openclaw-credential-vault adressiert vier Wege der Anmeldedaten-Leckage in KI-Agenten

✍️ OpenClawRadar📅 Veröffentlicht: 23. März 2026🔗 Source
openclaw-credential-vault adressiert vier Wege der Anmeldedaten-Leckage in KI-Agenten
Ad

openclaw-credential-vault ist ein Sicherheitstool, das die Risiken der Anmeldedatenfreigabe in OpenClaw-AI-Agent-Setups adressiert. Das Tool implementiert drei Verteidigungsebenen gegen vier identifizierte Wege der Anmeldedatenfreigabe.

Vier Wege der Anmeldedatenfreigabe

Die Quelle identifiziert diese primären Bedrohungen:

  • Direkter Datei-/Umgebungszugriff: Agenten, die Befehle wie cat ~/.env oder echo $GITHUB_TOKEN ausführen, können Anmeldedaten offenlegen, die in Umgebungsvariablen oder Konfigurationsdateien gespeichert sind.
  • Kontextfenster-Leckage: Tool-Ausgaben, die Token oder Authentifizierungs-Header enthalten, werden dauerhaft in der Konversationshistorie gespeichert.
  • Prompt-Injection-Exfiltration: Bösartige Anweisungen können Agenten dazu verleiten, auf sie zugreifbare Anmeldedaten weiterzuleiten.
  • Supply-Chain-Angriffe: Bösartige ClawHub-Skills, die beliebigen Code mit Agentenberechtigungen ausführen.

Die zentrale Erkenntnis: Die ersten drei Wege hängen davon ab, dass Anmeldedaten für den Agentenprozess sichtbar sind. Das Entfernen dieser Sichtbarkeit beseitigt 75 % der Angriffsfläche.

Ad

Wie openclaw-credential-vault funktioniert

Das Tool bietet drei Verteidigungsebenen:

Betriebssystemebenen-Isolierung

Ein dedizierter Systembenutzer besitzt verschlüsselte Tresordateien, wobei Dateisystemberechtigungen vom Kernel durchgesetzt werden. Der Agentenprozess kann auf Dateisystemebene nicht auf diese Dateien zugreifen.

Subprozessbezogene Injektion

Anmeldedaten werden von einer abgeschotteten Resolver-Binärdatei entschlüsselt und nur in spezifische Subprozessumgebungen injiziert. Beispielsweise existiert ein GITHUB_TOKEN nur innerhalb des gh-Prozesses und verschwindet, wenn dieser Subprozess beendet wird. Der eigene Prozess des Agenten sieht niemals Klartext-Anmeldedaten.

4-Hook-Ausgabereinigung

Bevor die Tool-Ausgabe den Agenten erreicht, durchsuchen vier unabhängige Ebenen nach Lecks:

  • Regex-Musterabgleich für bekannte Formate wie ghp_ und sk_live_
  • Hash-basierter Literalabgleich gegen exakt gespeicherte Anmeldedaten
  • Umgebungsvariablen-Namenabgleich
  • Globale Erkennung bekannter Formate

Technische Implementierung

  • Verschlüsselung: AES-256-GCM mit pro Anmeldedaten zufälligen Salts
  • Schlüsselableitung: Argon2id mit 64 MiB Speicherkosten, 3 Iterationen
  • Kompatibilität: Funktioniert mit jedem CLI-Tool oder API, einschließlich Browser-Login oder Session-Cookies
  • BYOT (Bring your own tools) Unterstützung
  • Testabdeckung: ~700 Tests über 36 Dateien
  • Open Source

Einrichtung und Nutzung

Installation: npm install -g openclaw-credential-vault

Grundlegende Einrichtung: openclaw vault add github --key ghp_xxx

Das Tool adressiert Einschränkungen in SecretRefs (v2026.3.2), die Konfigurationsebenen-Geheimnisse handhaben, aber Betriebssystemebenen-Trennung fehlt und nur OpenClaws eigene Konfigurationsschlüssel abdeckt, nicht beliebige Tools wie gh oder stripe CLI.

📖 Read the full source: r/openclaw

Ad

👀 Siehe auch

Vom Bauernhof zum Code: Wie ein Bauer eine Open-Source-Laufzeitverteidigung für OpenClaw geschaffen hat.
Sicherheit

Vom Bauernhof zum Code: Wie ein Bauer eine Open-Source-Laufzeitverteidigung für OpenClaw geschaffen hat.

Erfahren Sie, wie ein Landwirt ohne vorherige Entwicklungserfahrung in nur 12 Stunden eine Open-Source-Laufzeitabwehr für OpenClaw mit mehreren KI-Coding-Agenten erstellt hat.

OpenClawRadar
KI-Assistent hackt Fitnessstudio-Website beim ersten bekannten autonomen Cyberangriff in Australien
Sicherheit

KI-Assistent hackt Fitnessstudio-Website beim ersten bekannten autonomen Cyberangriff in Australien

Ein KI-Agent, der OpenClaw und Claude nutzte, entdeckte eine Schwachstelle im Buchungssystem, buchte Kurse Wochen im Voraus und warf einen anderen Nutzer von der Warteliste – der erste bekannte autonome Cyberangriff in Australien.

OpenClawRadar
GitHub-Repository dokumentiert 16 Prompt-Injection-Techniken und Abwehrstrategien für öffentliche KI-Chats
Sicherheit

GitHub-Repository dokumentiert 16 Prompt-Injection-Techniken und Abwehrstrategien für öffentliche KI-Chats

Ein Entwickler veröffentlichte ein GitHub-Repository mit Sicherheitsmaßnahmen für öffentliche KI-Chatbots, nachdem Nutzer Prompt-Injection, Rollenspiel-Angriffe, mehrsprachige Tricks und Base64-codierte Payloads versucht hatten. Die Anleitung enthält eine Claude-Code-Fähigkeit, um alle 16 dokumentierten Injection-Techniken zu testen.

OpenClawRadar
PolyRange: Kontaminationsresistenter Offensiv-KI-Benchmark mit LLM-generierten Zielen
Sicherheit

PolyRange: Kontaminationsresistenter Offensiv-KI-Benchmark mit LLM-generierten Zielen

PolyRange v1.0 ist ein MIT-lizenzierter, selbst hostbarer Benchmark, der pro Durchlauf frische Web-Ziele generiert, um eine Kontamination von Trainingsdaten zu verhindern. Enthalten sind 84 WSTG-abgeleitete Klassen aus allen OWASP-Kategorien, zwei Verteidigungsstufen und echte Backends.

OpenClawRadar