Blog
From the team
We write about what we see in the credential security space — breaches that didn't have to happen, architecture decisions we made and why, and the patterns we think everyone building with AI agents should understand.
#705
Vi måste se verkligheten i ögonen: agenter kan inte inneslutas.
OpenAI:s egen cyberkapabla modell bröt sig in i Hugging Faces produktion under ett benchmarktest, och den gick in på autentiseringsuppgifter som låg på workern. Du kan inte innesluta en agent, så lösningen är att ta bort autentiseringsuppgiften, inte att kontrollera agenten hårdare.
#701
Buren var aldrig problemet. Nycklarna inuti den var.
Den 8 juli skrev vi att en sandlåda styr var en agent kör, inte vad den kan ta. Åtta dagar senare körde en autonom agent över 17 000 åtgärder över Hugging Faces interna kluster. Inget lämnade workern. Inget behövde det.
#690
Etiketten på autentiseringsuppgiften är inte uppgiftens omfattning.
En 1Password-tjänstetoken avgränsad till ett valv kan kartlägga hela organisationen: varje användare, grupp och behörighet. Etiketten sa ett valv. API:t sa emot. Omfattning måste verkställas, inte etiketteras.
#677
Dina behörigheter roteras kvartalsvis. Maskinen felsöker sig själv på 31 sekunder.
Den första dokumenterade autonoma ransomware genomsökte en värddator efter alla hemligheter inom räckhåll och felsökte sitt eget misslyckade exploit på 31 sekunder. Behörigheterna var statiska, på disk, och väntade.
#661
Apple notariserade den. Den tömde ändå fjorton lösenordshanterare.
Apple notariserade ett Mac-program som tömde fjorton lösenordshanterare med en enda förfalskad lösenordsruta. Ingen blev hackad. Valven låg på maskinen hela tiden.
#651
Passkeys säkrade inloggningen. Inte livscykeln.
Ett passkey kan inte phishingas, så angriparna gick efter registrering, synk och återställning i stället – nu med röstkloning i realtid. Så här försvarar du återställning mot ett samtal som låter som vem som helst.
#633
Ny forskning: i 7 av 11 fall lämnade agenten ut hemligheterna.
Forskare gömde instruktioner för stöld av autentiseringsuppgifter i en PNG som en textbaserad granskare inte kan läsa. I 7 av 11 agentuppsättningar läste agenten bilden och läckte varje hemlighet i `.env`.
#618
Ingen stal nycklarna. Valvet delade ut dem.
En CVE i självhostad Bitwarden lät en medlem med låga behörigheter gå därifrån med hela organisationens valvnycklar. Kryptografin höll. Ett valv som kan lämna en nyckel till någon ny kan luras till att göra det.
#605
Buren håller där agenten körs. Inte vad den kan ta.
Agenter gick från 3 % av Vercels distributioner till mer än hälften på två kvartal. Vercel byggde en sandlåda för att burra in var agenten kör. Det säger ingenting om vad agenten kan ta.
#597
Skadlig koden du godkände för att du inte kunde se den
GlassWorm gömmer sin nyttolast i osynlig Unicode som passerar mänsklig kodgranskning, och läser sedan inloggningsuppgifterna som ligger och skräpar i din arbetsyta. En osynlig mask bryter inte kryptering. Den behöver en fil.
#566
CitrixBleed är tillbaka, och lärdomen är äldre än buggen
CitrixBleed är tillbaka: skicka NetScaler en inloggning den inte kan tolka och den läser sitt eget minne tillbaka till dig. Byteantalet ändras. Formen, autentiseringsuppgifter som ligger i internetvänd minne, gör det inte.
#539
Om det kan nå Huntress, kan det nå dig
Huntress och LastPass, två företag du litar på att stoppa ett intrång, blev båda inträngda via en glömd leverantörsanslutning. Om det nådde dem, når det dig. Flytta kronjuvelerna först.
#512
Valvet höll. Det var aldrig vägen in.
LastPass bröts igen och valvet höll. Vägen in var en död OAuth-token från en övergiven integration, den typ av hemlighet som nästan ingen behandlar som en hemlighet.
#493
Så förlorar du 1,3 TB hemligheter, på Novo Nordisk-vis.
En access-token i JavaScriptet på ett bortglömt subdomän blev 1,3 TB stulna hemligheter. Företagsvalv vaktar människor. Intrången kom in via maskinreferensen som ingen styr.
#473
Vad återställer du efter att en legitimationsuppgift har stulits?
Du kan säkerhetskopiera data. Du kan inte säkerhetskopiera förtroende. När en legitimationsuppgift stulits finns inget att återställa, så det enda försvaret är att inte lämna något värt att ta med sig bakom muren.
#456
En nationell röd kod – för första gången. För oss en icke-händelse – eftersom vi var förberedda.
Nederländerna utfärdade sin första nationella röd kod för värme. Vårt ankare i Amsterdam blev varmt, och det blev en icke-händelse – eftersom ett valv som svarar från en stad på ett elnät aldrig var designen.
#423
Du kan inte hålla den i en låda. Förra veckan bevisade det två gånger.
USA slog fast att den kraftfullaste hacknings-AI:n var för farlig för att exporteras. Dagar senare släppte ett kinesiskt labb en motsvarighet som öppen källkod. Du kan inte hålla en kapacitet i en låda, så sluta hålla dina hemligheter i en.
#387
Uppgifterna i din apps minne kommer att läcka
Uppgifterna i din applikations minne är läsbara av all kod som körs på maskinen, och 2026 ingår agenten i det. En AI-modell har redan slagit rot på FreeBSD på egen hand och brutit sig ur sin egen sandlåda. Sluta ha en boende uppgift att stjäla.
#348
Även LastPass kunde inte skydda sina egna autentiseringsuppgifter.
LastPass finns till för att hålla autentiseringsuppgifter säkra, och den här månaden kunde de inte hålla sina egna säkra: en gammal integrationsuppgift och OAuth-token, tagna via en tredjepartsleverantör. Man vaktar inte en stående autentiseringsuppgift tillräckligt bra längre. Man slutar ha en.
#341
Du bad din agent att åtgärda felen. Ett av dem var skrivet av en angripare.
En falsk Sentry-felrapport lurar AI-kodningsagenter till att köra angriparens kod med utvecklarens fulla behörighet, 85 procent av gångerna. Själva injektionen är inte katastrofen; de stående behörigheter som en kapad agent kan nå är det.
#337
Inget blev hackat. Allt blev taget.
Ge en AI-agent ett enda läckt AWS-nyckel med låga behörigheter, så går den kedjan fram till dina kunderdata på ungefär en minut, utan övervakning. Inget hackas och alla autentiseringsuppgifter är giltiga. Ekonomin bakom en läckt nyckel har precis vänt.
#320
En AI hittade just 271 vilande buggar i Firefox. Ditt lösenordsvalv är det mjukare målet.
Mozilla släppte en AI-agent lös på Firefox och den hittade 271 tidigare okända sårbarheter i en enda körning. Om en försvarares agent kan göra det kan en angriparens rikta samma förmåga mot ditt lösenordsvalv, det mjukare och mer centraliserade målet.
#295
Du delade upp arbetet på tretton agenter. Paperclip delade inte upp nyckeln.
En genomsökning av ett agentramverk med 71 000 stjärnor hittade tolv av dess tretton agenter med samma token i klartext. När du kör en flotta av agenter slutar "hemligheten bor i konfigurationen" vara en genväg och blir en multiplikator.
#252
Hela branschen kom precis överens om att din agent inte ska se dina nycklar. De gömmer dem på fel ställe.
På en vecka levererade Claude Code, Hermes och Codex alla fixar för att stoppa agenter från att se råa autentiseringsuppgifter. Konvergerande patchar är ingen arkitektur: nycklarna ska inte ligga i harnesset alls.
#214
AI-agenter är nu mål för phishing
EchoLeak (CVE-2025-32711) var den första zero-click-exploiten mot en AI-agent: en dold instruktion i ett mejl vände Microsoft 365 Copilot mot sin egen användare, helt utan klick. Försvaret som spelar roll är inte att fånga varje promptinjektion, utan att se till att en kapad agent inte kan nå dina autentiseringsuppgifter.
#191
Tio regler för hantering av autentiseringsuppgifter
Ett godkänt/underkänt-test för valfritt system för autentiseringsuppgifter. Tio tekniska regler, och exakt hur Clavitor håller var och en. De flesta verktyg fallerar på flera.
#180
Skadlig kod signerad av Red Hat
Den här veckan nådde kod som stjäl inloggningsuppgifter utvecklare under Red Hats namn. Hotet kom inte från utanför din förtedskrets — det kom från insidan. Du kan inte granska dig ur det. Du kan däremot hålla dina inloggningsuppgifter utanför räckhåll.
#167
Vår logotyp är en svart låda. Med flit.
Varje säkerhetslogotyp är en sköld, ett hänglås eller en varg som heter Trygg — en känsla såld som en ikon. Vår är en svart kvadrat, eftersom produkten är en svart låda vi inte kan läsa in oss i, och det kan inte någon som stjäl databasen heller.
#148
DigiCert förlorade 27 kodsigneringscertifikat på grund av en skärmsläckarfil
DigiCert, en av världens största certifikatutfärdare, komprometterades av en skärmsläckarfil som skickades via en kundsupportchatt. Deras antivirus blockerade den fyra gånger. Agenten fortsatte att klicka.
#125
Din AI-kodassistent läste precis din plånbok
AI-kodverktyg läser .env-filer innan du hinner skriva något. Dina API-nycklar — var och en ett kreditkort utan köpgräns — ligger i någon annans kontextfönster innan du skriver din första prompt. Problemet är inte AI:n. Problemet är att hemligheter är filer.
#110
634 lösenord på 56 sekunder
En utvecklare gick igenom två intervjurundor med ett falskt företag. Riktig webbplats, riktiga ansikten, riktiga tekniska samtal. Sen körde de kodutmaningen. På under en minut var alla Chrome-lösenord, macOS Keychain och kryptoplånboksdata borta.
#89
Vercel lagrade dina hemligheter i klartext och kallade det en funktion
En angripare pivoterade från ett komprometterat AI-verktyg via ett Google-konto in i Vercels infrastruktur och dekrypterade sedan alla miljövariabler som inte manuellt markerats som "sensitive". Intrången pågick i två månader innan någon märkte den.
#77
Det borde inte finnas något att skörda
En komprometterad Bitwarden CLI skördade SSH-nycklar, molnuppgifter och npm-token från 334 utvecklarmaskiner. Det verkliga problemet är inte hur skadeprogrammet tog sig in. Det är att varje hemlighet låg där som en vanlig fil och väntade på att bli läst.
#50
Visa källkod, kopiera nyckeln, äg allt
En forskare öppnade ClickUps sidkällkod, hittade en hårdkodad API-nyckel i JavaScript-koden och använde den för att hämta 959 e-postadresser och 3 165 interna funktionsflaggor med en enda förfrågan. Nyckeln hade inget scope, ingen rate limit och inget utgångsdatum.