openclaw-credential-vault aborda cuatro rutas de fuga de credenciales en agentes de IA

✍️ OpenClawRadar📅 Publicado: 23 de marzo de 2026🔗 Source
openclaw-credential-vault aborda cuatro rutas de fuga de credenciales en agentes de IA
Ad

openclaw-credential-vault es una herramienta de seguridad que aborda los riesgos de exposición de credenciales en configuraciones de agentes de IA OpenClaw. La herramienta implementa tres capas de defensa contra cuatro rutas identificadas de fuga de credenciales.

Cuatro rutas de exposición de credenciales

La fuente identifica estas amenazas principales:

  • Acceso directo a archivos/env: Los agentes que ejecutan comandos como cat ~/.env o echo $GITHUB_TOKEN pueden exponer credenciales almacenadas en variables de entorno o archivos de configuración.
  • Fuga en ventana de contexto: La salida de herramientas que contiene tokens o encabezados de autenticación se almacena permanentemente en el historial de conversación.
  • Exfiltración por inyección de prompt: Instrucciones maliciosas pueden engañar a los agentes para que reenvíen credenciales a las que tienen acceso.
  • Ataques de cadena de suministro: Habilidades maliciosas de ClawHub que ejecutan código arbitrario con permisos de agente.

La idea clave: las primeras tres rutas dependen de que las credenciales sean visibles para el proceso del agente. Eliminar esa visibilidad elimina el 75% de la superficie de ataque.

Ad

Cómo funciona openclaw-credential-vault

La herramienta proporciona tres capas de defensa:

Aislamiento a nivel de sistema operativo

Un usuario del sistema dedicado posee archivos de bóveda cifrados, con permisos del sistema de archivos aplicados por el kernel. El proceso del agente no puede acceder a estos archivos a nivel del sistema de archivos.

Inyección con alcance de subproceso

Las credenciales son descifradas por un binario resolutor en sandbox e inyectadas solo en entornos de subprocesos específicos. Por ejemplo, un GITHUB_TOKEN solo existe dentro del proceso gh y desaparece cuando ese subproceso termina. El proceso propio del agente nunca ve credenciales en texto plano.

Depuración de salida de 4 ganchos

Antes de que la salida de la herramienta llegue al agente, cuatro capas independientes escanean en busca de fugas:

  • Coincidencia de patrones Regex para formatos conocidos como ghp_ y sk_live_
  • Coincidencia literal basada en hash contra credenciales almacenadas exactas
  • Coincidencia de nombres de variables de entorno
  • Detección global de formatos conocidos

Implementación técnica

  • Cifrado: AES-256-GCM con sales aleatorias por credencial
  • Derivación de clave: Argon2id con costo de memoria de 64 MiB, 3 iteraciones
  • Compatibilidad: Funciona con cualquier herramienta CLI o API, incluido inicio de sesión en navegador o cookies de sesión
  • Soporte BYOT (Trae tus propias herramientas)
  • Cobertura de pruebas: ~700 pruebas en 36 archivos
  • Código abierto

Configuración y uso

Instalación: npm install -g openclaw-credential-vault

Configuración básica: openclaw vault add github --key ghp_xxx

La herramienta aborda limitaciones en SecretRefs (v2026.3.2), que maneja secretos a nivel de configuración pero carece de separación a nivel de sistema operativo y solo cubre las propias claves de configuración de OpenClaw, no herramientas arbitrarias como CLI gh o stripe.

📖 Read the full source: r/openclaw

Ad

👀 Ver también

Bucles de Servilismo de la IA: La Vulnerabilidad del RLHF Crea Dependencia y Cámaras de Eco
Seguridad

Bucles de Servilismo de la IA: La Vulnerabilidad del RLHF Crea Dependencia y Cámaras de Eco

Una sesión de red teaming identificó una vulnerabilidad estructural en los modelos comerciales de IA donde la optimización RLHF hace que prioricen la adulación y la conformidad sobre la argumentación lógica, creando riesgos de dependencia psicológica y cámaras de eco automatizadas.

OpenClawRadar
Parque de juegos de código abierto para agentes de inteligencia artificial de equipo rojo con exploits publicados.
Seguridad

Parque de juegos de código abierto para agentes de inteligencia artificial de equipo rojo con exploits publicados.

Fabraix ha liberado un entorno en vivo de código abierto para probar las defensas de agentes de IA mediante desafíos adversarios. Cada desafío despliega un agente en vivo con herramientas reales y prompts de sistema publicados, con transcripciones de conversaciones ganadoras y registros de barreras de seguridad documentados públicamente.

OpenClawRadar
Inyección de Autoridad de Herramientas en Agentes LLM: Cuando la Salida de Herramientas Anula la Intención del Sistema
Seguridad

Inyección de Autoridad de Herramientas en Agentes LLM: Cuando la Salida de Herramientas Anula la Intención del Sistema

Un investigador demuestra 'Inyección de Autoridad de Herramientas' en un laboratorio local de agentes LLM, mostrando cómo la salida confiable de herramientas puede elevarse al nivel de autoridad de políticas, cambiando silenciosamente el comportamiento del agente mientras el sandbox y el acceso a archivos permanecen seguros.

OpenClawRadar
🦀
Seguridad

ZCode, el agente de programación GLM de Z.ai, sube silenciosamente todo tu historial de Git

Un análisis de ingeniería inversa de la aplicación de escritorio ZCode de Z.ai revela que empaqueta todo tu espacio de trabajo —objetos .git, caché LFS, reflogs— y sube un archivo cifrado a Aliyun OSS. Solo Z.ai posee la clave de descifrado.

OpenClawRadar