一个 AI 刚刚在 Firefox 中发现了 271 个潜伏漏洞。您的凭据保管库是更软的目标。
Mozilla 让一个 AI 智能体在 Firefox 上放手测试,一次运行就发现了 271 个未知漏洞。既然防御方的智能体能做到这一点,攻击方的智能体也能把同样的能力对准您的凭据保管库——那个更脆弱、也更集中的目标。
最近,Mozilla 让一个 AI 智能体在 Firefox 上放手测试。在其自有框架中运行 Anthropic 的 Claude Mythos,它在一次行动中就发现了 271 个此前未知的漏洞:XSLT 引擎中一个存在约 20 年的缺陷、一个存在 15 年的解析 bug,以及若干条逃出浏览器沙箱的路径。Mozilla 这么做是为了修复它们,而这一点值得认真思考。如果防御方的智能体能在地球上审计最充分的代码库之一中找出 271 个潜伏 bug,攻击方的智能体也能对您的系统做同样的事。这种能力现在已经存在。它不在乎是谁在指挥它。
那就把它对准您存放机密的地方。
算式刚刚反转
每一款集中式保管库——CyberArk、HashiCorp,以及整个上一代产品——都建立在一个假设之上:主密钥留在进程内存中是安全的,因为要触及它需要熟练的人、时间和运气。这个假设成立三十年,而今年不再成立。一个具备代码执行能力的前沿智能体不需要其中任何一样。它不去攻破屏障。它在保管库解封的那一刻直接从内存中读出密钥,然后一次性解密全部内容。
这种不对称是残酷的。防御方必须每一次都做对,而攻击面只会不断扩大。智能体只需要做对一次。它不知疲倦地并行探测,而且每个季度都更聪明。Salt Typhoon 在电信网络中平均潜伏 393 天才开始行动。这样的耐心,一旦被自动化、变得廉价,并对准一个把所有东西集中存放的系统。
假设智能体已经进入
有一条前提,现有厂商不会明说,我们来说:在真实的企业环境中,智能体最终会触及那台存放凭据的机器。可能出于意外,可能因为配置错误,也可能仅凭它自身的能力。别再按"您可以阻止这件事"来设计。您阻止不了,原因在于保管库的位置:它在您自己的网络内部,与您运行的每一个智能体、每一台机器共享同一个影响域。一个微小的失误、一次入侵、一步横向移动,智能体就进来了。这是位置的属性,不是纪律的属性。不属于您的基础设施不会共享这一命运。
唯一重要的问题是那一刻会发生什么。使用 CyberArk 或 HashiCorp,智能体触及的同一台机器就能解密整个存储。访问发生的那一刻,战斗就已经输了。而且由于这些系统在设计上就是集中式的——所有机密、所有密钥、所有治理都在一个集群里——它们在结构上就是蜜罐。一个潜伏的立足点就能交出整个组织的机密。
短期凭据与租约式凭据有帮助,但它们不改变几何关系。它们缩小了智能体一侧的影响半径。它们对运营方自身的基础设施毫无作用,而那里仍然存放着能解密存储的密钥。只要这些密钥还在服务器上,触及服务器的智能体就赢了。
唯一能存活的架构
只有一种设计能在一个终将进入的攻击者面前存活:解密密钥根本不存在于服务器上。即使整个后端被攻破,您得到的也只是密文。密钥保持一臂之遥,放在智能体无法触及的硬件上。
这对我们而言不是愿景。这是 Clavitor 构建于其上的不变量。保管库本身无法解密您的凭据。字段密钥是从一个只有您的硬件密钥才能重建的秘密中切分出来的,因此服务器即使被完全控制,交给攻击者的也只是加密字节。我们自己的设计文档直截了当地写道:攻击者拥有服务器拥有的每一个字节,而结果是无用的密文。
对"一臂之遥"的常见反对意见是速度。本地不托管的保管库想必太慢,于是您把它拉进边界之内,它就又回到了影响半径之中。架构的其余部分回答了这一点:
- 不做任何缓存。凭据按请求实时获取,响应后即丢弃。内存中不存在可供读取的、可解密的静态副本。
- 陌生人无法连接。每一次调用都承载在与白名单绑定的、经过认证的 Noise 握手上。出示一把未注册的密钥,握手就不会完成。白名单不是加装在边缘的过滤器。它就是密码学本身。
- 被攻破的智能体无法榨干。按智能体的速率限制与配额封顶了任何单一行为者能拉取的量,批量读取会触发告警。
- 速度足够快,却不必本地化。凭据平面运行在自有全球分布式机群上,各大洲均部署接入点,最近的节点以毫秒级响应。快到您永远不需要把它放进自己的网络,而且是独立的影响域,因此您的失陷不是我们的失陷。
不同的基础设施,不同的故障域,没有共享密钥。即便拿下一整个企业,您仍然拿不到他们的机密,因为值得偷的东西从未站在智能体能够触及的地方。
诚实的边界
这并不意味着智能体无法被攻破。一个被攻破的智能体仍然可以在当下做出它被授权做的事。它做不到的是读取密钥、复制存储,或者全身而退并变成整个组织,因为这些从来不在它的触及范围之内。我们把界线移到了一个足够强的攻击者无法跟到的地方:彻底离开服务器。
现有厂商是为攻击者是人的世界而建的。那个世界正在结束。我们写下了我们认为在攻击者变成智能体之后,凭据系统必须遵守的规则,第一条就是秘密永远不存放在代码运行的地方:clavitor.ai/rules。
智能体只需要做对一次。所以,别再把密钥放在它够得着的地方。
Clavitor(@clavitorai)是为 AI 智能体而建、也用于抵御 AI 智能体的凭据保管库。clavitor.ai
来源
[1] Mozilla 的智能体流水线运行 Claude Mythos,发现 271 个未知 Firefox 漏洞(含一个约 20 年的 XSLT bug、一个 15 年的解析 bug、沙箱逃逸):https://the-decoder.com/mozillas-agentic-ai-pipeline-turns-claude-mythos-preview-loose-and-finds-271-unknown-firefox-vulnerabilities/
[2] Salt Typhoon:在电信网络中行动前的平均驻留时间为 393 天:https://www.picussecurity.com/resource/blog/salt-typhoon-telecommunications-threat