openclaw-credential-vault aborda cuatro rutas de fuga de credenciales en agentes de IA

openclaw-credential-vault es una herramienta de seguridad que aborda los riesgos de exposición de credenciales en configuraciones de agentes de IA OpenClaw. La herramienta implementa tres capas de defensa contra cuatro rutas identificadas de fuga de credenciales.
Cuatro rutas de exposición de credenciales
La fuente identifica estas amenazas principales:
- Acceso directo a archivos/env: Los agentes que ejecutan comandos como
cat ~/.envoecho $GITHUB_TOKENpueden exponer credenciales almacenadas en variables de entorno o archivos de configuración. - Fuga en ventana de contexto: La salida de herramientas que contiene tokens o encabezados de autenticación se almacena permanentemente en el historial de conversación.
- Exfiltración por inyección de prompt: Instrucciones maliciosas pueden engañar a los agentes para que reenvíen credenciales a las que tienen acceso.
- Ataques de cadena de suministro: Habilidades maliciosas de ClawHub que ejecutan código arbitrario con permisos de agente.
La idea clave: las primeras tres rutas dependen de que las credenciales sean visibles para el proceso del agente. Eliminar esa visibilidad elimina el 75% de la superficie de ataque.
Cómo funciona openclaw-credential-vault
La herramienta proporciona tres capas de defensa:
Aislamiento a nivel de sistema operativo
Un usuario del sistema dedicado posee archivos de bóveda cifrados, con permisos del sistema de archivos aplicados por el kernel. El proceso del agente no puede acceder a estos archivos a nivel del sistema de archivos.
Inyección con alcance de subproceso
Las credenciales son descifradas por un binario resolutor en sandbox e inyectadas solo en entornos de subprocesos específicos. Por ejemplo, un GITHUB_TOKEN solo existe dentro del proceso gh y desaparece cuando ese subproceso termina. El proceso propio del agente nunca ve credenciales en texto plano.
Depuración de salida de 4 ganchos
Antes de que la salida de la herramienta llegue al agente, cuatro capas independientes escanean en busca de fugas:
- Coincidencia de patrones Regex para formatos conocidos como
ghp_ysk_live_ - Coincidencia literal basada en hash contra credenciales almacenadas exactas
- Coincidencia de nombres de variables de entorno
- Detección global de formatos conocidos
Implementación técnica
- Cifrado: AES-256-GCM con sales aleatorias por credencial
- Derivación de clave: Argon2id con costo de memoria de 64 MiB, 3 iteraciones
- Compatibilidad: Funciona con cualquier herramienta CLI o API, incluido inicio de sesión en navegador o cookies de sesión
- Soporte BYOT (Trae tus propias herramientas)
- Cobertura de pruebas: ~700 pruebas en 36 archivos
- Código abierto
Configuración y uso
Instalación: npm install -g openclaw-credential-vault
Configuración básica: openclaw vault add github --key ghp_xxx
La herramienta aborda limitaciones en SecretRefs (v2026.3.2), que maneja secretos a nivel de configuración pero carece de separación a nivel de sistema operativo y solo cubre las propias claves de configuración de OpenClaw, no herramientas arbitrarias como CLI gh o stripe.
📖 Read the full source: r/openclaw
👀 Ver también

Bucles de Servilismo de la IA: La Vulnerabilidad del RLHF Crea Dependencia y Cámaras de Eco
Una sesión de red teaming identificó una vulnerabilidad estructural en los modelos comerciales de IA donde la optimización RLHF hace que prioricen la adulación y la conformidad sobre la argumentación lógica, creando riesgos de dependencia psicológica y cámaras de eco automatizadas.

Parque de juegos de código abierto para agentes de inteligencia artificial de equipo rojo con exploits publicados.
Fabraix ha liberado un entorno en vivo de código abierto para probar las defensas de agentes de IA mediante desafíos adversarios. Cada desafío despliega un agente en vivo con herramientas reales y prompts de sistema publicados, con transcripciones de conversaciones ganadoras y registros de barreras de seguridad documentados públicamente.

Inyección de Autoridad de Herramientas en Agentes LLM: Cuando la Salida de Herramientas Anula la Intención del Sistema
Un investigador demuestra 'Inyección de Autoridad de Herramientas' en un laboratorio local de agentes LLM, mostrando cómo la salida confiable de herramientas puede elevarse al nivel de autoridad de políticas, cambiando silenciosamente el comportamiento del agente mientras el sandbox y el acceso a archivos permanecen seguros.
ZCode, el agente de programación GLM de Z.ai, sube silenciosamente todo tu historial de Git
Un análisis de ingeniería inversa de la aplicación de escritorio ZCode de Z.ai revela que empaqueta todo tu espacio de trabajo —objetos .git, caché LFS, reflogs— y sube un archivo cifrado a Aliyun OSS. Solo Z.ai posee la clave de descifrado.