Security Blog

ИИ только что обнаружил 271 неактивную уязвимость в Firefox. Ваше хранилище учётных данных — более лёгкая цель.

#345

October 2, 2026 · By Marketing team

← All posts

Mozilla направила ИИ-агента на Firefox, и он за один прогон нашёл 271 ранее неизвестную уязвимость. Если агент защитника способен на такое, атакующий может направить тот же потенциал на ваше хранилище учётных данных — более лёгкую и более централизованную цель.

Недавно Mozilla направила ИИ-агента на Firefox. Запустив Claude Mythos от Anthropic в собственной оболочке, агент выявил 271 ранее неизвестную уязвимость за одну кампанию: двадцатилетнюю уязвимость в движке XSLT, пятнадцатилетнюю ошибку парсинга, несколько способов выхода из песочницы браузера. Mozilla сделала это, чтобы исправить их, и именно эту часть стоит осмыслить. Если агент защитника способен найти 271 скрытых ошибок в одной из наиболее аудируемых кодовых баз в мире, агент атакующего сможет сделать то же самое с вашей. Возможность уже здесь. Ей всё равно, кто её направляет.

Тогда направьте её туда, где Вы храните свои секреты.

Расчёты только что перевернулись

Любое централизованное хранилище — CyberArk, HashiCorp, всё нынешнее поколение — опирается на допущение, которое держалось тридцать лет и в этом году перестало быть верным: мастер-ключ в памяти процесса в безопасности, потому что до него не добраться без квалифицированного специалиста, времени и удачи. Фронтир-агенту с исполнением кода ничего из этого не требуется. Он не ломает барьер. Он считывает ключ из памяти в момент, когда хранилище распечатывается, и затем расшифровывает всё сразу.

И асимметрия жестока. Защитник должен быть прав каждый раз, на поверхности атаки, которая только растёт. Агенту достаточно быть правым один раз. Он зондирует неутомимо и параллельно, и каждый квартал становится умнее. Salt Typhoon в среднем 393 дня находилась в телеком-сетях, прежде чем действовать. Подобное терпение — автоматизированное и дешёвое — направленное на систему, которая держит всё в одном месте.

Допустим, агент проник внутрь

Вот посылка, которую действующие вендоры не произносят вслух, поэтому скажем мы: в реальном предприятии агент в итоге доберётся до машины, где лежат учётные данные. Случайно, из-за неверной конфигурации или собственными силами. Перестаньте проектировать так, будто Вы можете это предотвратить. Не можете — и причина в том, где живёт хранилище: внутри Вашей собственной сети, разделяя домен поражения с каждым агентом и каждой машиной, которую Вы эксплуатируете. Одна маленькая ошибка, одна утечка, один боковой шаг — и агент внутри. Это свойство расположения, а не дисциплины. Инфраструктура, которая не Ваша, такой судьбой не обладает.

Единственный важный вопрос — что происходит в этот момент. С CyberArk или HashiCorp та же машина, до которой добрался агент, может расшифровать хранилище. Битва проиграна в момент получения доступа. И поскольку эти системы централизованы по дизайну — все секреты, все ключи, весь контроль в одном кластере — они по своей конструкции являются приманкой (honeypot). Одна скрытая точка опоры даёт секреты всей организации.

Краткосрочные и арендуемые учётные данные помогают, но не меняют геометрию. Они уменьшают радиус поражения со стороны агента. Они ничего не делают с собственной инфраструктурой оператора, которая по-прежнему хранит ключи, способные расшифровать хранилище. Пока эти ключи живут на сервере, агент, добравшийся до сервера, побеждает.

Единственная архитектура, которая выживает

Существует ровно один дизайн, переживающий атакующего, который в итоге проникнет внутрь: ключи шифрования вообще не находятся на сервере. Скомпрометируйте весь бэкенд — и Вы получите шифротекст. Ключи лежат на расстоянии вытянутой руки, на оборудовании, до которого агент не может добраться.

Для нас это не устремление. Это инвариант, на котором построен Clavitor. Само хранилище не способно расшифровать Ваши учётные данные. Ключи полей нарезаются из секрета, который восстанавливает только Ваш аппаратный ключ, поэтому сервер, даже полностью захваченный, отдаёт атакующему лишь зашифрованные байты. Наши собственные документы по дизайну говорят прямо: атакующий получает каждый байт, которым располагает сервер, и результат — бесполезный шифротекст.

Стандартное возражение против расстояния вытянутой руки — скорость. Хранилище, которое Вы не размещаете локально, конечно, слишком медленное, поэтому Вы тянете его внутрь периметра — и оно снова оказывается в радиусе поражения. Остальная часть архитектуры отвечает на это:

  • Ничего не кэшируется. Учётные данные запрашиваются заново на каждый запрос и удаляются при отправке ответа. Расшифровываемой копии на диске нет — нечего считывать из памяти.
  • Посторонние не могут подключиться. Каждый вызов идёт через аутентифицированное рукопожатие Noise, привязанное к списку разрешённых ключей. Предъявите незарегистрированный ключ — и рукопожатие не завершится. Список разрешённых — не фильтр, привинченный на границе. Это и есть криптография.
  • Скомпрометированный агент не может выкачать всё. Лимиты скорости и квоты на каждый агент ограничивают объём, который может получить один субъект, а массовое чтение вызывает оповещение.
  • Это быстро без локального размещения. Контур учётных данных работает на собственном глобально распределённом парке, с узлами присутствия на каждом континенте, так что ближайший узел отвечает за миллисекунды. Достаточно быстро, чтобы никогда не требовать его внутри Вашей сети, и в отдельном домене поражения, поэтому Ваша компрометация — не наша.

Другая инфраструктура, другой домен отказа, общих ключей нет. Возьмите предприятие целиком — и Вы всё равно не сможете взять его секреты, потому что то, что стоит красть, никогда не стояло там, куда может добраться агент.

Честно о преимуществе

Это не делает агента неуязвимым. Скомпрометированный агент по-прежнему может в моменте делать то, на что он уполномочен. Чего он не может — прочитать ключ, скопировать хранилище или уйти и превратиться во всю организацию, потому что ничего из этого никогда не было в его досягаемости. Мы сдвигаем черту в единственное место, за которым достаточно способный атакующий не последует: полностью в сторону от сервера.

Действующие вендоры строились для мира, где атакующий — человек. Этот мир заканчивается. Мы записали правила, которые, как нам представляется, система учётных данных должна соблюдать, когда атакующий — агент, начиная с того, что секрет никогда не живёт там, где исполняется код: clavitor.ai/rules.

Агенту достаточно быть правым один раз. Поэтому перестаньте держать ключи там, где он может до них добраться.

Clavitor (@clavitorai) — хранилище учётных данных, созданное для ИИ-агентов и против них. clavitor.ai

Источники

[1] Агентный конвейер Mozilla запускает Claude Mythos и находит 271 неизвестных уязвимостей Firefox (включая ошибку XSLT двадцатилетней давности, ошибку парсинга пятнадцатилетней давности, выходы из песочницы): https://the-decoder.com/mozillas-agentic-ai-pipeline-turns-claude-mythos-preview-loose-and-finds-271-unknown-firefox-vulnerabilities/

[2] Salt Typhoon: среднее время присутствия 393 дня в телеком-сетях до начала действий: https://www.picussecurity.com/resource/blog/salt-typhoon-telecommunications-threat