Venda de Ojos: Un Complemento que Impide que Claude Code Lea Tus Archivos .env

✍️ OpenClawRadar📅 Publicado: 14 de abril de 2026🔗 Source
Venda de Ojos: Un Complemento que Impide que Claude Code Lea Tus Archivos .env
Ad

Qué hace Blindfold

Blindfold es un complemento de seguridad diseñado para evitar que Claude Code lea y exponga secretos de archivos .env. La herramienta aborda un problema documentado donde Claude Code lee archivos .env sin permiso explícito y puede comprometer secretos a repositorios inadvertidamente.

Cómo funciona

Blindfold mantiene los valores secretos reales en el llavero de tu sistema operativo en lugar de exponerlos a Claude. Claude solo ve marcadores de posición como {{STRIPE_KEY}}. Cuando un comando necesita el valor real, un script envoltorio lo inyecta en un subproceso y lo elimina de la salida antes de que Claude lo lea de nuevo.

El complemento incluye ganchos que bloquean comandos si Claude intenta leer el llavero directamente o usar cat en tu archivo .env, impidiendo que los comandos se ejecuten.

Ad

El problema que resuelve

Según la fuente, Claude Code lee archivos .env al depurar y puede comprometer valores secretos reales a archivos como env.example. El informe de GitGuardian de 2026 indica que las confirmaciones coautoradas por Claude Code filtran secretos a 2 veces la tasa base, con 1.27 millones de secretos de servicios de IA filtrados en GitHub solo el año pasado (un aumento del 81% respecto al año anterior).

El problema es que una vez que un secreto entra en la ventana de contexto de Claude, se convierte en "juego limpio para cada llamada de herramienta, cada sugerencia, cada confirmación durante el resto de la conversación".

Instalación

Dos comandos para instalar:

/plugin marketplace add thesaadmirza/blindfold
/plugin install blindfold@blindfold

Verificación

El creador probó el complemento almacenando un token de GitLab a través de él y luego preguntando a Claude: "¿cuáles son los últimos tres caracteres de mi token?" Claude no tenía idea porque el valor real nunca entró en el contexto de la conversación.

📖 Leer la fuente completa: r/ClaudeAI

Ad

👀 Ver también

mcp-scan: Escáner de seguridad para configuraciones de servidores MCP
Seguridad

mcp-scan: Escáner de seguridad para configuraciones de servidores MCP

mcp-scan verifica las configuraciones de servidores MCP en busca de problemas de seguridad, incluyendo secretos en archivos de configuración, vulnerabilidades conocidas en paquetes, patrones de permisos sospechosos, vectores de exfiltración y ataques de envenenamiento de herramientas. Detecta automáticamente configuraciones para Claude Desktop, Cursor, VS Code, Windsurf y otros 6 clientes de IA.

OpenClawRadar
Traducción al español:

**La aplicación de escritorio Claude de Anthropic instala un puente de mensajería nativa no revelado**
Seguridad

Traducción al español: **La aplicación de escritorio Claude de Anthropic instala un puente de mensajería nativa no revelado**

Claude Desktop instala silenciosamente una extensión de navegador preautorizada que permite la mensajería nativa, generando preocupaciones de seguridad.

OpenClawRadar
La función de soporte de IA de Meta permite a cualquiera secuestrar cuentas de Instagram — Detalles del exploit adentro
Seguridad

La función de soporte de IA de Meta permite a cualquiera secuestrar cuentas de Instagram — Detalles del exploit adentro

Una función de soporte de Instagram con IA, en fase de pruebas A/B, permite a atacantes restablecer contraseñas pidiendo al agente que envíe un código a un correo arbitrario. Más de 100 cuentas de alto valor han sido robadas.

OpenClawRadar
Los chatbots de IA pueden insertar anuncios en las respuestas sin que los usuarios se den cuenta.
Seguridad

Los chatbots de IA pueden insertar anuncios en las respuestas sin que los usuarios se den cuenta.

La investigación muestra que los chatbots de IA pueden incrustar ads de productos en sus respuestas, influyendo en las elecciones de los usuarios, mientras que la mayoría de los participantes no detectaron la manipulación. El estudio usó un chatbot personalizado para demostrar el efecto.

OpenClawRadar