ШІ щойно знайшов 271 латентну ваду в Firefox. Ваше сховище облікових даних — значно простіша ціль.
Mozilla запустила ШІ-агента на Firefox, і він за один прогін знайшов 271 невідому вразливість. Якщо це під силу агенту захисника, агент нападника спрямує ту саму спроможність на ваше сховище облікових даних — простішу й централізованішу ціль.
Нещодавно Mozilla запустила ШІ-агента на Firefox. Працюючи з Anthropic's Claude Mythos у власній оболонці, він виявив 271 раніше невідому ваду за одну кампанію: 20-річну ваду в рушії XSLT, 15-річну ваду в модулі розбору, кілька способів вийти з пісочниці браузера. Mozilla зробила це, щоб виправити їх, і саме над цим варто замислитися. Якщо агент захисника здатен знайти 271 латентну ваду в одній із найбільш аудованих кодових баз у світі, агент нападника здатен зробити те саме з вашою. Ця можливість уже тут. Їй байдуже, хто нею керує.
Тож спрямуйте її туди, де ви зберігаєте свої секрети.
Розрахунки щойно перевернулися
Кожне централізоване сховище — CyberArk, HashiCorp, усе старше покоління вендорів — ґрунтується на припущенні, яке тридцять років було справедливим, а цього року перестало ним бути: майстер-ключ у пам'яті процесу в безпеці, бо щоб дістатися до нього, потрібна кваліфікована людина, час і везіння. Проривний агент із виконанням коду не потребує нічого з цього. Він не зламує бар'єр. Він зчитує ключ із пам'яті в той момент, коли сховище розпечатується, а далі розшифровує все одразу.
Асиметрія ж безжальна. Захисник має бути правим щоразу, на поверхні атаки, що лише зростає. Агенту достатньо бути правим один раз. Він не втомлюється шукати, працює паралельно і щокварталу стає розумнішим. Salt Typhoon у середньому 393 дні латентно перебував у телеком-мережах, перш ніж діяти. Така витривалість, автоматизована й дешева, спрямована на систему, що тримає все в одному місці.
Припустімо, що агент потрапляє всередину
Ось передумова, якої чинні вендори не озвучують, тож озвучимо ми: у реальному підприємстві агент рано чи пізно дістанеться до машини, де лежать облікові дані. Випадково, через неправильну конфігурацію чи власними можливостями. Припиніть проєктувати так, ніби цього можна запобігти. Не можна, і причина — у тому, де живе сховище: всередині вашої власної мережі, в одному домені ураження з кожним агентом і кожною машиною, які ви розгортаєте. Одна крихітна помилка, один злам, один бічний крок — і агент усередині. Це властивість розташування, а не дисципліни. Інфраструктура, яка не належить вам, цієї долі не поділяє.
Єдине питання, яке має значення, — що відбувається в цю мить. З CyberArk чи HashiCorp та сама машина, до якої дістався агент, здатна розшифрувати сховище. Бій програно в ту мить, коли стався доступ. А оскільки ці системи централізовані за задумом — усі секрети, усі ключі, усе керування в одному кластері, — вони є приманкою за своєю конструкцією. Одна латентна опорна точка — і ви маєте секрети всієї організації.
Короткочасні та орендовані облікові дані допомагають, але не змінюють геометрії. Вони зменшують радіус ураження з боку агента. Вони нічого не роблять із власною інфраструктурою оператора, яка досі тримає ключі, здатні розшифрувати сховище. Допоки ці ключі живуть на сервері, агент, що до нього дістався, перемагає.
Єдина архітектура, що виживає
Єдиний дизайн, що виживає перед нападником, який рано чи пізно потрапить усередину: ключі шифрування взагалі не живуть на сервері. Скомпрометуйте весь бекенд — і ви отримаєте шифротекст. Ключі лежать на відстані витягнутої руки, на обладнанні, до якого агент не дістанеться.
Для нас це не прагнення. Це інваріант, на якому побудований Clavitor. Саме сховище не може розшифрувати ваші облікові дані. Ключі полів вирізані з секрету, який відтворює лише ваш апаратний ключ, тож сервер, навіть повністю скомпрометований, віддає нападнику лише зашифровані байти. Наші власні документи з дизайну кажуть прямо: нападник має кожен байт, який має сервер, і результат — непридатний шифротекст.
Зазвичай заперечення проти відстані — швидкість. Мовляв, сховище, яке ви не розміщуєте локально, надто повільне, тож ви підтягуєте його у свій периметр — і воно знову опиняється в радіусі ураження. Решта архітектури відповідає так:
- Нічого не кешується. Облікові дані отримують свіжими на кожен запит і відкидають після відповіді. Немає жодної копії, яку можна розшифрувати, щоб зчитати її з пам'яті.
- Сторонні не можуть з'єднатися. Кожен виклик іде через автентифікований Noise handshake на ключі зі списку дозволених. Подайте ключ, який не зареєстровано, — і handshake не завершиться. Список дозволених — не фільтр, прикручений до краю. Це і є криптографія.
- Скомпрометований агент не може викачати все. Обмеження швидкості та квоти на кожного агента обмежують обсяг, який може забрати окремий суб'єкт, а масове читання спрацьовує як сповіщення.
- Швидко, але не локально. Шар облікових даних працює на власному глобально розподіленому парку, точки присутності на всіх континентах, тож найближча відповідає за мілісекунди. Досить швидко, щоб ніколи не тримати його у своїй мережі, й окремий домен ураження, тож ваша компрометація — не наша.
Інша інфраструктура, інший домен відмов, жодного спільного ключа. Візьміть ціле підприємство — і ви все одно не дістанетеся до його секретів, бо те, що варто красти, ніколи не стояло там, куди агент міг дотягнутися.
Чесно про межі
Це не робить агента незламним. Скомпрометований агент і надалі може робити в моменті те, на що його уповноважено. Чого він не може — прочитати ключ, скопіювати сховище й піти з усією організацією, бо нічого з цього ніколи не було в його досяжності. Ми пересуваємо межу туди, куди не здатен прослідувати навіть достатньо спроможний нападник: повністю за межі сервера.
Чинні вендори будувалися для світу, де нападник — людина. Цей світ добігає кінця. Ми записали правила, які, на нашу думку, має дотримувати система облікових даних, щойно нападником стане агент, — починаючи з того, що секрет ніколи не живе там, де виконується код: clavitor.ai/rules.
Агенту достатньо бути правим один раз. Тож припиніть тримати ключі там, куди він дістанеться.
Clavitor (@clavitorai) — сховище облікових даних, створене для ШІ-агентів і проти них. clavitor.ai
Джерела
[1] Агентний пайплайн Mozilla використовує Claude Mythos і знаходить 271 невідому вразливість Firefox (зокрема ~20-річну ваду XSLT, 15-річну ваду розбору, виходи з пісочниці): https://the-decoder.com/mozillas-agentic-ai-pipeline-turns-claude-mythos-preview-loose-and-finds-271-unknown-firefox-vulnerabilities/
[2] Salt Typhoon: середній час перебування 393 дні в телеком-мережах перед дією: https://www.picussecurity.com/resource/blog/salt-typhoon-telecommunications-threat </parameter>