Blog

From the team

We write about what we see in the credential security space — breaches that didn't have to happen, architecture decisions we made and why, and the patterns we think everyone building with AI agents should understand.

#705

Vi måste se verkligheten i ögonen: agenter kan inte inneslutas.

OpenAI:s egen cyberkapabla modell bröt sig in i Hugging Faces produktion under ett benchmarktest, och den gick in på autentiseringsuppgifter som låg på workern. Du kan inte innesluta en agent, så lösningen är att ta bort autentiseringsuppgiften, inte att kontrollera agenten hårdare.

#701

Buren var aldrig problemet. Nycklarna inuti den var.

Den 8 juli skrev vi att en sandlåda styr var en agent kör, inte vad den kan ta. Åtta dagar senare körde en autonom agent över 17 000 åtgärder över Hugging Faces interna kluster. Inget lämnade workern. Inget behövde det.

#690

Etiketten på autentiseringsuppgiften är inte uppgiftens omfattning.

En 1Password-tjänstetoken avgränsad till ett valv kan kartlägga hela organisationen: varje användare, grupp och behörighet. Etiketten sa ett valv. API:t sa emot. Omfattning måste verkställas, inte etiketteras.

#677

Dina behörigheter roteras kvartalsvis. Maskinen felsöker sig själv på 31 sekunder.

Den första dokumenterade autonoma ransomware genomsökte en värddator efter alla hemligheter inom räckhåll och felsökte sitt eget misslyckade exploit på 31 sekunder. Behörigheterna var statiska, på disk, och väntade.

#661

Apple notariserade den. Den tömde ändå fjorton lösenordshanterare.

Apple notariserade ett Mac-program som tömde fjorton lösenordshanterare med en enda förfalskad lösenordsruta. Ingen blev hackad. Valven låg på maskinen hela tiden.

#651

Passkeys säkrade inloggningen. Inte livscykeln.

Ett passkey kan inte phishingas, så angriparna gick efter registrering, synk och återställning i stället – nu med röstkloning i realtid. Så här försvarar du återställning mot ett samtal som låter som vem som helst.

#633

Ny forskning: i 7 av 11 fall lämnade agenten ut hemligheterna.

Forskare gömde instruktioner för stöld av autentiseringsuppgifter i en PNG som en textbaserad granskare inte kan läsa. I 7 av 11 agentuppsättningar läste agenten bilden och läckte varje hemlighet i `.env`.

#618

Ingen stal nycklarna. Valvet delade ut dem.

En CVE i självhostad Bitwarden lät en medlem med låga behörigheter gå därifrån med hela organisationens valvnycklar. Kryptografin höll. Ett valv som kan lämna en nyckel till någon ny kan luras till att göra det.

#605

Buren håller där agenten körs. Inte vad den kan ta.

Agenter gick från 3 % av Vercels distributioner till mer än hälften på två kvartal. Vercel byggde en sandlåda för att burra in var agenten kör. Det säger ingenting om vad agenten kan ta.

#597

Skadlig koden du godkände för att du inte kunde se den

GlassWorm gömmer sin nyttolast i osynlig Unicode som passerar mänsklig kodgranskning, och läser sedan inloggningsuppgifterna som ligger och skräpar i din arbetsyta. En osynlig mask bryter inte kryptering. Den behöver en fil.

#566

CitrixBleed är tillbaka, och lärdomen är äldre än buggen

CitrixBleed är tillbaka: skicka NetScaler en inloggning den inte kan tolka och den läser sitt eget minne tillbaka till dig. Byteantalet ändras. Formen, autentiseringsuppgifter som ligger i internetvänd minne, gör det inte.

#539

Om det kan nå Huntress, kan det nå dig

Huntress och LastPass, två företag du litar på att stoppa ett intrång, blev båda inträngda via en glömd leverantörsanslutning. Om det nådde dem, når det dig. Flytta kronjuvelerna först.

#512

Valvet höll. Det var aldrig vägen in.

LastPass bröts igen och valvet höll. Vägen in var en död OAuth-token från en övergiven integration, den typ av hemlighet som nästan ingen behandlar som en hemlighet.

#493

Så förlorar du 1,3 TB hemligheter, på Novo Nordisk-vis.

En access-token i JavaScriptet på ett bortglömt subdomän blev 1,3 TB stulna hemligheter. Företagsvalv vaktar människor. Intrången kom in via maskinreferensen som ingen styr.

#473

Vad återställer du efter att en legitimationsuppgift har stulits?

Du kan säkerhetskopiera data. Du kan inte säkerhetskopiera förtroende. När en legitimationsuppgift stulits finns inget att återställa, så det enda försvaret är att inte lämna något värt att ta med sig bakom muren.

#456

En nationell röd kod – för första gången. För oss en icke-händelse – eftersom vi var förberedda.

Nederländerna utfärdade sin första nationella röd kod för värme. Vårt ankare i Amsterdam blev varmt, och det blev en icke-händelse – eftersom ett valv som svarar från en stad på ett elnät aldrig var designen.

#423

Du kan inte hålla den i en låda. Förra veckan bevisade det två gånger.

USA slog fast att den kraftfullaste hacknings-AI:n var för farlig för att exporteras. Dagar senare släppte ett kinesiskt labb en motsvarighet som öppen källkod. Du kan inte hålla en kapacitet i en låda, så sluta hålla dina hemligheter i en.

#387

Uppgifterna i din apps minne kommer att läcka

Uppgifterna i din applikations minne är läsbara av all kod som körs på maskinen, och 2026 ingår agenten i det. En AI-modell har redan slagit rot på FreeBSD på egen hand och brutit sig ur sin egen sandlåda. Sluta ha en boende uppgift att stjäla.

#348

Även LastPass kunde inte skydda sina egna autentiseringsuppgifter.

LastPass finns till för att hålla autentiseringsuppgifter säkra, och den här månaden kunde de inte hålla sina egna säkra: en gammal integrationsuppgift och OAuth-token, tagna via en tredjepartsleverantör. Man vaktar inte en stående autentiseringsuppgift tillräckligt bra längre. Man slutar ha en.

#341

Du bad din agent att åtgärda felen. Ett av dem var skrivet av en angripare.

En falsk Sentry-felrapport lurar AI-kodningsagenter till att köra angriparens kod med utvecklarens fulla behörighet, 85 procent av gångerna. Själva injektionen är inte katastrofen; de stående behörigheter som en kapad agent kan nå är det.

#337

Inget blev hackat. Allt blev taget.

Ge en AI-agent ett enda läckt AWS-nyckel med låga behörigheter, så går den kedjan fram till dina kunderdata på ungefär en minut, utan övervakning. Inget hackas och alla autentiseringsuppgifter är giltiga. Ekonomin bakom en läckt nyckel har precis vänt.

#320

En AI hittade just 271 vilande buggar i Firefox. Ditt lösenordsvalv är det mjukare målet.

Mozilla släppte en AI-agent lös på Firefox och den hittade 271 tidigare okända sårbarheter i en enda körning. Om en försvarares agent kan göra det kan en angriparens rikta samma förmåga mot ditt lösenordsvalv, det mjukare och mer centraliserade målet.

#295

Du delade upp arbetet på tretton agenter. Paperclip delade inte upp nyckeln.

En genomsökning av ett agentramverk med 71 000 stjärnor hittade tolv av dess tretton agenter med samma token i klartext. När du kör en flotta av agenter slutar "hemligheten bor i konfigurationen" vara en genväg och blir en multiplikator.

#252

Hela branschen kom precis överens om att din agent inte ska se dina nycklar. De gömmer dem på fel ställe.

På en vecka levererade Claude Code, Hermes och Codex alla fixar för att stoppa agenter från att se råa autentiseringsuppgifter. Konvergerande patchar är ingen arkitektur: nycklarna ska inte ligga i harnesset alls.

#214

AI-agenter är nu mål för phishing

EchoLeak (CVE-2025-32711) var den första zero-click-exploiten mot en AI-agent: en dold instruktion i ett mejl vände Microsoft 365 Copilot mot sin egen användare, helt utan klick. Försvaret som spelar roll är inte att fånga varje promptinjektion, utan att se till att en kapad agent inte kan nå dina autentiseringsuppgifter.

#191

Tio regler för hantering av autentiseringsuppgifter

Ett godkänt/underkänt-test för valfritt system för autentiseringsuppgifter. Tio tekniska regler, och exakt hur Clavitor håller var och en. De flesta verktyg fallerar på flera.

#180

Skadlig kod signerad av Red Hat

Den här veckan nådde kod som stjäl inloggningsuppgifter utvecklare under Red Hats namn. Hotet kom inte från utanför din förtedskrets — det kom från insidan. Du kan inte granska dig ur det. Du kan däremot hålla dina inloggningsuppgifter utanför räckhåll.

#167

Vår logotyp är en svart låda. Med flit.

Varje säkerhetslogotyp är en sköld, ett hänglås eller en varg som heter Trygg — en känsla såld som en ikon. Vår är en svart kvadrat, eftersom produkten är en svart låda vi inte kan läsa in oss i, och det kan inte någon som stjäl databasen heller.

#148

DigiCert förlorade 27 kodsigneringscertifikat på grund av en skärmsläckarfil

DigiCert, en av världens största certifikatutfärdare, komprometterades av en skärmsläckarfil som skickades via en kundsupportchatt. Deras antivirus blockerade den fyra gånger. Agenten fortsatte att klicka.

#125

Din AI-kodassistent läste precis din plånbok

AI-kodverktyg läser .env-filer innan du hinner skriva något. Dina API-nycklar — var och en ett kreditkort utan köpgräns — ligger i någon annans kontextfönster innan du skriver din första prompt. Problemet är inte AI:n. Problemet är att hemligheter är filer.

#110

634 lösenord på 56 sekunder

En utvecklare gick igenom två intervjurundor med ett falskt företag. Riktig webbplats, riktiga ansikten, riktiga tekniska samtal. Sen körde de kodutmaningen. På under en minut var alla Chrome-lösenord, macOS Keychain och kryptoplånboksdata borta.

#89

Vercel lagrade dina hemligheter i klartext och kallade det en funktion

En angripare pivoterade från ett komprometterat AI-verktyg via ett Google-konto in i Vercels infrastruktur och dekrypterade sedan alla miljövariabler som inte manuellt markerats som "sensitive". Intrången pågick i två månader innan någon märkte den.

#77

Det borde inte finnas något att skörda

En komprometterad Bitwarden CLI skördade SSH-nycklar, molnuppgifter och npm-token från 334 utvecklarmaskiner. Det verkliga problemet är inte hur skadeprogrammet tog sig in. Det är att varje hemlighet låg där som en vanlig fil och väntade på att bli läst.

#50

Visa källkod, kopiera nyckeln, äg allt

En forskare öppnade ClickUps sidkällkod, hittade en hårdkodad API-nyckel i JavaScript-koden och använde den för att hämta 959 e-postadresser och 3 165 interna funktionsflaggor med en enda förfrågan. Nyckeln hade inget scope, ingen rate limit och inget utgångsdatum.