Blog

From the team

We write about what we see in the credential security space — breaches that didn't have to happen, architecture decisions we made and why, and the patterns we think everyone building with AI agents should understand.

#663

Нужно признать реальность: агента нельзя изолировать.

Собственная модель OpenAI с развитыми кибервозможностями проникла в production-среду Hugging Face во время бенчмарка — и наткнулась на учётные данные, лежащие прямо на рабочей машине. Агента нельзя изолировать, поэтому решение — убрать учётные данные, а не ужесточать контроль над агентом.

#656

Клетка никогда не была проблемой. Проблемой были ключи внутри неё.

8 июля мы написали, что песочница определяет, где работает агент, а не то, что он может унести с собой. Восемь спустя автономный агент выполнил более 17 000 действий во внутренних кластерах Hugging Face. Ничего не вышло за пределы worker-узла. Ничего и не требовалось.

#649

Подпись на учётных данных — это не область их действия.

Сервисный токен 1Password с областью действия в пределах одного хранилища может отобразить всю организацию: каждого пользователя, каждую группу, каждое право. Подпись говорила об одном хранилище. API не согласился. Область действия должна обеспечиваться принудительно, а не декларироваться подписью.

#643

Ваши учётные данные ротируются ежеквартально. Машина отлаживает сама себя за 31 секунду.

Первый задокументированный автономный шифровальщик перебрал хост в поисках всех доступных секретов и за 31 секунду отладил собственную неудавшуюся эксплуатацию. Учётные данные были статическими, на диске, и ждали.

#632

Apple выдала на него нотариальное подтверждение. А он всё равно опустошил четырнадцать менеджеров паролей.

Apple нотариально заверила приложение для Mac, которое опустошило четырнадцать менеджеров паролей с помощью одного поддельного окна ввода пароля. Никого не взломали. Хранилища всё это время лежали на самой машине.

#622

Паски защитили вход. Не жизненный цикл.

Паск нельзя подделать фишингом, поэтому злоумышленники переключились на выпуск, синхронизацию и восстановление — теперь с клонированием голоса в реальном времени. Вот как защитить восстановление от звонка, который звучит как кто угодно.

#615

Новое исследование: в 7 случаях из 11 агент выдал секреты.

Исследователи спрятали инструкцию по краже учётных данных внутри PNG, которую текстовый ревьюер прочитать не может. В 7 из 11 конфигураций агентов агент прочитал изображение и слил все секреты из `.env`.

#593

Никто не украл ключи. Хранилище поделилось ими.

Уязвимость в self-hosted Bitwarden позволила участнику с низкими привилегиями унести ключи хранилища всей организации. Криптография не дала сбоя. Хранилище, способное передать ключ новому участнику, можно обмануть и заставить его это сделать.

#558

Клетка ограничивает место, где работает агент. Не то, что он может унести.

За два квартала доля агентов в деплоях Vercel выросла с 3% до более чем половины. Vercel построил песочницу, которая ограничивает место работы агента. Ничего не сказано о том, что агент может унести.

#548

Вредонос, который Вы одобрили, потому что не могли его увидеть

GlassWorm прячет полезную нагрузку в невидимых символах Unicode, проходящих проверку кода человеком, а затем считывает учётные данные, оставленные в Вашем рабочем окружении. Невидимый червь не взламывает шифрование. Ему нужен файл.

#541

CitrixBleed вернулся, и урок старше самой уязвимости

CitrixBleed вернулся: отправьте NetScaler логин, который он не может разобрать, — и он прочитает Вам собственную память. Количество байтов меняется. Форма — учётные данные в памяти, доступной из интернета, — нет.

#528

Если угроза добралась до Huntress, она добралась и до вас

Huntress и LastPass — две компании, которым Вы доверяете предотвращение утечек, — обе были скомпрометированы через забытое подключение вендора. Если угроза добралась до них, она добралась и до вас. Сначала перенесите самые ценные данные.

#526

Хранилище устояло. Но вход был не через него.

LastPass снова взломали, и хранилище устояло. Вход оказался через мёртвый OAuth-токен от заброшенной интеграции — тот класс секретов, который почти никто не считает секретами.

#511

Как потерять 1,3 ТБ секретов — пример Novo Nordisk

Один токен доступа в JavaScript забытого поддомена превратился в 1,3 ТБ украденных секретов. Корпоративные хранилища защищают людей. Взлом пришёл через машинные учётные данные, которыми никто не управляет.

#482

Что Вы восстанавливаете после кражи учётных данных?

Данные можно резервировать. Доверие — нельзя. Когда учётные данные украдены, восстанавливать нечего, поэтому единственная защита — не оставлять за стеной ничего ценного.

#450

Первый в истории национальный «красный код». Для нас — незначительное событие, потому что мы были готовы.

Нидерланды впервые в своей истории объявили национальный «красный код» из-за жары. Наш амстердамский узел работал на пределе — и событие оказалось незначительным: хранилище, которое отвечает из одного города на одной энергосети, никогда не было заложено в архитектуру.

#434

Хранить это в коробке нельзя. На прошлой неделе это доказали дважды.

США признали самую мощную модель для взлома слишком опасной для экспорта. Через несколько дней китайская лаборатория выложила в открытый доступ сопоставимую. Способность нельзя удержать в коробке — поэтому перестаньте держать в ней свои секреты.

#422

Креды в памяти вашего приложения утекут

Учётные данные в памяти вашего приложения читает любой код, выполняющийся на машине, а в 2026 году это включает агента. Модель ИИ уже самостоятельно закрепилась в FreeBSD и вышла из собственной песочницы. Перестаньте держать резидентный кред, который можно украсть.

#411

Даже LastPass не смог защитить собственные учётные данные.

LastPass существует, чтобы хранить учётные данные в безопасности, а в этом месяце не смог уберечь собственные: устаревшую учётную запись интеграции и OAuth-токены, похищенные через стороннего поставщика. Достаточно тщательно охранять постоянную учётную запись больше нельзя. Нужно перестать её иметь.

#394

Вы велели агенту исправить ошибки. Одну из них написал злоумышленник.

Поддельный отчёт об ошибке Sentry заставляет ИИ-агентов по разработке выполнять код злоумышленника с полными правами разработчика — в 85% случаев. Катастрофа не в самой инъекции; катастрофа — в постоянных учётных данных, до которых может добраться захваченный агент.

#364

Никакого взлома. Но забрано всё.

Передайте ИИ-агенту один утёкший ключ AWS с минимальными правами — и примерно за минуту, без участия человека, он пройдёт цепочку до данных ваших клиентов. Никакого взлома, все учётные данные корректны. Экономика утёкшего ключа изменилась. <<<CLV-SUBTITLE>>>

#345

ИИ только что обнаружил 271 неактивную уязвимость в Firefox. Ваше хранилище учётных данных — более лёгкая цель.

Mozilla направила ИИ-агента на Firefox, и он за один прогон нашёл 271 ранее неизвестную уязвимость. Если агент защитника способен на такое, атакующий может направить тот же потенциал на ваше хранилище учётных данных — более лёгкую и более централизованную цель.

#339

Вы разделили работу между тринадцатью агентами. Paperclip не разделил ключ.

При сканировании фреймворка агентов со 71 000 звёзд выяснилось, что двенадцать из тринадцати его агентов несут один и тот же токен в открытом виде. Как только Вы запускаете парк агентов, «секрет живёт в конфигурации» перестаёт быть обходным путём и становится множителем.

#315

Вся отрасль только что согласилась с тем, что агент не должен видеть Ваши ключи. Прячут их не там.

За одну неделю Claude Code, Hermes и Codex выпустили исправления, не позволяющие агентам видеть необработанные учётные данные. Сходящиеся патчи — это не архитектура: ключи вообще не должны храниться в среде исполнения агента.

#275

ИИ-агенты теперь стали целью фишинга

EchoLeak (CVE-2025-32711) стал первым zero-click эксплойтом против ИИ-агента: скрытая инструкция в письме повернула Microsoft 365 Copilot против его же собственного пользователя, без единого клика. Ключевая защита — не поймать каждую prompt-инъекцию, а гарантировать, что захваченный аагент не получит доступ к Вашим учётным данным.

#246

Десять правил управления учётными данными

Критерии «зачёт/незачёт» для любой системы учётных данных. Десять технических правил и точное описание того, как Clavitor соблюдает каждое из них. Большинство инструментов нарушают несколько. <<<CLV-SUBBODY>>>

#237

Вредоносный код был подписан Red Hat

На этой неделе код, ворующий учётные данные, добрался до разработчиков под именем Red Hat. Угроза пришла не извне Вашего круга доверия — она пришла изнутри. Проверками из этого не выбраться. Но Вы можете держать свои учётные данные вне досягаемости.

#218

Наш логотип — чёрный квадрат. Намеренно.

Любой логотип в сфере безопасности — это щит, навесной замок или волк по имени Доверие: чувство, проданное в виде иконки. Наш — чёрный квадрат, потому что продукт является чёрным ящиком, внутрь которого не можем заглянуть ни мы, ни тот, кто украдёт базу данных.

#210

DigiCert потеряла 27 сертификатов кодовой подписи из-за файла заставки

DigiCert — один из крупнейших в мире удостоверяющих центров — подвергся компрометации через файл заставки, отправленный в чат поддержки клиентов. Антивирус заблокировал его четыре раза. Сотрудник продолжал нажимать.

#193

Ваш ИИ-ассистент для программирования только что прочитал Ваш кошелёк

ИИ-инструменты для программирования читают файлы .env ещё до того, как Вы введёте хоть один символ. Ваши API-ключи — каждый из которых представляет собой кредитную карту без лимита расходов — оказываются в чужом контекстном окне до первого запроса. Проблема не в ИИ. Проблема в том, что секреты — это файлы.

#171

634 пароля за 56 секунд

Разработчик прошёл два этапа собеседования в фейковой компании. Настоящий сайт, настоящие лица, настоящие технические разговоры. Затем они предложили выполнить тестовое задание. Меньше чем за минуту были украдены все пароли из Chrome, данные macOS Keychain и криптокошелька. <<<CLV-SUBTITLE>>>

#156

Vercel хранила Ваши секреты в незашифрованном виде и назвала это функцией

Злоумышленник переместился из скомпрометированного ИИ-инструмента через аккаунт Google в инфраструктуру Vercel, а затем расшифровал все переменные окружения, не помеченные вручную как «чувствительные». Инцидент оставался незамеченным в течение двух месяцев.

#109

Собирать должно быть нечего

Скомпрометированная версия Bitwarden CLI собрала SSH-ключи, облачные учётные данные и npm-токены с 334 машин разработчиков. Настоящая проблема не в том, как проникло вредоносное ПО, а в том, что каждый секрет лежал обычным файлом и ждал, пока его прочитают.

#61

Посмотреть исходный код, скопировать ключ, забрать всё

Исследователь открыл исходный код страницы ClickUp, обнаружил в JavaScript жёстко вшитый API-ключ и с его помощью одним запросом получил 959 адресов электронной почты и 3165 внутренних функциональных флагов. У ключа не было ограничений по области действия, по частоте запросов и по сроку действия.