Venda de Ojos: Un Complemento que Impide que Claude Code Lea Tus Archivos .env

✍️ OpenClawRadar📅 Publicado: 14 de abril de 2026🔗 Source
Venda de Ojos: Un Complemento que Impide que Claude Code Lea Tus Archivos .env
Ad

Qué hace Blindfold

Blindfold es un complemento de seguridad diseñado para evitar que Claude Code lea y exponga secretos de archivos .env. La herramienta aborda un problema documentado donde Claude Code lee archivos .env sin permiso explícito y puede comprometer secretos a repositorios inadvertidamente.

Cómo funciona

Blindfold mantiene los valores secretos reales en el llavero de tu sistema operativo en lugar de exponerlos a Claude. Claude solo ve marcadores de posición como {{STRIPE_KEY}}. Cuando un comando necesita el valor real, un script envoltorio lo inyecta en un subproceso y lo elimina de la salida antes de que Claude lo lea de nuevo.

El complemento incluye ganchos que bloquean comandos si Claude intenta leer el llavero directamente o usar cat en tu archivo .env, impidiendo que los comandos se ejecuten.

Ad

El problema que resuelve

Según la fuente, Claude Code lee archivos .env al depurar y puede comprometer valores secretos reales a archivos como env.example. El informe de GitGuardian de 2026 indica que las confirmaciones coautoradas por Claude Code filtran secretos a 2 veces la tasa base, con 1.27 millones de secretos de servicios de IA filtrados en GitHub solo el año pasado (un aumento del 81% respecto al año anterior).

El problema es que una vez que un secreto entra en la ventana de contexto de Claude, se convierte en "juego limpio para cada llamada de herramienta, cada sugerencia, cada confirmación durante el resto de la conversación".

Instalación

Dos comandos para instalar:

/plugin marketplace add thesaadmirza/blindfold
/plugin install blindfold@blindfold

Verificación

El creador probó el complemento almacenando un token de GitLab a través de él y luego preguntando a Claude: "¿cuáles son los últimos tres caracteres de mi token?" Claude no tenía idea porque el valor real nunca entró en el contexto de la conversación.

📖 Leer la fuente completa: r/ClaudeAI

Ad

👀 Ver también

Gancho Inteligente de Permisos de Bash para Claude Code Previene la Omisión de Comandos Compuestos
Seguridad

Gancho Inteligente de Permisos de Bash para Claude Code Previene la Omisión de Comandos Compuestos

Un gancho PreToolUse de Python aborda una brecha de seguridad en el sistema de permisos de Claude Code, donde los comandos compuestos de bash podían eludir los patrones de permitir/denegar. El script descompone los comandos en subcomandos y verifica cada uno individualmente contra las reglas de permisos existentes.

OpenClawRadar
LiteLLM v1.82.8 Compromiso Utiliza Archivo .pth para Ejecución Persistente
Seguridad

LiteLLM v1.82.8 Compromiso Utiliza Archivo .pth para Ejecución Persistente

LiteLLM v1.82.8 fue comprometido en PyPI e incluye un archivo .pth que ejecuta código arbitrario en cada inicio de proceso Python, no solo cuando se importa la biblioteca. La carga útil se ejecuta incluso si LiteLLM está instalado como una dependencia transitiva y nunca se usa directamente.

OpenClawRadar
PolyRange: Benchmark Ofensivo de IA Resistente a la Contaminación con Objetivos Generados por LLM
Seguridad

PolyRange: Benchmark Ofensivo de IA Resistente a la Contaminación con Objetivos Generados por LLM

PolyRange v1.0 es un benchmark de código abierto (licencia MIT) autohospedable que genera objetivos web frescos en cada ejecución para evitar la contaminación de los datos de entrenamiento. Incluye 84 clases derivadas de WSTG en todas las categorías OWASP, dos niveles de defensa y backends reales.

OpenClawRadar
Los LLM pueden identificar a usuarios anónimos de foros con un 68% de precisión y un 90% de exactitud.
Seguridad

Los LLM pueden identificar a usuarios anónimos de foros con un 68% de precisión y un 90% de exactitud.

Investigadores utilizaron Gemini y ChatGPT para analizar publicaciones de Hacker News y Reddit, identificando al 68% de los usuarios anónimos con un 90% de precisión. Los modelos completaron en minutos lo que a los humanos les tomaría horas o sería imposible.

OpenClawRadar