Blog
From the team
We write about what we see in the credential security space — breaches that didn't have to happen, architecture decisions we made and why, and the patterns we think everyone building with AI agents should understand.
#426
必须面对现实:agent 无法被约束。
OpenAI 自己的网络攻防模型在一次基准测试中攻破了 Hugging Face 的生产环境,进门时凭证就摆在 worker 上。您无法约束 agent,所以修复手段是移除凭证,而不是更用力地控制 agent。 <<<CLV-SUBBODY>>>
#417
笼子从来不是问题。问题在于笼子里的钥匙。
7 月 8 日我们写道,沙箱约束的是智能体在哪里运行,而不是它能带走什么。八天之后,一个自主智能体在 Hugging Face 的内部集群上执行了 17,000 多次操作。没有任何东西逃逸。也无须逃逸。
#413
凭证上的标签,并不等于凭证的权限范围。
一个限定在单个保险库的 1Password 服务令牌,可以映射整个组织:每一个用户、每一个组、每一项权限。标签写着"一个保险库",API 却不这么认为。权限范围必须由系统强制执行,而不是靠标签声明。
#403
您的凭证每季度轮换一次。机器用 31 秒完成了自我调试。
首个被记录在案的自主勒索软件横扫了一台主机上所有可触及的密钥,并在 31 秒内调试了自己的失败利用。那些凭证是静态的、躺在磁盘上,静静等待着。
#396
Apple 给它做了公证。它照样洗劫了十四个密码管理器。
Apple 为一款 Mac 应用完成了公证,而该应用仅凭一个伪造的密码框就洗劫了十四个密码管理器。没有人被入侵。保险库一直就放在那台机器上。
#385
通行密钥保护了登录环节,却没保护生命周期。
通行密钥无法被钓鱼,于是攻击者转向注册、同步和恢复环节,如今还用上了实时语音克隆。以下是当来电者可以模仿任何人时,如何保护恢复流程。
#381
重磅研究:11 个案例中有 7 个,智能体交出了凭据。
研究人员将窃取凭据的指令隐藏在一张 PNG 图像中,基于文本的审查工具无法读取。在 11 套智能体配置中,有 7 套读取了该图像并泄露了 `.env` 中的全部凭据。
#361
没有人偷走密钥。是保险库自己交出去的。
自托管 Bitwarden 的一个 CVE 让一名低权限成员带走了整个组织的保险库密钥。加密本身没有失效。一个可以把密钥交给新人的保险库,就可能被说服这么做。
#356
笼子管得住智能体在哪里运行。管不住它能拿走什么。
两个季度内,智能体在 Vercel 的部署量从 3% 涨到超过一半。Vercel 造了一个沙箱来约束智能体的运行位置。但对于智能体能带走什么,它什么也没说。
#349
您批准的恶意软件,因为您看不见它
GlassWorm 将载荷隐藏在不可见的 Unicode 中,从而通过人工代码审查,然后读取散落在您工作区里的凭证。一条隐形的蠕虫并不需要攻破加密。它需要的只是一个文件。
#336
CitrixBleed 卷土重来,而教训比漏洞更久远
CitrixBleed 卷土重来:向 NetScaler 发送一个它无法解析的登录请求,它就会把自己的内存读回来交给您。变化的是字节数量。不变的是形态——凭证留在了面向互联网的内存中。
#321
它能攻破 Huntress,也能攻破您
Huntress 和 LastPass——两家您托付其阻止数据泄露的公司——都因一处被遗忘的供应商连接而遭攻破。它能触及它们,也能触及您。请先转移您的核心资产。
#317
保险库守住了。入口从来不在那里。
LastPass 再次被攻破,而保险库守住了。入口是一枚来自废弃集成的失效 OAuth 令牌——这类机密几乎没人真的把它当作机密。
#308
如何照 Novo Nordisk 的方式丢掉 1.3TB 机密
一个被遗忘子域的 JavaScript 中的访问令牌,最终演变成 1.3TB 机密被盗。企业保险库守护的是人,而入侵从无人治理的机器凭证长驱直入。
#298
凭证被盗之后,您能恢复什么?
数据可以备份,信任无法备份。凭证一旦被盗,没有任何东西可供恢复——因此唯一的防御,是让墙后不留任何值得窃取之物。
#291
史上首次全国红色预警。对我们而言,毫无波澜——因为我们早已准备就绪。
荷兰发布了史上首次全国极端高温红色预警。我们在阿姆斯特丹的锚点确实跑热了,但结果毫无波澜——因为一座只靠单一城市、单一电网应答的保险库,从来就不在设计之中。
#276
您无法把它关进盒子里。上周两度证明了这一点。
美国裁定最强的黑客 AI 危险到不能出口。几天后,一家中国实验室开源了一个同级模型。一种能力无法被关进盒子,所以别再把您的秘密关在里面。
#264
您应用内存中的凭证终将泄露
您应用内存中的凭证,任何在该机器上运行的代码都能读取——而在 2026 年,这其中包括智能体。一个 AI 模型已经自行在 FreeBSD 上扎根,并突破了它自己的沙箱。别再保留一份常驻凭证等着被偷走。
#233
连 LastPass 都没能守住自己的凭据。
LastPass 存在的意义就是保管好凭据,而就在本月,它连自己的都没能守住:一个遗留的集成凭据和 OAuth 令牌,经由一家第三方供应商被窃走。您已经无法再靠"把长期凭据看管好"来保证安全了。正确的做法是:不再持有这样的凭据。
#226
您让智能体去修复错误。其中一条错误是攻击者写的。
一份伪造的 Sentry 错误报告,有 85% 的概率能诱使 AI 编程智能体以开发者的完整权限执行攻击者的代码。注入本身并非灾难;被劫持的智能体所能触及的长期驻留凭证才是。
#203
没有被攻破,一切却被拿走
把一把泄露的低权限 AWS 密钥交给 AI 智能体,它会在大约一分钟内无人值守地沿着信任链走到您的客户数据。没有攻破任何东西,每一条凭证都是有效的。泄露密钥的成本收益刚刚被彻底改写。
#192
一个 AI 刚刚在 Firefox 中发现了 271 个潜伏漏洞。您的凭据保管库是更软的目标。
Mozilla 让一个 AI 智能体在 Firefox 上放手测试,一次运行就发现了 271 个未知漏洞。既然防御方的智能体能做到这一点,攻击方的智能体也能把同样的能力对准您的凭据保管库——那个更脆弱、也更集中的目标。
#173
您把工作拆分给了十三个 agent。Paperclip 却没有拆分密钥。
对一个拥有 71,000 星标的 agent 框架的一次扫描发现,其十三个 agent 中有十二个携带同一个明文令牌。一旦您运行的是一支 agent 集群,“密钥放在配置里”就不再是一条捷径,而是一个放大器。
#153
整个行业刚刚达成共识:您的智能体不应看到您的密钥。但他们把密钥藏错了地方。
一周之内,Claude Code、Hermes 和 Codex 都发布了修复,阻止智能体看到原始凭证。趋同的补丁不是架构:密钥根本不该存在于运行框架之中。
#122
AI 智能体现在已成为钓鱼攻击的目标
EchoLeak(CVE-2025-32711)是首个针对 AI 智能体的零点击漏洞利用:邮件中一条隐藏指令让 Microsoft 365 Copilot 反过来对付自己的用户,全程无需点击。真正重要的防御不是拦截每一次提示注入,而是确保被劫持的智能体无法触及您的凭据。
#114
凭证管理的十条准则
一套适用于任何凭证系统的通过/不通过评分表。十条技术准则,以及 Clavitor 逐一落实的具体做法。多数工具会违反其中若干条。
#105
我们的 logo 是一个黑盒。刻意为之。
安全行业的 logo 总是盾牌、挂锁,或一只名叫"信任"的狼——一种被包装成图标的感受。我们的是一个黑色方块,因为产品本身就是一个我们读不透的黑盒,任何偷走数据库的人同样读不透。
#101
DigiCert 因一个屏保文件丢失 27 张代码签名证书
全球最大的证书颁发机构之一 DigiCert,因客户支持聊天中发来的一个屏保文件而遭到入侵。杀毒软件四次将其拦截。客服人员仍不断点击。
#96
您的 AI 编程助手刚刚读取了您的钱包
AI 编程工具会在您输入任何内容之前就读取 .env 文件。您的 API 密钥——每一把都相当于一张没有额度上限的信用卡——在您写下第一个提示词之前就已进入他人的上下文窗口。问题不在于 AI,问题在于:密钥是文件。
#85
56 秒内 634 个密码
一名开发者与一家虚假公司走完了两轮面试。真实的网站、真实的人脸、真实的技术交流。然后对方让他运行一个编程测试。不到一分钟,Chrome 中保存的全部密码、macOS 钥匙串以及加密货币钱包数据全部失窃。
#74
Vercel 以明文形式存储了您的机密,却称之为一项功能
攻击者从一个被攻破的 AI 工具出发,经由一个 Google 账户侵入 Vercel 的基础设施,随后解密了所有未被手动标记为"敏感"的环境变量。这次入侵持续了两个月才被发现。
#66
本不该有可收割之物
一个被篡改的 Bitwarden CLI 从 334 台开发者机器上收割了 SSH 密钥、云凭证和 npm 令牌。真正的问题不在于恶意软件如何进入,而在于每一个秘密都以明文文件的形式躺在那里,等待被读取。
#53
查看源码,复制密钥,掌控一切
一名研究人员打开 ClickUp 的页面源码,在 JavaScript 中发现了一个硬编码的 API 密钥,并用它在一次请求中拉取了 959 个电子邮件地址和 3,165 个内部功能开关。该密钥没有权限范围、没有速率限制,也没有有效期。
#14
这款恶意软件由 Red Hat 签名
本周,窃取凭据的代码以 Red Hat 的名义送到了开发者手中。威胁并非来自你信任圈之外——它来自圈子内部。审查无法让你逃过这一劫,但你可以让自己的凭据远离它的触及范围。