エージェント・ハッシュ:オープンソースツールがAIコーディングエージェントの機密データ漏洩を防止

Agent Hushは、機密データがマシンから流出する前に静かに捕捉するオープンソースツールです。これは、開発者のAIコーディングエージェントが情報セキュリティプロジェクトの作業中に、APIキー、サーバーIP、個人情報などの機密データを公開GitHubリポジトリにプッシュしてしまったことをきっかけに作成されました。
Agent Hushが解決する課題
開発者はこの情報漏洩を数日後に発見し、その後他のオープンソースリポジトリを調査しました。その結果、多くの開発者が以下のようなプライベート情報を無意識に公開していることがわかりました:
- メモリファイル内の実名
- 設定ファイル内のデータベース認証情報
- ドットファイル内のSSHキー
ほとんどの開発者は、この情報が公開されていることに気づいていません。
ツールの詳細
Agent HushはGitHubで利用可能です:https://github.com/elliotllliu/agent-hush。このツールは特に、AIコーディングエージェントが誤って機密情報をコードコミットや公開リポジトリへのプッシュに含めてしまう可能性のあるシナリオを対象としています。
開発者の経験は特定のリスクを浮き彫りにしています:セキュリティプロジェクトを構築している最中に、彼ら自身のAIエージェントが、そのプロジェクトが保護するはずだったまさにその種類の機密情報を漏洩させてしまったのです。このツールは、そのインシデントへの直接的な対応として構築されました。
📖 Read the full source: r/openclaw
👀 See Also

Google、犯罪ハッカーがAIを利用してゼロデイ脆弱性を発見したと発表
Googleは、攻撃者がAIエージェントを使い、これまで知られていなかったソフトウェアの脆弱性を発見・悪用したことを明らかにした。これは、実環境でAIが主導するゼロデイ発見が確認された初の事例となる。

ClawGuard: ローカルAIエージェント向けデフォルト拒否ファイアウォール
ClawGuardはOpenClaw/Hermesエージェントからのすべてのツール呼び出しを傍受し、デフォルト拒否ポリシーを適用して、.envの読み取りやrm -rfなどの危険な操作をブロックし、曖昧な操作には電話での承認を要求します。

AIコーディングアシスタントのための必須ファイルブロッキング:実践的なセキュリティチェックリスト
AIコーディングアシスタントは、リポジトリだけでなくローカルディスクからも読み取るため、.gitignoreでGitHubへのプッシュから保護されているファイルもエージェントに晒される。Redditの議論では、APIキーを含むAIアシスタント設定、サービス認証情報、SSHキー、環境ファイルなど、ブロックすべき重要なファイルが特定されている。

AnthropicのClaudeデスクトップアプリが、非公開のネイティブメッセージングブリッジをインストール
Claude Desktopがユーザーの明示的な開示なしに、事前承認されたブラウザ拡張機能をインストールし、ネイティブメッセージングを有効にしていることが明らかになり、セキュリティ上の懸念が生じています。