BlindKey: Blinde Anmeldeinformationen-Injektion für KI-Agenten

✍️ OpenClawRadar📅 Veröffentlicht: 13. April 2026🔗 Source
BlindKey: Blinde Anmeldeinformationen-Injektion für KI-Agenten
Ad

Wie BlindKey funktioniert

BlindKey adressiert das Sicherheitsrisiko, dass KI-Agenten mit Klartext-API-Zugangsdaten umgehen. Anstatt Agenten direkten Zugriff auf Geheimnisse zu geben, verwendet es ein System, bei dem Agenten auf verschlüsselte Vault-Token verweisen (z.B. bk://stripe). Ein lokaler Proxy fängt diese Verweise ab und injiziert die tatsächliche Zugangsdaten genau in dem Moment, in dem die API-Anfrage gestellt wird. Der Agentenprozess sieht oder speichert das Klartext-Geheimnis niemals.

Sicherheitsfunktionen

  • AES-256-GCM-Verschlüsselung für ruhende Daten
  • Domain-Allowlisting pro Geheimnis (z.B. ein Stripe-Schlüssel kann nur mit api.stripe.com verwendet werden)
  • Standardmäßig verweigernde Dateisystem-Tore
  • Inhaltsüberprüfung bei Agenten-Schreibvorgängen, um versehentlich preisgegebene Zugangsdaten oder PII zu erkennen
  • Manipulationserkennbares Audit-Protokoll mit kryptografischer Hash-Kette
Ad

Bedrohungsmodell und Angriffsfläche

Die Hauptschwachstelle, die identifiziert wurde, besteht darin, wenn ein Agent den eigenen Prozessspeicher oder die Vault-Datei von BlindKey lesen kann, was den Schutz der blinden Injektion umgehen würde. Aktuelle Gegenmaßnahmen umfassen SQLite-Verschlüsselung und betriebssystemseitige Dateiberechtigungen. Die Quelle schlägt vor, dass Kernel-Level-Sandboxing (wie der Ansatz von nono) einen stärkeren Schutz bieten würde.

Das Tool ist auf GitHub verfügbar unter github.com/michaelkenealy/blindkey.

📖 Read the full source: r/openclaw

Ad

👀 Siehe auch

Vitalik Buterins Ansatz für eine sichere lokale LLM-Einrichtung
Sicherheit

Vitalik Buterins Ansatz für eine sichere lokale LLM-Einrichtung

Vitalik Buterin skizziert seinen selbstbestimmten LLM-Aufbau, der sich auf lokale Inferenz, Sandboxing und die Minderung von Datenschutzrisiken wie Datenlecks und Jailbreaks konzentriert.

OpenClawRadar
Litellm PyPI-Paket kompromittiert: Bösartige Version 1.82.8 entwendete Zugangsdaten
Sicherheit

Litellm PyPI-Paket kompromittiert: Bösartige Version 1.82.8 entwendete Zugangsdaten

Das litellm PyPI-Paket, das Aufrufe an OpenAI, Anthropic, Cohere und andere LLM-Anbieter vereinheitlicht, wurde mit der bösartigen Version 1.82.8 kompromittiert, die etwa eine Stunde lang SSH-Schlüssel, Cloud-Zugangsdaten, API-Schlüssel und andere sensible Daten abgezogen hat.

OpenClawRadar
Snowflake Cortex Code CLI-Schwachstelle ermöglichte Sandbox-Escape und Malware-Ausführung
Sicherheit

Snowflake Cortex Code CLI-Schwachstelle ermöglichte Sandbox-Escape und Malware-Ausführung

Eine Sicherheitslücke in Snowflake Cortex Code CLI Version 1.0.25 und früher ermöglichte die Ausführung beliebiger Befehle ohne menschliche Genehmigung über eine Prozesssubstitutionsumgehung, was die Installation von Malware und das Umgehen der Sandbox durch indirekte Prompt-Injection erlaubte.

OpenClawRadar
Linux-Kernel schlägt dezentrales Identitätssystem als Ersatz für PGP Web of Trust vor
Sicherheit

Linux-Kernel schlägt dezentrales Identitätssystem als Ersatz für PGP Web of Trust vor

Linux-Kernel-Maintainer arbeiten an einer dezentralen Identitätsschicht namens Linux ID, um das derzeitige PGP-Web-of-Trust zu ersetzen. Das System nutzt W3C-artige dezentrale Identifikatoren (DIDs) und verifizierbare Anmeldeinformationen, um Entwickler zu authentifizieren, ohne dass persönliche Schlüssel-Signierungssitzungen erforderlich sind.

OpenClawRadar