Security Blog

Một AI vừa tìm ra 271 lỗi ngủ quên trong Firefox. Kho lưu thông tin đăng nhập của bạn là mục tiêu mềm hơn.

#335

October 2, 2026 · By Marketing team

← All posts

Mozilla thả một AI agent vào Firefox và nó tìm ra 271 lỗ hổng chưa từng biết chỉ trong một lần chạy. Nếu agent của bên phòng thủ làm được điều đó, agent của kẻ tấn công có thể trỏ cùng năng lực ấy vào kho lưu thông tin đăng nhập của bạn — mục tiêu mềm hơn và tập trung hơn.

Gần đây Mozilla đã thả một AI agent vào Firefox. Chạy Claude Mythos của Anthropic bên trong harness của chính mình, nó phát hiện 271 lỗ hổng chưa từng biết trong một chiến dịch duy nhất: một lỗi 20 năm tuổi trong engine XSLT, một lỗi parse 15 năm tuổi, và vài cách thoát khỏi sandbox của trình duyệt. Mozilla làm vậy để vá chúng, và đó là phần đáng để suy ngẫm. Nếu agent của bên phòng thủ có thể tìm ra 271 lỗi tiềm ẩn trong một trong những codebase được audit kỹ nhất hành tinh, thì agent của kẻ tấn công cũng có thể làm vậy với hệ thống của bạn. Năng lực đó đã ở đây rồi. Nó không quan tâm ai là người trỏ nó đi.

Vậy hãy trỏ nó vào nơi bạn cất giữ bí mật.

Toán học vừa đảo chiều

Mọi kho lưu tập trung — CyberArk, HashiCorp, cả thế hệ đương nhiệm — đều dựa trên một giả định đã đúng suốt ba mươi năm và năm nay không còn đúng nữa: rằng master key nằm trong bộ nhớ tiến trình là an toàn vì muốn chạm tới nó cần một con người có kỹ năng, thời gian, và may mắn. Một frontier agent có khả năng thực thi mã không cần thứ nào trong số đó. Nó không phá rào cản. Nó đọc key ra khỏi bộ nhớ ngay khoảnh khắc vault mở seal, rồi giải mã toàn bộ cùng lúc.

Và sự bất đối xứng thì tàn nhẫn. Bên phòng thủ phải đúng mọi lúc, trên một bề mặt tấn công chỉ lớn dần. Agent chỉ cần đúng một lần. Nó thăm dò không mệt mỏi, chạy song song, và mỗi quý lại thông minh hơn. Salt Typhoon nằm im trong các mạng viễn thông trung bình 393 ngày trước khi hành động. Sự kiên nhẫn như thế, tự động và rẻ, nhắm vào một hệ thống gom mọi thứ ở một chỗ.

Hãy giả định agent lọt vào được

Đây là tiền đề mà các hãng đương nhiệm không nói thẳng ra, nên chúng tôi sẽ nói: trong một doanh nghiệp thực tế, sớm muộn gì agent cũng sẽ chạm tới chiếc máy đang giữ thông tin đăng nhập. Do tai nạn, do cấu hình sai, hoặc do chính năng lực của nó. Hãy ngừng thiết kế như thể bạn có thể ngăn điều đó xảy ra. Bạn không thể, và lý do nằm ở chỗ vault sống ở đâu: bên trong mạng của chính bạn, dùng chung blast domain với mọi agent và mọi máy bạn vận hành. Một sai sót nhỏ, một vụ breach, một bước di chuyển ngang, và agent đã ở trong. Đó là tính chất của vị trí, không phải của kỷ luật. Hạ tầng không thuộc về bạn không chia sẻ số phận đó.

Câu hỏi duy nhất đáng quan tâm là điều gì xảy ra vào khoảnh khắc đó. Với CyberArk hay HashiCorp, chính chiếc máy mà agent chạm tới có thể giải mã kho lưu. Trận chiến đã thua ngay lúc truy cập xảy ra. Và vì các hệ thống này tập trung theo thiết kế — mọi bí mật, mọi key, mọi governance trong một cụm — chúng là honeypot về mặt cấu trúc. Một điểm đứng chân ngủ quên sẽ nhường ra toàn bộ bí mật của tổ chức.

Thông tin đăng nhập sống ngắn hạn và cho thuê có ích, nhưng chúng không đổi được hình học. Chúng thu nhỏ blast radius ở phía agent. Chúng không làm gì được với hạ tầng của chính nhà cung cấp, nơi vẫn giữ những key có thể giải mã kho lưu. Miễn là các key đó còn nằm trên server, agent nào chạm tới server sẽ thắng.

Kiến trúc duy nhất sống sót

Có đúng một thiết kế sống sót trước một kẻ tấn công chắc chắn sẽ lọt vào được: các key giải mã không bao giờ sống trên server. Xâm phạm toàn bộ backend, bạn nhận được ciphertext. Các key nằm ở khoảng cách xa, trên phần cứng mà agent không thể chạm tới.

Với chúng tôi đó không phải là khát vọng. Đó là bất biến mà Clavitor được xây dựng trên đó. Bản thân vault không thể giải mã thông tin đăng nhập của bạn. Các field key được cắt ra từ một bí mật mà chỉ hardware key của bạn tái tạo được, nên server, dù bị chiếm hoàn toàn, cũng chỉ đưa cho kẻ tấn công toàn byte đã mã hóa. Tài liệu thiết kế của chính chúng tôi nói thẳng: kẻ tấn công có mọi byte mà server có, và kết quả là ciphertext vô dụng.

Phản đối thường gặp với "khoảng cách xa" là tốc độ. Chắc hẳn một vault bạn không tự host tại chỗ sẽ quá chậm, nên bạn kéo nó vào trong perimeter, và giờ nó lại nằm trong blast radius. Phần còn lại của kiến trúc trả lời điều đó:

  • Không có gì được cache. Thông tin đăng nhập được lấy mới theo từng request và hủy bỏ khi trả lời. Không có bản sao giải mã được nằm yên để đọc ra khỏi bộ nhớ.
  • Người lạ không thể kết nối. Mọi lời gọi đi qua một Noise handshake được xác thực, gắn với một danh sách cho phép. Trình ra một key chưa được đăng ký và handshake không bao giờ hoàn tất. Danh sách cho phép không phải là một bộ lọc gắn thêm ở biên. Nó chính là mật mã học.
  • Một agent bị xâm phạm không thể rút cạn. Rate limit và hạn mức theo từng agent chặn những gì một tác nhân đơn lẻ có thể lấy, và một lượt đọc hàng loạt sẽ kích hoạt cảnh báo.
  • Nhanh mà không cần ở tại chỗ. Credential plane chạy trên đội máy riêng phân bố toàn cầu, điểm hiện diện trên mọi châu lục, nên điểm gần nhất trả lời trong mili giây. Đủ nhanh để bạn không bao giờ cần nó trong mạng của mình, và là một blast domain riêng, nên việc bạn bị xâm phạm không phải việc của chúng tôi.

Hạ tầng khác, failure domain khác, không có key dùng chung. Chiếm trọn một doanh nghiệp, bạn vẫn không lấy được bí mật của họ, vì thứ đáng đánh cắp chưa bao giờ đứng ở nơi agent có thể chạm tới.

Ranh giới thành thật

Điều này không làm cho agent trở nên không thể hack. Một agent bị xâm phạm vẫn có thể làm, trong khoảnh khắc đó, những việc nó được phép làm. Những gì nó không thể làm là đọc key, sao chép kho lưu, hoặc mang đi và trở thành toàn bộ tổ chức, vì chưa bao giờ những thứ đó nằm trong tầm với của nó. Chúng tôi dịch chuyển ranh giới tới nơi duy nhất mà một kẻ tấn công đủ năng lực không thể theo tới: hoàn toàn rời khỏi server.

Các hãng đương nhiệm được xây cho một thế giới mà kẻ tấn công là con người. Thế giới đó đang kết thúc. Chúng tôi đã ghi lại những quy tắc mà chúng tôi cho rằng một hệ thống thông tin đăng nhập phải giữ khi kẻ tấn công là một agent, bắt đầu với việc bí mật không bao giờ sống ở nơi mã chạy: clavitor.ai/rules.

Agent chỉ cần đúng một lần. Vậy hãy ngừng giữ key ở nơi nó có thể chạm tới.

Clavitor (@clavitorai) là kho lưu thông tin đăng nhập được xây cho các AI agent, và để chống lại chính chúng. clavitor.ai

Nguồn

[1] Pipeline agent của Mozilla chạy Claude Mythos và tìm ra 271 lỗ hổng chưa từng biết trong Firefox (gồm một lỗi XSLT ~20 năm, một lỗi parse 15 năm, các cách thoát sandbox): https://the-decoder.com/mozillas-agentic-ai-pipeline-turns-claude-mythos-preview-loose-and-finds-271-unknown-firefox-vulnerabilities/

[2] Salt Typhoon: thời gian cư trú trung bình 393 ngày trên các mạng viễn thông trước khi hành động: https://www.picussecurity.com/resource/blog/salt-typhoon-telecommunications-threat