Blog
From the team
We write about what we see in the credential security space — breaches that didn't have to happen, architecture decisions we made and why, and the patterns we think everyone building with AI agents should understand.
#684
Chúng ta phải đối mặt với thực tế: không thể kiềm tỏa agent.
Model có năng lực tấn công mạng của chính OpenAI đã xâm nhập môi trường production của Hugging Face trong một bài benchmark, và nó bắt gặp thông tin xác thực nằm sẵn trên worker. Bạn không thể kiềm tỏa agent, vì vậy cách sửa là loại bỏ thông tin xác thực, chứ không phải kiểm soát agent chặt hơn.
#674
Lồng chưa bao giờ là vấn đề. Vấn đề là những chiếc chìa khóa bên trong.
Ngày 8 tháng 7, chúng tôi viết rằng sandbox kiểm soát nơi một agent chạy, chứ không phải thứ nó có thể lấy đi. Tám ngày sau, một agent tự trị đã chạy hơn 17.000 hành động trên các cụm nội bộ của Hugging Face. Không gì lọt ra khỏi worker. Và cũng chẳng cần phải thế.
#657
Nhãn ghi trên credential không phải là phạm vi của credential.
Một service token của 1Password được giới hạn ở một vault có thể vẽ lại toàn bộ tổ chức: mọi người dùng, mọi nhóm, mọi quyền. Nhãn ghi một vault. API thì không đồng ý. Phạm vi phải được thực thi, chứ không phải được dán nhãn.
#639
Thông tin xác thực của bạn xoay vòng theo quý. Máy tự gỡ lỗi trong 31 giây.
Ransomware tự động đầu tiên được ghi lại đã quét một máy chủ để tìm mọi bí mật trong tầm với và tự gỡ lỗi phần khai thác thất bại của chính nó trong 31 giây. Thông tin xác thực là tĩnh, nằm trên đĩa, chờ sẵn.
#628
Apple đã notarize nó. Rốt cuộc nó vẫn rút trống mười bốn trình quản lý mật khẩu.
Apple đã notarize một ứng dụng Mac, và ứng dụng đó rút trống mười bốn trình quản lý mật khẩu chỉ bằng một hộp thoại mật khẩu giả mạo. Không ai bị hack cả. Chiếc két vẫn nằm trên máy suốt từ đầu tới cuối.
#617
Passkey đã bảo vệ bước đăng nhập. Không phải cả vòng đời.
Passkey không thể bị lừa bằng phishing, nên kẻ tấn công chuyển sang nhắm vào đăng ký, đồng bộ và khôi phục, giờ còn có cả sao chép giọng nói thời gian thực. Đây là cách bảo vệ bước khôi phục trước một cuộc gọi có thể nghe như bất kỳ ai.
#613
Nghiên cứu mới: trong 7 trên 11 trường hợp, agent đã giao nộp bí mật.
Các nhà nghiên cứu giấu hướng dẫn đánh cắp thông tin xác thực bên trong một tệp PNG mà trình đánh giá dạng văn bản không thể đọc được. Trong 7 trên 11 cấu hình agent, agent đã đọc hình ảnh và làm lộ toàn bộ bí mật trong tệp .env.
#577
Không ai đánh cắp khóa. Chính chiếc két đã chia sẻ chúng.
Một CVE trong Bitwarden tự lưu trữ cho phép thành viên có quyền hạn thấp mang đi toàn bộ khóa két của tổ chức. Mật mã không hề thất bại. Một két có thể trao khóa cho người mới thì có thể bị đánh lừa để làm điều đó.
#569
Chiếc lồng giữ được nơi agent chạy. Không giữ được thứ nó có thể lấy đi.
Agent tăng từ dưới 3% số lần triển khai của Vercel lên hơn một nửa chỉ trong hai quý. Vercel xây một sandbox để giam nơi agent chạy. Không nói gì về thứ agent có thể lấy đi.
#551
Phần mềm độc hại mà bạn đã phê duyệt vì không thể nhìn thấy nó
GlassWorm giấu payload trong các ký tự Unicode vô hình, vượt qua bước review code bằng mắt thường, rồi đọc các thông tin xác thực nằm rải rác trong workspace của bạn. Một con worm vô hình không phá được mã hóa. Nó chỉ cần một tệp.
#520
CitrixBleed quay lại, và bài học cũ hơn lỗi
CitrixBleed quay lại: gửi cho NetScaler một lệnh đăng nhập mà nó không phân tích được, và nó đọc chính bộ nhớ của mình trả lại cho bạn. Số byte thay đổi. Hình dạng — thông tin xác thực nằm trong bộ nhớ hướng ra internet — thì không.
#496
Nếu nó tới được Huntress, nó sẽ tới được bạn
Huntress và LastPass, hai công ty bạn tin tưởng để ngăn chặn một vụ vi phạm, đều đã bị xâm phạm qua một kết nối nhà cung cấp bị lãng quên. Nếu nó tới được họ, nó sẽ tới được bạn. Hãy di chuyển báu vật trước.
#486
Két giữ vững. Đó chưa bao giờ là đường vào.
LastPass lại bị xâm phạm và két vẫn giữ vững. Đường vào là một token OAuth "chết" từ một tích hợp bị bỏ dở — loại bí mật gần như không ai xem là bí mật.
#474
Cách để mất 1,3TB bí mật, theo cách của Novo Nordisk.
Một access token trong JavaScript của một subdomain bị lãng quên đã trở thành 1,3TB bí mật bị đánh cắp. Két sắt doanh nghiệp bảo vệ con người. Vụ xâm nhập đi vào qua thông tin xác thực của máy — phần không ai quản trị.
#458
Sau khi thông tin xác thực bị đánh cắp, bạn khôi phục điều gì?
Bạn có thể sao lưu dữ liệu. Bạn không thể sao lưu niềm tin. Khi một thông tin xác thực bị đánh cắp, chẳng có gì để khôi phục, vậy nên cách phòng thủ duy nhất là không để lại thứ gì đáng lấy phía sau bức tường.
#440
Mã đỏ toàn quốc lần đầu tiên trong lịch sử. Với chúng tôi, một sự kiện không có gì đáng nói — bởi vì chúng tôi đã sẵn sàng.
Hà Lan lần đầu ban bố cảnh báo mã đỏ toàn quốc vì nắng nóng. Neo tại Amsterdam của chúng tôi chạy nóng — và đó là một sự kiện không có gì đáng nói, bởi một vault chỉ trả lời từ một thành phố trên một lưới điện chưa bao giờ là thiết kế.
#425
Bạn không thể giam nó trong một cái hộp. Tuần trước đã chứng minh điều đó hai lần.
Mỹ tuyên bố AI hack mạnh nhất quá nguy hiểm để xuất khẩu. Vài ngày sau, một phòng thí nghiệm Trung Quốc open-source một bản tương đương. Bạn không thể giam một năng lực trong hộp, vậy hãy ngừng cất bí mật trong đó.
#410
Thông tin xác thực trong bộ nhớ ứng dụng của bạn sẽ bị rò rỉ
Các thông tin xác thực trong bộ nhớ ứng dụng của bạn có thể đọc được bởi bất kỳ đoạn code nào chạy trên máy đó, và trong năm 2026 danh sách đó có cả agent. Một mô hình AI đã tự mình bám rễ trên FreeBSD và thoát khỏi sandbox của chính nó. Đừng tiếp tục giữ một thông tin xác thực常 trú để người khác lấy cắp.
#377
Ngay cả LastPass cũng không bảo vệ được thông tin xác thực của chính mình.
LastPass tồn tại để giữ an toàn cho thông tin xác thực, và tháng này họ đã không giữ được của chính mình: một thông tin xác thực tích hợp cũ và các mã thông báo OAuth, bị lấy đi qua một nhà cung cấp bên thứ ba. Bạn không thể canh giữ một thông tin xác thực thường trực đủ kỹ nữa. Bạn ngừng có nó.
#368
Bạn bảo agent sửa các lỗi. Một trong số đó do kẻ tấn công viết ra.
Một báo cáo lỗi Sentry giả mạo có thể lừa agent lập trình AI chạy mã của kẻ tấn công với toàn quyền của nhà phát triển, 85% số lần. Mối nguy thực sự không nằm ở đoạn mã được cài cắm; mà ở các thông tin xác thực đang sẵn có mà một agent bị chiếm quyền có thể chạm tới.
#347
Không có gì bị hack. Mọi thứ bị lấy mất.
Hãy đưa cho một AI agent một khóa AWS bị lộ — loại quyền hạn thấp, dùng một lần mà pipeline CI làm rò rỉ mỗi tuần — và nó sẽ đi hết chuỗi tới dữ liệu khách hàng của bạn trong khoảng một phút, không cần ai giám sát. Không có gì bị hack và mọi thông tin xác thực đều hợp lệ. Kinh tế học của một khóa bị lộ vừa đảo chiều.
#335
Một AI vừa tìm ra 271 lỗi ngủ quên trong Firefox. Kho lưu thông tin đăng nhập của bạn là mục tiêu mềm hơn.
Mozilla thả một AI agent vào Firefox và nó tìm ra 271 lỗ hổng chưa từng biết chỉ trong một lần chạy. Nếu agent của bên phòng thủ làm được điều đó, agent của kẻ tấn công có thể trỏ cùng năng lực ấy vào kho lưu thông tin đăng nhập của bạn — mục tiêu mềm hơn và tập trung hơn.
#314
Bạn chia việc cho mười ba agent. Paperclip thì không chia khóa.
Một đợt quét một framework agent 71.000 sao phát hiện mười hai trong số mười ba agent mang cùng một token văn bản thuần. Khi bạn vận hành một đội agent, “bí mật nằm trong config” thôi không còn là lối tắt mà trở thành một hệ số nhân.
#265
Cả ngành vừa đồng ý rằng agent của bạn không nên thấy khóa của bạn. Họ đang giấu chúng ở sai chỗ.
Trong một tuần, Claude Code, Hermes và Codex đều tung bản vá để ngăn agent thấy thông tin xác thực dạng thô. Các bản vá hội tụ không phải là một kiến trúc: khóa không nên nằm trong harness.
#219
Các AI agent giờ đây là mục tiêu của lừa đảo
EchoLeak (CVE-2025-32711) là khai thác zero-click đầu tiên nhắm vào một AI agent: một chỉ lệnh ẩn trong email đã biến Microsoft 365 Copilot chống lại chính người dùng của nó, không cần click. Cách phòng vệ đáng lưu tâm không phải là bắt được mọi prompt injection, mà là đảm bảo một agent bị chiếm quyền không thể chạm tới thông tin đăng nhập của bạn.
#202
Mười quy tắc quản lý thông tin xác thực
Bộ tiêu chí đạt/không đạt cho mọi hệ thống thông tin xác thực. Mười quy tắc kỹ thuật, và chính xác cách Clavitor giữ từng quy tắc. Hầu hết công cụ đều vi phạm vài quy tắc.
#187
Phần mềm độc hại được ký bởi Red Hat
Tuần này, mã đánh cắp thông tin xác thực đã đến tay các nhà phát triển mang danh Red Hat. Mối đe dọa không đến từ bên ngoài vòng tin cậy của bạn — nó đến từ bên trong. Bạn không thể vượt qua điều đó bằng cách thẩm định. Bạn có thể giữ thông tin xác thực ngoài tầm với.
#185
Logo của chúng tôi là một hộp đen. Cố ý vậy.
Mọi logo bảo mật đều là một chiếc khiên, một ổ khóa, hay một con sói tên Trust — một cảm giác được bán dưới dạng biểu tượng. Logo của chúng tôi là một hình vuông đen, vì sản phẩm là một hộp đen mà chúng tôi không nhìn vào trong được, và bất kỳ ai đánh cắp cơ sở dữ liệu cũng vậy.
#170
DigiCert đánh mất 27 chứng chỉ ký mã vì một file trình bảo vệ màn hình
DigiCert, một trong những Certificate Authority lớn nhất thế giới, đã bị xâm phạm qua một file trình bảo vệ màn hình gửi qua chat hỗ trợ khách hàng. Phần mềm diệt virus của họ chặn nó bốn lần. Nhân viên vẫn tiếp tục nhấp chuột.
#152
Trợ lý lập trình AI vừa đọc ví của bạn
Công cụ lập trình AI đọc các file .env trước khi bạn gõ bất cứ thứ gì. Các API key của bạn — mỗi cái là một thẻ tín dụng không hạn mức — đã nằm trong context window của người khác trước khi bạn viết prompt đầu tiên. Vấn đề không nằm ở AI. Vấn đề là bí mật được lưu dưới dạng file.
#130
634 mật khẩu trong 56 giây
Một lập trình viên đã trải qua hai vòng phỏng vấn với một công ty ma. Website thật, gương mặt thật, những cuộc trao đổi kỹ thuật thật. Rồi họ cho chạy bài coding challenge. Trong chưa đầy một phút, toàn bộ mật khẩu Chrome, macOS Keychain và dữ liệu ví crypto đã biến mất.
#113
Vercel lưu bí mật của bạn ở dạng văn bản thuần và gọi đó là một tính năng
Kẻ tấn công đã bẻ ngang từ một công cụ AI bị xâm phạm qua một tài khoản Google vào hạ tầng của Vercel, rồi giải mã mọi biến môi trường không được đánh dấu thủ công là 'nhạy cảm'. Sự cố kéo dài hai tháng trước khi có ai đó phát hiện.
#90
Không nên còn gì để thu hoạch
Một phiên bản Bitwarden CLI bị xâm phạm đã thu thập khóa SSH, thông tin xác thực đám mây và mã thông báo npm từ 334 máy của lập trình viên. Vấn đề thực sự không phải là phần mềm độc hại lọt vào bằng cách nào. Mà là mọi bí mật đều nằm đó dưới dạng tệp văn bản thuần, chờ bị đọc.
#67
Xem mã nguồn, sao chép khóa, chiếm trọn tất cả
Một nhà nghiên cứu mở mã nguồn trang của ClickUp, tìm thấy một khóa API được hardcode trong mã JavaScript, và dùng nó để lấy về 959 địa chỉ email cùng 3.165 cờ tính năng nội bộ chỉ trong một yêu cầu. Khóa đó không có phạm vi, không có rate limit, và không có hạn sử dụng.