Blog
From the team
We write about what we see in the credential security space — breaches that didn't have to happen, architecture decisions we made and why, and the patterns we think everyone building with AI agents should understand.
#744
เราต้องยอมรับความจริง: เอเจนต์กักขังไว้ไม่ได้
โมเดลของ OpenAI เองที่มีความสามารถด้านไซเบอร์ ทะลุเข้าสู่ระบบโปรดักชันของ Hugging Face ระหว่างการทดสอบเบนช์มาร์ก และไปเจอกับข้อมูลรับรองที่วางอยู่บน worker คุณกักขังเอเจนต์ไว้ไม่ได้ วิธีแก้จึงไม่ใช่การคุมเอเจนต์ให้เข้มข้นขึ้น แต่คือการเอาข้อมูลรับรองออกไป
#740
กรงไม่ใช่ปัญหา แต่กุญแจที่อยู่ข้างในต่างหากที่เป็น
วันที่ 8 กรกฎาคม เราเขียนว่าแซนด์บ็อกซ์ควบคุมว่าเอเจนต์ทำงานที่ไหน ไม่ใช่ว่ามันจะเอาอะไรไปได้ อีกแปดวันต่อมา เอเจนต์อัตโนมัติตัวหนึ่งรันคำสั่งกว่า 17,000 รายการบนคลัสเตอร์ภายในของ Hugging Face ไม่มีอะไรหลุดออกจากตัว worker และไม่มีอะไรจำเป็นต้องหลุดด้วย
#737
ป้ายกำกับบน credential ไม่ใช่ขอบเขตของ credential
service token ของ 1Password ที่จำกัด scope ไว้ที่ vault เดียว สามารถทำแผนที่องค์กรทั้งหมดได้: ผู้ใช้ทุกคน ทุกกลุ่ม และทุกสิทธิ์ ป้ายกำกับบอกว่า vault เดียว แต่ API บอกอีกอย่าง scope ต้องถูกบังคับใช้ ไม่ใช่แค่ติดป้ายกำกับ
#731
Credential ของคุณหมุนเวียนทุกไตรมาส ส่วนเครื่องนี้ดีบักตัวเองเสร็จใน 31 วินาที
แรนซัมแวร์อัตโนมัติแบบเต็มระบบตัวแรกที่มีการบันทึกไว้ กวาดทุกความลับที่เอื้อมถึงจากโฮสต์ที่ถูกเจาะ แล้วดีบัก exploit ที่ล้มเหลวของตัวเองเสร็จใน 31 วินาที ส่วน credential นั้นเป็นแบบ static วางอยู่บนดิสก์ รอให้หยิบไป
#727
Apple notarize ให้แล้ว แต่มันก็ยังดูดโปรแกรมจัดการรหัสผ่านไป 14 ตัวอยู่ดี
Apple notarize แอป Mac ตัวหนึ่งที่ดูดโปรแกรมจัดการรหัสผ่าน 14 ตัวด้วยกล่องถามรหัสผ่านปลอมกล่องเดียว ไม่มีใครถูกแฮ็ก ห้องนิรภัยนั่งอยู่บนเครื่องนั้นตลอดเวลา
#723
Passkey ช่วยปกป้องตอนล็อกอิน ไม่ใช่ทั้งวงจร
Passkey ถูกฟิชชิงไม่ได้ ผู้โจมตีจึงหันไปเล่นงานขั้นตอนลงทะเบียน การซิงก์ และการกู้คืนแทน ตอนนี้มาพร้อมการโคลนเสียงแบบเรียลไทม์ นี่คือวิธีตั้งรับการกู้คืนจากสายที่เป็นเสียงใครก็ได้
#720
งานวิจัยสำคัญ: ใน 7 จาก 11 กรณี เอเจนต์เปิดเผยความลับทั้งหมด
นักวิจัยซ่อนคำสั่งขโมยข้อมูลรับรองไว้ในไฟล์ PNG ที่ตัวตรวจสอบแบบข้อความอ่านไม่ได้ ใน 7 จาก 11 การตั้งค่าเอเจนต์ เอเจนต์อ่านรูปภาพและรั่วไหลความลับทุกตัวในไฟล์ `.env`
#711
ไม่มีใครขโมยกุญแจ ตู้นิรภัยเป็นฝ่ายส่งมันให้เอง
CVE ใน Bitwarden Server ที่โฮสต์เอง เปิดทางให้สมาชิกสิทธิ์ต่ำเดินออกไปพร้อมกุญแจตู้นิรภัยทั้งองค์กร การเข้ารหัสไม่ได้ล้มเหลว แต่ตู้นิรภัยที่ส่งกุญแจให้คนใหม่ได้ ก็ถูกหลอกให้ส่งกุญแจได้เช่นกัน
#706
กรงกักได้แค่ว่าเอเจนต์ทำงานที่ไหน ไม่ใช่ว่ามันเอาอะไรไปได้
เอเจนต์เติบโตจาก 3% ของการ deploy บน Vercel เป็นมากกว่าครึ่งในสองไตรมาส Vercel สร้างแซนด์บ็อกซ์เพื่อกักบริเวณที่เอเจนต์ทำงาน แต่ไม่ได้พูดอะไรเลยว่าเอเจนต์จะเอาอะไรไปได้
#697
มัลแวร์ที่คุณอนุมัติ เพราะมองไม่เห็นมัน
GlassWorm ซ่อน payload ไว้ใน Unicode ที่มองไม่เห็น ผ่าน human code review ไปได้ แล้วจึงอ่าน credentials ที่วางอยู่เกลื่อน workspace ของคุณ หนอนที่มองไม่เห็นไม่ได้เจาะการเข้ารหัส มันแค่ต้องการไฟล์
#689
CitrixBleed กลับมาแล้ว และบทเรียนนั้นเก่าแก่กว่าตัวบั๊ก
CitrixBleed กลับมาอีกครั้ง: ส่งการล็อกอินที่ NetScaler แยกวิเคราะห์ไม่ได้ไปให้มัน แล้วมันจะอ่านหน่วยความจำของตัวเองส่งกลับมาให้คุณ จำนวนไบต์เปลี่ยนไป แต่รูปทรง — ข้อมูลรับรองที่นอนอยู่ในหน่วยความจำซึ่งหันหน้าสู่อินเทอร์เน็ต — ไม่เปลี่ยนครับ
#673
ถ้ามันเข้าถึง Huntress ได้ มันก็เข้าถึงคุณได้
Huntress กับ LastPass สองบริษัทที่คุณไว้ใจให้ช่วยกันไม่ให้เกิดการรั่วไหล ต่างก็ถูกเจาะผ่านการเชื่อมต่อของผู้ขายที่ถูกลืมไปแล้ว ถ้ามันไปถึงพวกเขาได้ มันก็จะไปถึงคุณได้เช่นกัน ย้ายมงกุฎเพชรก่อนเลยครับ
#664
ตู้นิรภัยไม่ถูกเจาะ — แต่นั่นไม่ใช่ทางเข้าอยู่แล้ว
LastPass ถูกเจาะอีกครั้ง และตู้นิรภัยก็รับมือไว้ได้ ทางที่ผู้โจมตีเข้ามาคือ OAuth token ที่ตายแล้วจาก integration ที่ถูกทิ้งร้าง — ความลับประเภทที่แทบไม่มีใครปฏิบัติเหมือนเป็นความลับ
#641
วิธีทำให้ความลับ 1.3TB หายไป แบบ Novo Nordisk
access token เพียงตัวเดียวใน JavaScript ของซับโดเมนที่ถูกลืม กลายเป็นความลับที่ถูกขโมยไป 1.3TB ตู้นิรภัยระดับองค์กรเฝ้าดูคน แต่การบุกรุกเดินเข้ามาทางข้อมูลรับรองของเครื่องที่ไม่มีใครกำกับดูแล
#602
หลังข้อมูลยืนยันตัวตนถูกขโมย คุณกู้อะไรกลับมาได้บ้าง?
สำรองข้อมูลได้ แต่สำรองความไว้ใจไม่ได้ เมื่อข้อมูลยืนยันตัวตนถูกขโมย ไม่มีอะไรให้กู้คืน เพราะฉะนั้นการป้องกันเพียงอย่างเดียวคืออย่าทิ้งอะไรที่มีค่าพอจะขโมยไว้หลังกำแพง
#581
Code Red ระดับชาติครั้งแรกของเนเธอร์แลนด์ สำหรับเรา มันคือ non-event — เพราะเราเตรียมพร้อมไว้แล้ว
เนเธอร์แลนด์เจอกับ Code Red จากคลื่นความร้อนระดับชาติเป็นครั้งแรก anchor ของเราในอัมสเตอร์ดัมร้อนจนเกือบไม่ไหว และมันกลายเป็น non-event เพราะ vault ที่ตอบสนองจากเมืองเดียวบนสายส่งเดียว ไม่เคยเป็นสิ่งที่เราออกแบบไว้ตั้งแต่แรก
#567
ขังมันไว้ในกล่องไม่ได้หรอกครับ สัปดาห์ที่แล้วพิสูจน์แล้วสองครั้ง
สหรัฐฯ ชี้ว่า AI เจาะระบบที่ทรงพลังที่สุดอันตรายเกินกว่าจะส่งออก อีกไม่กี่วันต่อมา ห้องแล็บจีนก็เปิดซอร์สรุ่นที่เทียบเท่าให้ฟรี ความสามารถขังไว้ในกล่องไม่ได้ เลิกเก็บความลับของคุณไว้ในกล่องเสียที
#537
Credential ในหน่วยความจำของแอปคุณกำลังจะรั่วไหล
Credential ที่อยู่ในหน่วยความจำของแอปพลิเคชันคุณ อ่านได้โดยโค้ดทุกตัวที่รันบนเครื่องนั้น และในปี 2026 นั่นรวมถึง agent ด้วย โมเดล AI ตัวหนึ่งเคยติดตั้งตัวเองบน FreeBSD ได้ด้วยตัวมันเอง และแหกออกจาก sandbox ของตัวเองมาแล้ว เลิกเก็บ credential ประจำการทิ้งไว้ให้เขาขโมยเถอะครับ
#509
ขนาด LastPass ยังปกป้องข้อมูลรับรองของตัวเองไม่ได้
LastPass มีอยู่เพื่อรักษาข้อมูลรับรองให้ปลอดภัย และเดือนนี้ก็รักษาของตัวเองไว้ไม่ได้: ข้อมูลรับรองสำหรับ integration เก่าชุดหนึ่ง และ OAuth tokens ถูกขโมยผ่าน vendor ภายนอก คุณเฝ้าข้อมูลรับรองถาวรให้ปลอดภัยได้ไม่ดีพออีกต่อไปแล้ว คุณเลิกมีมัน
#461
คุณสั่งให้เอเจนต์แก้ error ที่ค้างอยู่ แต่หนึ่งในนั้นถูกเขียนโดยผู้โจมตี
รายงาน error ปลอมบน Sentry หลอกให้ AI coding agent รันโค้ดของผู้โจมตีภายใต้สิทธิ์เต็มของนักพัฒนา สำเร็จถึง 85% ของเวลา สิ่งที่เป็นหายนะตัวจริงไม่ใช่ injection แต่คือ credential แบบ standing ที่เอเจนต์ซึ่งถูกยึดจะเข้าถึงได้
#433
ไม่มีอะไรถูกแฮ็ก แต่ทุกอย่างถูกเอาไป
ส่งคีย์ AWS สิทธิ์ต่ำที่หลุดออกมาหนึ่งใบให้ AI agent แล้วมันจะไล่ตามสายโซ่ไปจนถึงข้อมูลลูกค้าของคุณในเวลาประมาณหนึ่งนาที โดยไม่มีใครคุม ไม่มีอะไรถูกแฮ็ก และทุก credential ที่ใช้เป็นของที่ถูกต้องทั้งหมด เศรษฐศาสตร์ของคีย์ที่หลุดเพิ่งพลิกกลับด้าน
#409
เอไอเพิ่งค้นพบบั๊กที่ซ่อนตัวอยู่ 271 รายการใน Firefox แต่คลังเก็บข้อมูลรับรองตัวตนของคุณต่างหากที่เป็นเป้าหมายซึ่งเจาะได้ง่ายกว่า
Mozilla ปล่อยเอไอเอเจนต์เข้าไปทดสอบ Firefox และมันพบช่องโหว่ที่ไม่เคยรู้จักถึง 271 รายการในรอบเดียว ถ้าเอเจนต์ของฝ่ายป้องกันทำได้ขนาดนั้น เอเจนต์ของฝ่ายโจมตีก็หันความสามารถเดียวกันนั้นมาที่คลังเก็บข้อมูลรับรองตัวตนของคุณได้ ซึ่งเป็นเป้าหมายที่อ่อนกว่าและรวมศูนย์มากกว่า
#376
คุณแบ่งงานให้เอเจนต์สิบสามตัว แต่ Paperclip ไม่ได้แบ่งกุญแจ
การสแกนเฟรมเวิร์กเอเจนต์ที่มีสตาร์ 71,000 ดวง พบว่าเอเจนต์สิบสองในสิบสามตัวพก token เดียวกันแบบ plaintext เมื่อคุณรันเอเจนต์เป็นฝูง "ความลับอยู่ใน config" จะหยุดเป็นทางลัด และกลายเป็นตัวคูณ
#346
ทั้งอุตสาหกรรมเพิ่งเห็นตรงกันว่า agent ของคุณไม่ควรเห็นคีย์ของคุณ แต่พวกเขาซ่อนมันไว้ผิดที่
ในหนึ่งสัปดาห์ Claude Code, Hermes และ Codex ต่างปล่อยแพตช์เพื่อไม่ให้ agent เห็น raw credentials แพตช์ที่ออกมาตรงกันไม่ใช่สถาปัตยกรรม: คีย์ไม่ควรมีชีวิตอยู่ใน harness ตั้งแต่แรก
#329
เอเจนต์ AI กลายเป็นเป้าหมายฟิชชิงไปแล้ว
EchoLeak (CVE-2025-32711) เป็นการเจาะระบบแบบ zero-click ครั้งแรกที่โจมตีเอเจนต์ AI: คำสั่งที่ซ่อนอยู่ในอีเมลฉบับหนึ่งพลิกให้ Microsoft 365 Copilot หันมาเล่นงานผู้ใช้ของตัวเอง โดยไม่ต้องมีการคลิกใด ๆ การป้องกันที่สำคัญไม่ใช่การจับ prompt injection ให้ได้ทุกครั้ง แต่คือการทำให้เอเจนต์ที่ถูกแย่งชิงเข้าถึงข้อมูลรับรองของคุณไม่ได้
#307
สิบกฎของการจัดการข้อมูลรับรอง
เกณฑ์ให้ผ่าน/ไม่ผ่านสำหรับระบบข้อมูลรับรองใด ๆ สิบกฎเชิงเทคนิค และวิธีที่ Clavitor รักษากฎแต่ละข้อไว้ได้ เครื่องมือส่วนใหญ่ไม่ผ่านหลายข้อ
#283
มัลแวร์ตัวนั้นถูกเซ็นชื่อโดย Red Hat
สัปดาห์นี้ โค้ดที่ขโมยข้อมูลรับรองเดินทางไปถึงเหล่านักพัฒนาในชื่อของ Red Hat ภัยคุกคามไม่ได้มาจากนอกวงความไว้วางใจของคุณ แต่มาจากข้างใน คุณตรวจสอบให้พ้นจากเรื่องแบบนี้ไม่ได้ แต่คุณเก็บข้อมูลรับรองให้พ้นมือได้
#236
โลโก้ของเราคือกล่องดำ และตั้งใจให้เป็นแบบนี้
โลโก้ด้านความปลอดภัยทุกอันคือโล่ แม่กุญแจ หรือหมาป่าชื่อ Trust — ความรู้สึกที่ถูกขายเป็นไอคอน ของเราเป็นสี่เหลี่ยมจัตุรัสสีดำ เพราะผลิตภัณฑ์นี้คือกล่องดำที่เราอ่านเข้าไปไม่ได้ และใครก็ตามที่ขโมยฐานข้อมูลไปก็อ่านไม่ได้เช่นกันครับ
#224
DigiCert ทำใบรับรอง code signing หายไป 27 ใบ เพราะไฟล์สกรีนเซฟเวอร์ไฟล์เดียว
DigiCert หนึ่งใน Certificate Authority รายใหญ่ที่สุดของโลก ถูกโจมตีผ่านไฟล์สกรีนเซฟเวอร์ที่ส่งเข้ามาทางแชตฝ่ายสนับสนุนลูกค้า โปรแกรมป้องกันไวรัสของพวกเขาบล็อกมันถึงสี่ครั้ง แต่เจ้าหน้าที่ยังคงกดเปิดต่อ
#204
ผู้ช่วยเขียนโค้ด AI ของคุณเพิ่งอ่านกระเป๋าเงินของคุณ
เครื่องมือเขียนโค้ด AI อ่านไฟล์ .env ก่อนที่คุณจะพิมพ์อะไรด้วยซ้ำ คีย์ API ของคุณ — แต่ละตัวคือบัตรเครดิตที่ไม่มีวงเงินจำกัด — ไปอยู่ใน context window ของคนอื่นก่อนที่คุณจะเขียน prompt แรกด้วยซ้ำ ปัญหาไม่ได้อยู่ที่ AI ปัญหาคือ secrets ถูกเก็บเป็นไฟล์
#178
634 รหัสผ่านใน 56 วินาที
นักพัฒนาคนหนึ่งผ่านการสัมภาษณ์สองรอบกับบริษัทปลอม เว็บไซต์จริง ใบหน้าจริง บทสนทนาเทคนิคจริง จากนั้นพวกเขาให้ทำโค้ดดิ้งชาเลนจ์ ภายในเวลาไม่ถึงหนึ่งนาที รหัสผ่านทั้งหมดใน Chrome ไฟล์ Keychain ของ macOS และข้อมูลกระเป๋าคริปโต หายไปทั้งหมด
#166
Vercel เก็บข้อมูลลับของคุณไว้เป็นข้อความล้วน แล้วเรียกมันว่าฟีเจอร์
ผู้โจมตีขยับจากเครื่องมือ AI ที่ถูกเจาะ ผ่านบัญชี Google เข้าสู่โครงสร้างพื้นฐานของ Vercel แล้วถอดรหัสตัวแปรสภาพแวดล้อมทุกตัวที่ไม่ได้ถูกกำหนดเป็น 'sensitive' ด้วยมือ การเจาะระบบครั้งนี้กินเวลานานสองเดือนก่อนที่ใครจะสังเกตเห็น
#145
ไม่ควรมีอะไรให้เก็บเกี่ยว
Bitwarden CLI ที่ถูกโจมตีดึง SSH keys, cloud credentials และ npm tokens จากเครื่องของนักพัฒนา 334 เครื่อง ปัญหาที่แท้จริงไม่ใช่ว่ามัลแวร์เข้ามาได้อย่างไร แต่คือความลับทุกชิ้นวางอยู่ตรงนั้นเป็นไฟล์ธรรมดา รอให้ใครสักคนมาอ่าน
#84
View Source, คัดลอกคีย์ แล้วเป็นเจ้าของทุกอย่าง
นักวิจัยความปลอดภัยคนหนึ่งเปิดดู page source ของ ClickUp พบ API key ที่ hardcode ไว้ใน JavaScript แล้วใช้คีย์นั้นดึงอีเมล 959 รายการและ feature flag ภายในอีก 3,165 รายการมาได้ในคำขอเดียว คีย์นั้นไม่มี scope ไม่มี rate limit และไม่มีวันหมดอายุ