Blog
From the team
We write about what we see in the credential security space — breaches that didn't have to happen, architecture decisions we made and why, and the patterns we think everyone building with AI agents should understand.
#546
Temos de encarar a realidade: não é possível conter agentes.
O próprio modelo com capacidades cibernéticas da OpenAI entrou em produção na Hugging Face durante uma avaliação de referência, e encontrou credenciais paradas no worker. Não se consegue conter um agente, por isso a solução é remover a credencial, não controlar o agente com mais rigor.
#542
A gaiola nunca foi o problema. Eram as chaves lá dentro.
A 8 de julho escrevemos que um sandbox controla onde um agente corre, não o que ele pode levar. Oito dias depois, um agente autónomo executou mais de 17.000 ações nos clusters internos do Hugging Face. Nada escapou do worker. Nada precisava de escapar.
#532
A etiqueta do credencial não é o âmbito do credencial.
Um token de serviço do 1Password limitado a um único cofre pode mapear a organização inteira: cada utilizador, cada grupo, cada permissão. A etiqueta dizia um cofre. A API discordou. O âmbito tem de ser imposto, não apenas etiquetado.
#527
As suas credenciais têm rotação trimestral. A máquina depura-se a si própria em 31 segundos.
O primeiro ransomware autónomo documentado varreu um host à procura de todos os segredos ao seu alcance e depurou o seu próprio exploit falhado em 31 segundos. As credenciais eram estáticas, em disco, à espera.
#513
A Apple aprovou-o. Esvaziou quatorze gestores de palavras-passe na mesma.
A Apple aprovou uma aplicação para Mac que esvaziou quatorze gestores de palavras-passe com uma única caixa de diálogo forjada. Ninguém foi pirateado. Os cofres estavam na máquina o tempo todo.
#507
As passkeys protegeram o login. Não o ciclo de vida.
Uma passkey não pode ser alvo de phishing, por isso os atacantes passaram a atacar a inscrição, a sincronização e a recuperação — agora com clonagem de voz em tempo real. Eis como defender a recuperação contra uma chamada que soa a qualquer pessoa.
#501
Investigação recente: em 7 dos 11 casos, o agente entregou os segredos.
Investigadores esconderam instruções de roubo de credenciais dentro de um PNG que um revisor baseado em texto consegue ler. Em 7 de 11 configurações de agentes, o agente leu a imagem e divulgou todos os segredos do `.env`.
#492
Ninguém roubou as chaves. O cofre partilhou-as.
Uma CVE no Bitwarden auto-hospedado permitiu que um membro com privilégios reduzidos saísse com as chaves do cofre de toda a organização. A criptografia não falhou. Um cofre que pode entregar uma chave a alguém novo pode ser induzido a fazê-lo.
#483
A jaula contém onde o agente corre. Não o que ele pode levar.
Os agentes passaram de 3% das implementações da Vercel para mais de metade em dois trimestres. A Vercel construiu uma sandbox para enjaular onde o agente corre. Não diz nada sobre o que o agente pode levar.
#469
O malware que aprovou porque não conseguia vê-lo
O GlassWorm esconde o seu payload em Unicode invisível que passa a revisão de código humana e depois lê as credenciais espalhadas pela sua área de trabalho. Um verme invisível não quebra encriptação. Precisa de um ficheiro.
#462
O CitrixBleed voltou, e a lição é mais antiga do que o bug
O CitrixBleed voltou: envie ao NetScaler um login que ele não consegue analisar e ele lê a própria memória de volta para si. O número de bytes muda. A forma — credenciais em memória exposta à internet — não.
#420
Se chegou à Huntress, chega a si
A Huntress e a LastPass, duas empresas em que confia para travar uma violação de dados, foram ambas comprometidas através de uma ligação a um fornecedor esquecido. Se chegou a elas, chega a si. Mova as suas coroas e jóias primeiro.
#418
O cofre aguentou. Nunca foi por aí que entraram.
A LastPass voltou a ser violada e o cofre aguentou. A entrada foi um token OAuth morto de uma integração abandonada, a classe de segredo que quase ninguém trata como segredo.
#406
Como perder 1,3 TB de segredos, à maneira da Novo Nordisk.
Um token de acesso no JavaScript de um subdomínio esquecido transformou-se em 1,3 TB de segredos roubados. Os cofres empresariais protegem as pessoas. A intrusão entrou pelas credenciais de máquina que ninguém governa.
#386
O que é que resta recuperar depois de uma credencial ser roubada?
Pode fazer cópias de segurança dos dados. Não pode fazer cópias de segurança da confiança. Quando uma credencial é roubada, não há nada a recuperar, por isso a única defesa é não deixar nada por trás da parede que valha a pena levar.
#379
Um Código Vermelho nacional pela primeira vez. Para nós, um não-acontecimento — porque estávamos preparados.
Os Países Baixos decretaram o seu primeiro Código Vermelho nacional de sempre. A nossa âncora de Amesterdão aqueceu, e foi um não-acontecimento — porque um cofre que responde a partir de uma cidade numa única rede elétrica nunca foi o desenho.
#373
Não se consegue manter numa caixa. A semana passada provou-o duas vezes.
Os EUA decidiram que a IA de hacking mais poderosa era demasiado perigosa para ser exportada. Dias depois, um laboratório chinês abriu o código de um equivalente. Não se consegue manter uma capacidade numa caixa, por isso pare de manter os seus segredos numa.
#358
A credencial na memória da sua aplicação vai vazar
As credenciais na memória da sua aplicação podem ser lidas por qualquer código que corra na máquina, e em 2026 isso inclui o agente. Um modelo de IA já se instalou sozinho no FreeBSD e escapou do seu próprio sandbox. Deixe de manter uma credencial residente para roubar.
#324
Nem a LastPass conseguiu proteger as suas próprias credenciais.
A LastPass existe para manter as credenciais em segurança e, este mês, não conseguiu manter as suas: uma credencial de integração antiga e tokens OAuth, obtidos através de um fornecedor terceiro. Já não chega guardar bem uma credencial permanente. Deixa de a ter.
#306
Pediu ao seu agente para corrigir os erros. Um deles foi escrito por um atacante.
Um relatório de erro falso do Sentry engana agentes de programação com IA, fazendo-os executar código de um atacante com todos os privilégios do programador, em **85% das vezes**. A injeção não é a catástrofe; são as credenciais permanentes a que um agente sequestrado consegue aceder.
#294
Nada foi hackeado. Tudo foi levado.
Entregue a um agente de IA uma chave AWS vazada com privilégios reduzidos e ele percorre a cadeia até aos dados dos seus clientes em cerca de um minuto, sem supervisão. Nada é hackeado e todas as credenciais são válidas. A economia de uma chave vazada acabou de inverter-se.
#271
Uma IA encontrou 271 bugs dormentes no Firefox. O seu cofre de credenciais é o alvo mais mole.
A Mozilla deixou um agente de IA correr no Firefox e este encontrou 271 vulnerabilidades desconhecidas numa única execução. Se o agente de um defensor consegue fazer isso, o de um atacante pode apontar a mesma capacidade ao seu cofre de credenciais, o alvo mais mole e mais centralizado.
#267
Dividiu o trabalho por treze agentes. O Paperclip não dividiu a chave.
Uma análise a uma framework de agentes com 71.000 estrelas encontrou doze dos seus treze agentes a carregar o mesmo token em texto simples. Assim que executa uma frota de agentes, “o segredo vive no config” deixa de ser um atalho e passa a ser um multiplicador.
#235
A indústria acabou de concordar que o seu agente não devia ver as suas chaves. E está a escondê-las no sítio errado.
Em uma semana, o Claude Code, o Hermes e o Codex lançaram correções para impedir que agentes vejam credenciais em bruto. Correções convergentes não são uma arquitetura: as chaves não devem estar sequer no harness.
#225
Os agentes de IA são agora alvos de phishing
O EchoLeak (CVE-2025-32711) foi a primeira exploração zero-click contra um agente de IA: uma instrução escondida num email virou o Microsoft 365 Copilot contra o próprio utilizador, sem necessidade de clique. A defesa que importa não é apanhar todas as injeções de prompts, é garantir que um agente sequestrado não consegue chegar às suas credenciais.
#208
As Dez Regras da Gestão de Credenciais
Uma grelha de aprovação/reprovação para qualquer sistema de credenciais. Dez regras técnicas, e exatamente como a Clavitor cumpre cada uma. A maioria das ferramentas falha em várias.
#163
O malware foi assinado pela Red Hat
Esta semana, código que rouba credenciais chegou a programadores com o nome da Red Hat. A ameaça não veio de fora do seu círculo de confiança — veio de dentro dele. Não consegue auditar-se para fora disto. O que pode fazer é manter as suas credenciais fora de alcance.
#147
O nosso logótipo é uma caixa preta. De propósito.
Todos os logótipos de segurança são um escudo, um cadeado ou um lobo chamado Confiança — uma sensação vendida como ícone. O nosso é um quadrado preto, porque o produto é uma caixa preta que não conseguimos ler por dentro, e também não consegue ninguém que roube a base de dados.
#132
A DigiCert perdeu 27 certificados de assinatura de código por causa de um ficheiro de protetor de ecrã
A DigiCert, uma das maiores autoridades de certificação do mundo, foi comprometida por um ficheiro de protetor de ecrã enviado através de um chat de apoio ao cliente. O antivírus bloqueou-o quatro vezes. O agente continuou a clicar.
#107
O seu assistente de código com IA acabou de ler a sua carteira
As ferramentas de código com IA leem os ficheiros .env antes de você escrever qualquer coisa. As suas chaves de API — cada uma um cartão de crédito sem limite de gasto — estão na janela de contexto de outra pessoa antes de escrever o seu primeiro prompt. O problema não é a IA. O problema é que os segredos são ficheiros.
#94
634 Palavras-passe em 56 Segundos
Um programador passou por duas rondas de entrevistas com uma empresa falsa. Site real, caras reais, conversas técnicas reais. Depois correram o desafio de programação. Em menos de um minuto, todas as palavras-passe do Chrome, a Keychain do macOS e os dados da carteira de criptomoedas desapareceram.
#86
A Vercel Guardou os Seus Segredos em Texto Simples e Chamou-Lhe Uma Funcionalidade
Um atacante propagou-se a partir de uma ferramenta de IA comprometida, através de uma conta Google, até à infraestrutura da Vercel e decifrou todas as variáveis de ambiente não marcadas manualmente como «sensíveis». A violação durou dois meses antes de alguém dar por ela.
#57
Não Deve Haver Nada a Colher
Uma versão comprometida do CLI do Bitwarden recolheu chaves SSH, credenciais de cloud e tokens npm de 334 máquinas de programadores. O problema real não é como o malware entrou. É que cada segredo estava lá como um ficheiro simples, à espera de ser lido.
#46
Ver código-fonte, copiar a chave, controlar tudo
Um investigador abriu o código-fonte da página do ClickUp, encontrou uma chave de API fixa no JavaScript e usou-a para obter 959 endereços de email e 3.165 feature flags internas num único pedido. A chave não tinha âmbito, não tinha limite de taxa e não tinha data de validade.