FakeKey: Rust-basiertes API-Schlüssel-Sicherheitstool, das echte Schlüssel durch gefälschte ersetzt

FakeKey ist ein Rust-basiertes API-Schlüssel-Sicherheitstool, das echte API-Schlüssel in Anwendungsumgebungen durch gefälschte ersetzt. Das Tool adressiert Risiken von Supply-Chain-Angriffen wie bei jüngsten Vorfällen mit LiteLLM und Axios, bei denen kompromittierte Bibliotheken API-Schlüssel sofort scannen und exfiltrieren können.
Wie FakeKey funktioniert
FakeKey stellt sicher, dass Agenten und Abhängigkeiten während des normalen Betriebs nur gefälschte API-Schlüssel sehen. Die echten Schlüssel werden sicher verschlüsselt und im nativen Schlüsselbund des Systems gespeichert. Erst im Moment, in dem eine HTTP/S-Anfrage gesendet wird, spritzt FakeKey den echten Schlüssel wieder in die Anfrage ein.
Dieser Ansatz macht geleakte Schlüssel selbst in kompromittierten Umgebungen bedeutungslos. Wie in der Quelle beschrieben: "Selbst wenn eine Abhängigkeit kompromittiert ist, kann der Angreifer nur nutzlose Zeichenketten stehlen."
Das gelöste Problem
Das Tool adressiert die Realität, dass es nahezu unmöglich ist, zu garantieren, dass alle Software- und NPM-Abhängigkeiten vor Supply-Chain-Angriffen sicher sind. Diese Angriffe werden oft erst entdeckt, nachdem Schaden entstanden ist, wobei API-Schlüssel häufig in Umgebungsdateien offengelegt werden – einschließlich LLM-Schlüssel, die mit Abrechnung verbunden sind, und sensibler Tokens wie Feishu (Lark)-Schlüssel.
Anstatt zu versuchen, Vergiftungen vollständig zu verhindern, ändert FakeKey den Ansatz, um Lecks bedeutungslos zu machen, indem sichergestellt wird, dass kompromittierte Abhängigkeiten nur auf gefälschte Schlüssel zugreifen können.
Quelle und Verfügbarkeit
FakeKey ist auf GitHub verfügbar unter https://github.com/happyvibing/fakekey. Das Tool wurde als Reaktion auf jüngste Sicherheitsvorfälle in der Lieferkette entwickelt und stellt einen anderen Ansatz zum Schutz von API-Schlüsseln in Umgebungen dar, in denen vollständige Abhängigkeitssicherheit nicht garantiert werden kann.
📖 Read the full source: r/openclaw
👀 Siehe auch

Fake Claude Code-Seite verbreitete Trojaner — von Windows Defender als Trojan:Win32/Kepavll!rfn erkannt
Eine Typosquatting- oder Werbeseite, die die offizielle Claude Code-Website nachahmt, lieferte einen Trojaner aus, der von Windows Defender als Trojan:Win32/Kepavll!rfn erkannt wurde. Ein Reddit-Nutzer warnt andere davor, URLs zu überprüfen, bevor sie PowerShell-Installationsbefehle ausführen.

Ungesicherte Paperclip-Instanzen, die Live-Dashboards über Google-Suche offenlegen
Ein Reddit-Nutzer entdeckte ein aktives Paperclip-Dashboard mit vollständigen Organisationsdaten, die von Google indexiert wurden, nachdem er nach einem Fehler gesucht hatte. Die Instanz war öffentlich zugänglich ohne Authentifizierung und enthüllte Organigramme, Agentenkonversationen, Aufgabenverteilungen und Geschäftspläne.

Entwickler baut Firecracker MicroVM-Sandbox für OpenClaw Security
Ein Entwickler, der sich um die Sicherheit von LLMs sorgte, baute eine Bare-Metal-Sandbox mit Firecracker-MicroVMs, um OpenClaw-Skripte zu isolieren, wobei jedes Skript in seinem eigenen Linux-Kernel mit einer RAM-Begrenzung von 128 MB und standardmäßig ohne Netzwerkzugriff läuft.

Student trägt zwei Sicherheitspatches zum OpenClaw-Produktionssystem bei
Ein Studentenentwickler hat eine 'Fail-Open'-Schwachstelle in der Gateway-Logik von OpenClaw (PR #29198) und eine Tabnabbing-Schwachstelle in Chat-Bildern (PR #18685) behoben, wobei beide Patches in den Produktionsversionen v2026.3.1 bzw. v2026.2.24 veröffentlicht wurden.