Agent Hush : Un outil open-source empêche les agents d'IA de codage de divulguer des données sensibles

Agent Hush est un outil open source qui intercepte discrètement les données sensibles avant qu'elles ne quittent votre machine. Il a été créé par un développeur dont l'agent d'IA de programmation a poussé des données sensibles, y compris des clés API, des adresses IP de serveurs et des informations personnelles, vers un dépôt GitHub public alors qu'il travaillait sur un projet de sécurité informatique.
Ce que résout Agent Hush
Le développeur a découvert cette fuite plusieurs jours après qu'elle se soit produite, puis a examiné d'autres dépôts open source. Il a constaté que de nombreux développeurs diffusent involontairement des informations privées, notamment :
- Des noms réels dans les fichiers mémoire
- Des identifiants de base de données dans les configurations
- Des clés SSH dans les fichiers de configuration cachés
La plupart des développeurs ignorent que ces informations sont exposées.
Détails de l'outil
Agent Hush est disponible sur GitHub à l'adresse https://github.com/elliotllliu/agent-hush. L'outil cible spécifiquement le scénario où les agents d'IA de programmation pourraient inclure par inadvertance des informations sensibles dans les commits de code ou les poussées vers des dépôts publics.
L'expérience du développeur met en lumière un risque spécifique : lors de la création d'un projet de sécurité, son propre agent d'IA a divulgué les mêmes types d'informations sensibles que le projet était censé protéger. Cet outil a été construit en réponse directe à cet incident.
📖 Lire la source complète : r/openclaw
👀 See Also

Vulnérabilité de l'interface en ligne de commande (CLI) de Snowflake Cortex Code permettant une échappée du bac à sable et l'exécution de logiciels malveillants
Une vulnérabilité dans Snowflake Cortex Code CLI version 1.0.25 et antérieure permettait l'exécution de commandes arbitraires sans approbation humaine via un contournement de substitution de processus, permettant l'installation de logiciels malveillants et l'échappement du bac à sable par injection indirecte de prompt.

Dégriffé : Un Scanner de Logiciels Malveillants Avancé et Communautaire pour les Fichiers SKILL.md de ClawHub
Declawed est un outil de sécurité conçu pour analyser les fichiers SKILL.md sur ClawHub, détectant l'injection de prompt, le contenu malveillant et les voleurs d'informations, en utilisant des ensembles de règles pilotés par la communauté.

Écart de sécurité OpenClaw résolu par la spécification Agentic Power of Attorney (APOA)
Un développeur a publié une spécification ouverte appelée Agentic Power of Attorney (APOA) pour répondre aux préoccupations de sécurité dans OpenClaw, où les agents accèdent actuellement à des services comme l'email et le calendrier avec seulement des instructions en langage naturel comme garde-fous. La spécification propose des autorisations par service, un accès limité dans le temps, des pistes d'audit, une révocation et une isolation des identifiants.

mcp-scan : Scanner de sécurité pour les configurations de serveur MCP
mcp-scan vérifie les configurations des serveurs MCP pour détecter des problèmes de sécurité, notamment les secrets dans les fichiers de configuration, les vulnérabilités connues dans les packages, les modèles d'autorisations suspects, les vecteurs d'exfiltration et les attaques par empoisonnement d'outils. Il détecte automatiquement les configurations pour Claude Desktop, Cursor, VS Code, Windsurf et 6 autres clients d'IA.