Blog

From the team

We write about what we see in the credential security space — breaches that didn't have to happen, architecture decisions we made and why, and the patterns we think everyone building with AI agents should understand.

#546

Temos de encarar a realidade: não é possível conter agentes.

O próprio modelo com capacidades cibernéticas da OpenAI entrou em produção na Hugging Face durante uma avaliação de referência, e encontrou credenciais paradas no worker. Não se consegue conter um agente, por isso a solução é remover a credencial, não controlar o agente com mais rigor.

#542

A gaiola nunca foi o problema. Eram as chaves lá dentro.

A 8 de julho escrevemos que um sandbox controla onde um agente corre, não o que ele pode levar. Oito dias depois, um agente autónomo executou mais de 17.000 ações nos clusters internos do Hugging Face. Nada escapou do worker. Nada precisava de escapar.

#532

A etiqueta do credencial não é o âmbito do credencial.

Um token de serviço do 1Password limitado a um único cofre pode mapear a organização inteira: cada utilizador, cada grupo, cada permissão. A etiqueta dizia um cofre. A API discordou. O âmbito tem de ser imposto, não apenas etiquetado.

#527

As suas credenciais têm rotação trimestral. A máquina depura-se a si própria em 31 segundos.

O primeiro ransomware autónomo documentado varreu um host à procura de todos os segredos ao seu alcance e depurou o seu próprio exploit falhado em 31 segundos. As credenciais eram estáticas, em disco, à espera.

#513

A Apple aprovou-o. Esvaziou quatorze gestores de palavras-passe na mesma.

A Apple aprovou uma aplicação para Mac que esvaziou quatorze gestores de palavras-passe com uma única caixa de diálogo forjada. Ninguém foi pirateado. Os cofres estavam na máquina o tempo todo.

#507

As passkeys protegeram o login. Não o ciclo de vida.

Uma passkey não pode ser alvo de phishing, por isso os atacantes passaram a atacar a inscrição, a sincronização e a recuperação — agora com clonagem de voz em tempo real. Eis como defender a recuperação contra uma chamada que soa a qualquer pessoa.

#501

Investigação recente: em 7 dos 11 casos, o agente entregou os segredos.

Investigadores esconderam instruções de roubo de credenciais dentro de um PNG que um revisor baseado em texto consegue ler. Em 7 de 11 configurações de agentes, o agente leu a imagem e divulgou todos os segredos do `.env`.

#492

Ninguém roubou as chaves. O cofre partilhou-as.

Uma CVE no Bitwarden auto-hospedado permitiu que um membro com privilégios reduzidos saísse com as chaves do cofre de toda a organização. A criptografia não falhou. Um cofre que pode entregar uma chave a alguém novo pode ser induzido a fazê-lo.

#483

A jaula contém onde o agente corre. Não o que ele pode levar.

Os agentes passaram de 3% das implementações da Vercel para mais de metade em dois trimestres. A Vercel construiu uma sandbox para enjaular onde o agente corre. Não diz nada sobre o que o agente pode levar.

#469

O malware que aprovou porque não conseguia vê-lo

O GlassWorm esconde o seu payload em Unicode invisível que passa a revisão de código humana e depois lê as credenciais espalhadas pela sua área de trabalho. Um verme invisível não quebra encriptação. Precisa de um ficheiro.

#462

O CitrixBleed voltou, e a lição é mais antiga do que o bug

O CitrixBleed voltou: envie ao NetScaler um login que ele não consegue analisar e ele lê a própria memória de volta para si. O número de bytes muda. A forma — credenciais em memória exposta à internet — não.

#420

Se chegou à Huntress, chega a si

A Huntress e a LastPass, duas empresas em que confia para travar uma violação de dados, foram ambas comprometidas através de uma ligação a um fornecedor esquecido. Se chegou a elas, chega a si. Mova as suas coroas e jóias primeiro.

#418

O cofre aguentou. Nunca foi por aí que entraram.

A LastPass voltou a ser violada e o cofre aguentou. A entrada foi um token OAuth morto de uma integração abandonada, a classe de segredo que quase ninguém trata como segredo.

#406

Como perder 1,3 TB de segredos, à maneira da Novo Nordisk.

Um token de acesso no JavaScript de um subdomínio esquecido transformou-se em 1,3 TB de segredos roubados. Os cofres empresariais protegem as pessoas. A intrusão entrou pelas credenciais de máquina que ninguém governa.

#386

O que é que resta recuperar depois de uma credencial ser roubada?

Pode fazer cópias de segurança dos dados. Não pode fazer cópias de segurança da confiança. Quando uma credencial é roubada, não há nada a recuperar, por isso a única defesa é não deixar nada por trás da parede que valha a pena levar.

#379

Um Código Vermelho nacional pela primeira vez. Para nós, um não-acontecimento — porque estávamos preparados.

Os Países Baixos decretaram o seu primeiro Código Vermelho nacional de sempre. A nossa âncora de Amesterdão aqueceu, e foi um não-acontecimento — porque um cofre que responde a partir de uma cidade numa única rede elétrica nunca foi o desenho.

#373

Não se consegue manter numa caixa. A semana passada provou-o duas vezes.

Os EUA decidiram que a IA de hacking mais poderosa era demasiado perigosa para ser exportada. Dias depois, um laboratório chinês abriu o código de um equivalente. Não se consegue manter uma capacidade numa caixa, por isso pare de manter os seus segredos numa.

#358

A credencial na memória da sua aplicação vai vazar

As credenciais na memória da sua aplicação podem ser lidas por qualquer código que corra na máquina, e em 2026 isso inclui o agente. Um modelo de IA já se instalou sozinho no FreeBSD e escapou do seu próprio sandbox. Deixe de manter uma credencial residente para roubar.

#324

Nem a LastPass conseguiu proteger as suas próprias credenciais.

A LastPass existe para manter as credenciais em segurança e, este mês, não conseguiu manter as suas: uma credencial de integração antiga e tokens OAuth, obtidos através de um fornecedor terceiro. Já não chega guardar bem uma credencial permanente. Deixa de a ter.

#306

Pediu ao seu agente para corrigir os erros. Um deles foi escrito por um atacante.

Um relatório de erro falso do Sentry engana agentes de programação com IA, fazendo-os executar código de um atacante com todos os privilégios do programador, em **85% das vezes**. A injeção não é a catástrofe; são as credenciais permanentes a que um agente sequestrado consegue aceder.

#294

Nada foi hackeado. Tudo foi levado.

Entregue a um agente de IA uma chave AWS vazada com privilégios reduzidos e ele percorre a cadeia até aos dados dos seus clientes em cerca de um minuto, sem supervisão. Nada é hackeado e todas as credenciais são válidas. A economia de uma chave vazada acabou de inverter-se.

#271

Uma IA encontrou 271 bugs dormentes no Firefox. O seu cofre de credenciais é o alvo mais mole.

A Mozilla deixou um agente de IA correr no Firefox e este encontrou 271 vulnerabilidades desconhecidas numa única execução. Se o agente de um defensor consegue fazer isso, o de um atacante pode apontar a mesma capacidade ao seu cofre de credenciais, o alvo mais mole e mais centralizado.

#267

Dividiu o trabalho por treze agentes. O Paperclip não dividiu a chave.

Uma análise a uma framework de agentes com 71.000 estrelas encontrou doze dos seus treze agentes a carregar o mesmo token em texto simples. Assim que executa uma frota de agentes, “o segredo vive no config” deixa de ser um atalho e passa a ser um multiplicador.

#235

A indústria acabou de concordar que o seu agente não devia ver as suas chaves. E está a escondê-las no sítio errado.

Em uma semana, o Claude Code, o Hermes e o Codex lançaram correções para impedir que agentes vejam credenciais em bruto. Correções convergentes não são uma arquitetura: as chaves não devem estar sequer no harness.

#225

Os agentes de IA são agora alvos de phishing

O EchoLeak (CVE-2025-32711) foi a primeira exploração zero-click contra um agente de IA: uma instrução escondida num email virou o Microsoft 365 Copilot contra o próprio utilizador, sem necessidade de clique. A defesa que importa não é apanhar todas as injeções de prompts, é garantir que um agente sequestrado não consegue chegar às suas credenciais.

#208

As Dez Regras da Gestão de Credenciais

Uma grelha de aprovação/reprovação para qualquer sistema de credenciais. Dez regras técnicas, e exatamente como a Clavitor cumpre cada uma. A maioria das ferramentas falha em várias.

#163

O malware foi assinado pela Red Hat

Esta semana, código que rouba credenciais chegou a programadores com o nome da Red Hat. A ameaça não veio de fora do seu círculo de confiança — veio de dentro dele. Não consegue auditar-se para fora disto. O que pode fazer é manter as suas credenciais fora de alcance.

#147

O nosso logótipo é uma caixa preta. De propósito.

Todos os logótipos de segurança são um escudo, um cadeado ou um lobo chamado Confiança — uma sensação vendida como ícone. O nosso é um quadrado preto, porque o produto é uma caixa preta que não conseguimos ler por dentro, e também não consegue ninguém que roube a base de dados.

#132

A DigiCert perdeu 27 certificados de assinatura de código por causa de um ficheiro de protetor de ecrã

A DigiCert, uma das maiores autoridades de certificação do mundo, foi comprometida por um ficheiro de protetor de ecrã enviado através de um chat de apoio ao cliente. O antivírus bloqueou-o quatro vezes. O agente continuou a clicar.

#107

O seu assistente de código com IA acabou de ler a sua carteira

As ferramentas de código com IA leem os ficheiros .env antes de você escrever qualquer coisa. As suas chaves de API — cada uma um cartão de crédito sem limite de gasto — estão na janela de contexto de outra pessoa antes de escrever o seu primeiro prompt. O problema não é a IA. O problema é que os segredos são ficheiros.

#94

634 Palavras-passe em 56 Segundos

Um programador passou por duas rondas de entrevistas com uma empresa falsa. Site real, caras reais, conversas técnicas reais. Depois correram o desafio de programação. Em menos de um minuto, todas as palavras-passe do Chrome, a Keychain do macOS e os dados da carteira de criptomoedas desapareceram.

#86

A Vercel Guardou os Seus Segredos em Texto Simples e Chamou-Lhe Uma Funcionalidade

Um atacante propagou-se a partir de uma ferramenta de IA comprometida, através de uma conta Google, até à infraestrutura da Vercel e decifrou todas as variáveis de ambiente não marcadas manualmente como «sensíveis». A violação durou dois meses antes de alguém dar por ela.

#57

Não Deve Haver Nada a Colher

Uma versão comprometida do CLI do Bitwarden recolheu chaves SSH, credenciais de cloud e tokens npm de 334 máquinas de programadores. O problema real não é como o malware entrou. É que cada segredo estava lá como um ficheiro simples, à espera de ser lido.

#46

Ver código-fonte, copiar a chave, controlar tudo

Um investigador abriu o código-fonte da página do ClickUp, encontrou uma chave de API fixa no JavaScript e usou-a para obter 959 endereços de email e 3.165 feature flags internas num único pedido. A chave não tinha âmbito, não tinha limite de taxa e não tinha data de validade.