BlindKey : Injection d'Informations d'Identification Aveugle pour les Agents IA

✍️ OpenClawRadar📅 Publié: April 13, 2026🔗 Source
BlindKey : Injection d'Informations d'Identification Aveugle pour les Agents IA
Ad

Fonctionnement de BlindKey

BlindKey répond au risque de sécurité lié à la manipulation des identifiants API en texte clair par les agents d'IA. Au lieu de donner aux agents un accès direct aux secrets, il utilise un système où les agents font référence à des jetons de coffre-fort chiffrés (par exemple, bk://stripe). Un proxy local intercepte ces références et injecte l'identifiant réel au moment où la requête API est effectuée. Le processus de l'agent ne voit ni ne stocke jamais le secret en texte clair.

Fonctionnalités de sécurité

  • Chiffrement AES-256-GCM pour les données au repos
  • Liste blanche de domaines par secret (par exemple, une clé Stripe ne peut être utilisée qu'avec api.stripe.com)
  • Verrouillage du système de fichiers par refus par défaut
  • Analyse de contenu sur les écritures de l'agent pour détecter les identifiants ou données personnelles divulgués accidentellement
  • Journal d'audit résistant à la falsification avec chaîne de hachage cryptographique
Ad

Modèle de menace et surface d'attaque

La principale vulnérabilité identifiée est si un agent peut lire la mémoire du processus de BlindKey lui-même ou le fichier du coffre-fort, ce qui contournerait la protection d'injection aveugle. Les mesures d'atténuation actuelles incluent le chiffrement SQLite et les permissions de fichiers au niveau du système d'exploitation. La source suggère qu'un sandboxing au niveau du noyau (comme l'approche de nono) offrirait une protection plus forte.

L'outil est disponible sur GitHub à github.com/michaelkenealy/blindkey.

📖 Read the full source: r/openclaw

Ad

👀 See Also

Présentation de SkillFence : Le nouveau moniteur d'exécution qui surveille ce que font réellement les compétences.
Security

Présentation de SkillFence : Le nouveau moniteur d'exécution qui surveille ce que font réellement les compétences.

SkillFence propose une avancée majeure dans la surveillance des actions des agents d'IA, répondant au besoin de transparence et de sécurité dans les environnements pilotés par l'IA. Découvrez comment cet outil innovant peut renforcer le contrôle sur les processus autonomes.

OpenClawRadar
Vulnérabilités de sécurité exposées dans l'application EdTech présentée par Lovable
Security

Vulnérabilités de sécurité exposées dans l'application EdTech présentée par Lovable

Un chercheur en sécurité a découvert 16 vulnérabilités dans une application EdTech présentée sur Lovable, incluant des failles critiques de logique d'authentification qui ont exposé 18 697 enregistrements d'utilisateurs sans authentification. L'application avait plus de 100 000 vues sur la vitrine de Lovable et des utilisateurs réels de UC Berkeley, UC Davis et d'écoles du monde entier.

OpenClawRadar
Axios 1.14.1 compromis par un logiciel malveillant, cible les flux de travail de développement assisté par IA
Security

Axios 1.14.1 compromis par un logiciel malveillant, cible les flux de travail de développement assisté par IA

La version 1.14.1 d'Axios a été compromise dans une attaque de chaîne d'approvisionnement qui intègre silencieusement [email protected], un dropper de RAT (cheval de Troie d'accès à distance) obfusqué. Les développeurs utilisant des assistants de codage IA comme Claude doivent immédiatement vérifier leurs fichiers de verrouillage et leurs machines pour détecter une infection.

OpenClawRadar
A2A Secure : Comment les développeurs ont construit une communication cryptographique entre les agents OpenClaw
Security

A2A Secure : Comment les développeurs ont construit une communication cryptographique entre les agents OpenClaw

Un nouveau protocole permet aux agents OpenClaw de communiquer de manière sécurisée en utilisant des signatures Ed25519 sans clés API partagées.

OpenClaw Radar