Blog on 1Password Blog

RSS: https://1password.com/feed/
1Password 官方博客,提供密码管理、密钥访问与 AI 安全工具。

Keith Hoodlet:从游戏漏洞玩家到1Password安全研究总监

Keith Hoodlet:从游戏漏洞玩家到1Password安全研究总监。他曾因住房市场崩盘辍学打工,后重返计算机专业,在Bugcrowd、GitHub、Trail of Bits等公司积累安全研究经验。2024年带领团队赢得美国国防部AI偏见赏金计划,是首批外部验证AI系统偏见并获酬的研究之一。心理学背景用于日常团队领导而非威胁建模。
评论点赞收藏2 天前

1Password 的返校季数字安全指南

1Password 发布返校季数字安全建议,提醒家长和学生注意 AI 工具的数据共享风险,避免将密码粘贴到聊天窗口,并建议从小学阶段就养成使用强密码的习惯。
评论点赞收藏5 天前

验证循环:构建AI Agent的信任与问责机制

1Password提出verified loop模式,让AI agent在任务级身份下工作,通过访问控制网关获取权限,用人类定义的策略验证输出而非仅依赖工具清单。一个具体例子:agent起草包含1,247个commit的发布说明时,API只返回前1,000条,agent无法察觉缺失——结果看起来合理但实际不完整。verified loop的核心是区分"看起来对"和"被验证过",评估运行结果是否真正满足任务规格。
评论点赞收藏5 天前

IDE的退位:AI编程代理如何重塑软件开发工作流

Cognition新企业总裁Jeff Wang在1Password播客中表示,IDE在软件开发中的核心地位正在终结。他的团队已将AI编程代理纳入工作流,代理负责bug复现、漏洞修复、CI失败处理等无人愿做的工作,目前占Cognition约40%的工作量。Wang此前主导Windsurf,现与Devin合作,认为企业部署AI代理的关键在于卸载不受欢迎的工作而非取代开发者想做的部分。
评论点赞收藏5 天前

Evolving AI maturity for our user experience team

AI is changing how products get made. For user experience teams, that means the very shape of the work is changing. There are two key elements of user experience design. On one side is craft: the inte...
评论点赞收藏9 天前

AI生成的漏洞补丁为何仍需人工审查

1Password安全研究团队Off-by-1 Labs测试了前沿LLM为6个近期披露的复杂CVE生成补丁的效果,6080个补丁中完全修复且不改行为的成功率仅26%,53.9%的补丁未修复漏洞或引入了新漏洞。超过三分之一的"成功"补丁存在脆弱性——仅针对特定输入做窄检查而未触及根本原因。研究团队已开源工具链和全部数据集,建议防御者将AI用于漏洞发现,但复杂补丁仍需领域专家人工审查。
评论点赞收藏9 天前

Remove standing access before AI agents exploit it

AI has changed the calculus of a credential attack. Before, finding and exploiting credentials in an enterprise environment required time, patience, and human judgment. An attacker had to decide which...
评论点赞收藏10 天前

How to survive the AI spend hangover

It's 6:30am and you hear the door of the nightclub you've spent the last 8 hours inside shriek as it closes behind you. You watch bleary-eyed as an overly bright sunrise illuminates the business-suite...
评论点赞收藏10 天前

A 20-year shortcut to build reliable agents

Zero-Shot Learning is a podcast about how AI gets built, secured, and deployed. Hosted by Nancy Wang, 1Password CTO, and Dev Tagare, Senior Director of Engineering at Google, it’s a builder’s view of ...
评论点赞收藏12 天前

1Password Environments MCP Server 现已上线 Cursor Marketplace

人工智能代理的功能远不止于生成代码。如今,它们正越来越多地自主完成复杂的编码挑战,与开发环境中的生产 API、数据库及基础设施进行交互,且往往无需经过彻底的人工审核。为了执行这些操作并访问多个系统,代理需要依赖开发者密钥和非人类身份(NHI)。然而,开发者往往缺乏安全的密钥共享方式,导致权限过高、难以被发现的访问行为屡见不鲜。随着自主代理工作流的不断扩展,安全凭证管理的模式也亟需做出相应调整。 硬...
评论点赞收藏17 天前

在1Password扩展安全审查规模:解决上下文和非确定性难题

1Password用文件压缩代码库上下文,让AI安全审查工具SAGE处理大型monorepo。系统v2版本解决两个核心问题:GitHub仓库太大超出LLM上下文窗口,以及LLM输出天然不 deterministic。方案是为每个源码目录生成压缩的结构上下文文件,包含敏感度评级、攻击面、信任边界和文件摘要。原Python PoC已用Go重写,集成到SAGE的llm.Client框架中,系统将被重命名为SuperSAGE。
评论点赞收藏17 天前

1Password 研究发现:AI 代理采用速度远超治理

1Password 调查 500 名 IT/安全人员和 500 名开发者,发现 46% 的开发者已在生产环境使用 AI 代理,91% 计划未来两年内采用,但 71% 的代理可访问客户数据、敏感 IP 或 HR 信息,62% 存在管理安全缺口。 67% 的开发者表示代理安全存在漏洞,47% 遭遇过提示注入导致的意外操作,74% 见证过代理产生非预期后果。AI 代理快速普及与安全治理滞后形成显著矛盾,已引发安全事件、工作中断和凭证滥用问题。
评论点赞收藏19 天前

1Password 推出特权访问:为所有身份实现零常驻权限

1Password 推出 Privileged Access,整合 Apono 的即时访问引擎,消除人类和 AI 代理在云、数据库及 Kubernetes 中的常驻权限。 访问随请求创建、按任务限定、工作完成后自动撤销,解决审计中常见的 IAM 角色冗余与权限残留问题。 面对 AI 代理持续操作基础设施带来的新挑战,该方案试图用动态权限管理替代传统 PAM 对人工登录的适配模式。
评论点赞收藏19 天前

Secure developer secrets with 1Password

No developer wants to be responsible for causing a catastrophic breach. But security best practices are often incompatible with the expectation that developers constantly write and ship code, and that...
评论点赞收藏19 天前

1Password Credential Broker 正式进入公共预览

1Password Credential Broker 从封闭测试转向公开预览,面向 Enterprise Password Manager Business 用户开放。该工具基于 Workload Identity Federation 标准,为每个工作负载分配独立身份和细粒度权限,替代传统共享服务账号。每次凭证发放都记录触发来源的仓库、分支、工作流、环境和提交哈希,审计日志可追踪到具体操作上下文,解决服务账号无法溯源的问题。
评论点赞收藏19 天前

大学生数字安全进阶指南:告别密码复用

你喜欢短途飞行还是长途开车?你对电竞有未被发现的热爱吗?你刘海好看吗?如果不好看,戴帽子好看吗? 大学是学习和发现自我新事物的完美时机,无论是在课堂上还是更广泛的领域。这也是学习如何保护所有这些信息安全的最佳时机。 开始上大学意味着你要创造并负责比以往更多的数据。你正在为学校账户创建新登录,自己预订旅行,管理法律文件,安排自己的预约,甚至可能开设你的第一个银行账户。 每一次互动都给你一个选择:你是...
评论点赞收藏23 天前

我们需要但未存在的数据平台:1Password 自建之路

1Password 博客文章,讲述内部数据平台从集中式数据湖向实时、可信数据架构演进的过程。提到旧架构成为瓶颈,团队转向 CSV,数据工程师忙于维护管道而非赋能业务。强调隐私与治理需在设计之初就融入数据。文章主要目的是推广其内部技术实践,可能隐含产品或理念宣传。
评论点赞收藏25 天前

委托权限与本地运行:赋予本机代理可信赖的身份

1Password 提出本地 AI 代理的参考架构,解决如何让本地进程在无需长期密钥的情况下,借用人类权限进行受限、短期且可审计的操作。该方案基于现有开放标准组合,强调消除长期凭证、生成完整的溯源审计记录,并维持严格的安全边界。这是关于代理身份系列文章的第三部分,聚焦于 IDE 编码助手等常见场景。
评论点赞收藏26 天前

1Password 适配 Claude:让 AI 获取权限而不泄露凭证

AI 代理正从协助人类思考,转向在浏览器、应用和账户中代为执行各项操作。这一转变彻底改变了安全模型。一旦代理能够替你点击、购买、更新并提交,那么关键问题便随之而来:它究竟以何种身份行事?又该获得怎样的访问权限?Claude 可以比对交易、将商品加入购物车、更新账户信息,或完成一笔交易。然而,一旦它跳转到登录页面,你就会面临一个权衡:是把密码交给代理,还是停下来自己完成这项任务?而这两者都并非我们未...
评论点赞收藏30 天前

登录芦苇

登录后关注作者、收藏内容和参与讨论。