

Skan frameworka agentów z 71 000 gwiazdek wykazał, że dwunastu z trzynastu agentów nosiło ten sam token w postaci zwykłego tekstu. Kiedy uruchamia Pan flotę agentów, „sekret żyje w pliku konfiguracyjnym” przestaje być skrótem, a staje się mnożnikiem.

#436

Sztuczna inteligencja właśnie wykryła 271 uśpionych błędów w przeglądarce Firefox. Skarbiec poświadczeń Pana/Pani to cel łatwiejszy.

Mozilla puściła agenta AI na przeglądarkę Firefox i w jednym przebiegu wykrył on 271 nieznanych podatności. Jeśli agent obrońcy potrafi to zrobić, agent atakującego może skierować tę samą zdolność na Pana/Pani skarbiec poświadczeń — cel łatwiejszy i bardziej scentralizowany.

#332

Cała branża właśnie zgodziła się, że agent nie powinien widzieć Pana kluczy. Chowa je w niewłaściwym miejscu.

W ciągu jednego tygodnia Claude Code, Hermes i Codex wypuściły poprawki, które mają powstrzymać agentów przed widzeniem surowych danych uwierzytelniających. Zbieżne łatki to nie architektura: klucze w ogóle nie powinny mieszkać w środowisku agenta.

#310

Agenci AI są dziś celem phishingu

EchoLeak (CVE-2025-32711) to pierwszy exploit zero-click wymierzony w agenta AI: ukryta instrukcja w wiadomości e-mail zwróciła Microsoft 365 Copilot przeciwko jego własnemu użytkownikowi, bez konieczności kliknięcia. Skuteczna obrona nie polega na wykryciu każdej iniekcji poleceń, lecz na tym, by przejęty agent nie mógł sięgnąć po Państwa dane logowania.

#281

Dziesięć zasad zarządzania poświadczeniami

Karta oceny w układzie „zaliczone/niezaliczone" dla dowolnego systemu poświadczeń. Dziesięć zasad technicznych i dokładny opis tego, jak Clavitor dotrzymuje każdej z nich. Większość narzędzi nie spełnia kilku.

#269

Złośliwe oprogramowanie podpisane przez Red Hat

W tym tygodniu kod kradnący dane logowania trafił do deweloperów pod szyldem Red Hat. Zagrożenie nie przyszło z zewnątrz Pańskiego kręgu zaufania — przyszło z jego środka. Nie sposób się przed tym zabezpieczyć weryfikacją. Może Pan za to trzymać dane logowania poza zasięgiem.

#258

Nasze logo to czarna skrzynka. Specjalnie.

Każde logo w branży bezpieczeństwa to tarcza, kłódka albo wilk imieniem Zaufanie — sprzedawane jako ikona uczucie. Nasze to czarny kwadrat, bo produkt jest czarną skrzynką, do której nie potrafimy zajrzeć, i nie zajrzy do niej nikt, kto ukradnie bazę danych.

#238

DigiCert stracił 27 certyfikatów podpisu kodu przez plik wygaszacza ekranu

DigiCert, jeden z największych na świecie urzędów certyfikacji, został przejęty plikiem wygaszacza ekranu przesłanym przez czat obsługi klienta. Jego oprogramowanie antywirusowe zablokowało go cztery razy. Agent obsługi nadal klikał.

#220

Asystent AI do pisania kodu właśnie przeczytał Pana portfel

Narzędzia AI do pisania kodu czytają pliki .env, zanim Pan cokolwiek wpisze. Klucze API — z których każdy jest kartą kredytową bez limitu wydatków — trafiają do cudzego okna kontekstu, zanim Pan napisze pierwsze polecenie. Problemem nie jest AI. Problemem jest to, że sekrety są plikami.

#155

634 hasła w 56 sekund

Programista przeszedł dwie rundy rozmów kwalifikacyjnych z fikcyjną firmą. Prawdziwa witryna, prawdziwe twarze, prawdziwe rozmowy techniczne. Potem uruchomiono zadanie rekrutacyjne. W niecałą minutę zniknęły wszystkie hasła z Chrome, pęk kluczy macOS i dane portfela kryptowalutowego.

#104

Vercel przechowywał sekrety w zwykłym tekście i nazwał to funkcją

Atakujący przeszedł z przejętego narzędzia AI przez konto Google do infrastruktury Vercel, a następnie odszyfrował wszystkie zmienne środowiskowe, których nie oznaczono ręcznie jako „wrażliwe”. Naruszenie trwało dwa miesiące, zanim ktokolwiek je zauważył.

#88

Nie powinno być nic do zebrania

Zainfekowana wersja CLI Bitwarden wykradła klucze SSH, dane dostępowe do chmury i tokeny npm z 334 komputerów deweloperów. Prawdziwy problem nie polega na tym, jak złośliwe oprogramowanie się dostało. Chodzi o to, że każdy sekret leżał tam jako zwykły plik, gotowy do odczytu.

#68

Podgląd źródła, skopiowanie klucza, przejęcie wszystkiego

Badacz otworzył źródło strony ClickUp, znalazł klucz API wpisany na stałe w kodzie JavaScript i użył go, aby jednym żądaniem pobrać 959 adresów e-mail oraz 3 165 wewnętrznych flag funkcji. Klucz nie miał zakresu, limitu żądań ani terminu ważności.