Security Blog

En AI hittade just 271 vilande buggar i Firefox. Ditt lösenordsvalv är det mjukare målet.

#320

October 2, 2026 · By Marketing team

← All posts

Mozilla släppte en AI-agent lös på Firefox och den hittade 271 tidigare okända sårbarheter i en enda körning. Om en försvarares agent kan göra det kan en angriparens rikta samma förmåga mot ditt lösenordsvalv, det mjukare och mer centraliserade målet.

Nyligen släppte Mozilla en AI-agent lös på Firefox. Med Anthropics Claude Mythos körande i sin egen harness dök 271 tidigare okända sårbarheter upp i en enda kampanj: ett 20 år gammalt fel i XSLT-motorn, ett 15 år gammalt parseringsfel, flera vägar ut ur webbläsarens sandbox. Mozilla gjorde detta för att åtgärda dem, och det är den delen värd att stanna kvar vid. Om en försvarares agent kan hitta 271 latent buggar i en av de mest granskade kodbaserna på jorden kan en angriparens agent göra detsamma mot din. Förmågan finns här nu. Den bryr sig inte om vem som riktar den.

Så rikta den dit du förvarar dina hemligheter.

Matematiken vände precis

Varje centraliserat valv, CyberArk, HashiCorp, hela den sittande generationen, vilar på ett antagande som höll i trettio år och slutade vara sant i år: att huvudnyckeln som ligger i processminnet är säker eftersom det kräver en skicklig människa, tid och tur att nå den. En frontier-agent med kodexekvering behöver inget av det. Den knäcker inte barriären. Den läser nyckeln ur minnet i det ögonblick valvet öppnas, och dekrypterar sedan allt på en gång.

Och asymmetrin är brutal. Försvararen måste ha rätt varje gång, över en attackyta som bara växer. Agenten måste ha rätt en gång. Den probar outtröttligt, parallellt, och den blir smartare varje kvartal. Salt Typhoon låg vilande i telekomnät i genomsnitt 393 dagar innan den agerade. Sådan tålamod, automatiserad och billig, riktad mot ett system som håller allt på ett ställe.

Antag att agenten kommer in

Här är premissen som de sittande inte säger rakt ut, så det gör vi: i ett verkligt företag kommer en agent förr eller senare att nå maskinen som håller kreditiverna. Av misstag, genom felkonfiguration, eller genom sin egen förmåga. Sluta designa som om du kan förhindra det. Det kan du inte, och skälet är var valvet bor: inne i ditt eget nätverk, i samma skadedomän som varje agent och varje maskin du kör. Ett litet misstag, ett intrång, ett lateralt steg, och agenten är inne. Det är en egenskap hos platsen, inte hos disciplinen. Infrastruktur som inte är din delar inte det öde.

Den enda fråga som spelar roll är vad som händer i det ögonblicket. Med CyberArk eller HashiCorp kan samma maskin som agenten nådde dekryptera lagringen. Striden var förlorad i samma ögonblick som åtkomsten skedde. Och eftersom de här systemen är centraliserade i grunden, alla hemligheter, alla nycklar, all styrning i ett kluster, är de honungskrukor i konstruktionen. Ett vilande fotfäste ger hela organisationens hemligheter.

Kortlivade och leasingbaserade kreditiv hjälper, men de ändrar inte geometrin. De krymper skaderadievidden vid agenten. De gör ingenting åt operatörens egen infrastruktur, som fortfarande håller nycklar som kan dekryptera lagringen. Så länge de nycklarna bor på servern vinner en agent som når servern.

Den enda arkitekturen som överlever

Det finns exakt en design som överlever en angripare som förr eller senare kommer in: dekrypteringsnycklarna bor aldrig på servern alls. Kompromettera hela backenden och du får chifferdata. Nycklarna ligger på armlängds avstånd, på hårdvara som agenten inte kan nå.

Det är inte en aspiration för oss. Det är invarianten som Clavitor är byggt på. Själva valvet kan inte dekryptera dina kreditiver. Fältnycklarna skärs från en hemlighet som bara din hårdvarunyckel rekonstruerar, så servern, även helt ägd, ger en angripare ingenting utöver krypterade byte. Våra egna design-dokument säger det rakt ut: angriparen har varje byte som servern har, och resultatet är värdelös chifferdata.

Det vanliga invändningen mot armlängds avstånd är hastighet. Ett valv du inte värdar lokalt är säkert för långsamt, så du drar in det i din perimeter, och nu sitter det i skaderadievidden igen. Resten av arkitekturen svarar på det:

  • Inget cachas. Kreditiv hämtas färskt per förfrågan och kastas vid svar. Det finns ingen dekrypterbar kopia at rest att läsa ur minnet.
  • Främlingar kan inte ansluta. Varje anrop går över en autentiserad Noise-handshake nycklad mot en tillåtelselista. Presentera en nyckel som inte är registrerad och handshaken slutförs aldrig. Tillåtelselistan är inte ett filter som skruvats på kanten. Den är kryptografin.
  • En komprometterad agent kan inte tömma. Per-agent-hastighetsgränser och kvoter begränsar vad en enskild aktör kan dra, och en massutläsning utlöser en varning.
  • Det är snabbt utan att vara lokalt. Kreditivplanet kör på sin egen globalt distribuerade flotta, points of presence på varje kontinent, så den närmaste svarar på millisekunder. Tillräckligt snabbt för att du aldrig behöver ha det inne i ditt nätverk, och en separat skadedomän, så din kompromettering är inte vår.

Olika infrastruktur, olika feldomän, ingen delad nyckel. Ta hela ett företag och du kan fortfarande inte ta deras hemligheter, eftersom det som var värt att stjäla aldrig stod där agenten kunde nå det.

Den ärliga kanten

Det här gör inte en agent ohackbar. En komprometterad agent kan fortfarande göra, i stunden, de saker den var auktoriserad att göra. Vad den inte kan göra är att läsa nyckeln, kopiera lagringen, eller gå iväg och bli hela organisationen, eftersom inget av det någonsin låg inom räckhåll. Vi flyttar linjen till den enda platsen en tillräckligt kapabel angripare inte kan följa med till: helt bort från servern.

De sittande byggdes för en värld där angriparen var en människa. Den världen håller på att ta slut. Vi skrev ner de regler vi tror att ett kreditivsystem måste hålla när angriparen är en agent, börjande med att hemligheten aldrig bor där koden körs: clavitor.ai/rules.

Agenten behöver bara ha rätt en gång. Så sluta hålla nycklarna där den kan nå dem.

Clavitor (@clavitorai) är lösenordsvalvet byggt för AI-agenter, och mot dem. clavitor.ai

Källor

[1] Mozilla's agentic pipeline runs Claude Mythos and finds 271 unknown Firefox vulnerabilities (incl. a ~20-year XSLT bug, a 15-year parsing bug, sandbox escapes): https://the-decoder.com/mozillas-agentic-ai-pipeline-turns-claude-mythos-preview-loose-and-finds-271-unknown-firefox-vulnerabilities/

[2] Salt Typhoon: 393-day average dwell time across telecom networks before action: https://www.picussecurity.com/resource/blog/salt-typhoon-telecommunications-threat