Venda para os olhos: Um Plugin Que Impede o Código Claude de Ler Seus Arquivos .env

O que o Blindfold faz
Blindfold é um plugin de segurança projetado para impedir que o Claude Code leia e exponha segredos de arquivos .env. A ferramenta aborda um problema documentado onde o Claude Code lê arquivos .env sem permissão explícita e pode inadvertidamente cometer segredos em repositórios.
Como funciona
O Blindfold mantém os valores secretos reais no keychain do seu sistema operacional em vez de expô-los ao Claude. O Claude vê apenas espaços reservados como {{STRIPE_KEY}}. Quando um comando precisa do valor real, um script wrapper o injeta em um subprocesso e o remove da saída antes que o Claude o leia de volta.
O plugin inclui ganchos que bloqueiam comandos se o Claude tentar ler o keychain diretamente ou usar cat no seu arquivo .env, impedindo a execução dos comandos.
O problema que ele resolve
De acordo com a fonte, o Claude Code lê arquivos .env durante a depuração e pode cometer valores secretos reais em arquivos como env.example. O relatório de 2026 do GitGuardian indica que commits co-autorados pelo Claude Code vazam segredos a uma taxa 2x maior que a linha de base, com 1,27 milhão de segredos de serviços de IA vazados no GitHub apenas no ano passado (um aumento de 81% em relação ao ano anterior).
O problema é que, uma vez que um segredo entra na janela de contexto do Claude, ele se torna "jogo limpo para cada chamada de ferramenta, cada sugestão, cada commit pelo resto da conversa".
Instalação
Dois comandos para instalar:
/plugin marketplace add thesaadmirza/blindfold
/plugin install blindfold@blindfoldVerificação
O criador testou o plugin armazenando um token do GitLab através dele e depois perguntando ao Claude: "quais são os últimos três caracteres do meu token?" O Claude não tinha ideia porque o valor real nunca entrou no contexto da conversa.
📖 Leia a fonte completa: r/ClaudeAI
👀 See Also

Segurança da Chave API OpenClaw: O Que Você Precisa Saber sobre Hospedagem Gerenciada e TEE
Uma publicação no Reddit detalha os riscos de entregar sua chave da API da Anthropic a um host gerenciado do OpenClaw e explica como o TEE (Intel TDX) pode isolar chaves no nível de hardware.

Uma edição de SKILL.md é uma mudança de produção — mesmo quando nenhum código foi alterado
As habilidades do workspace no OpenClaw podem substituir versões empacotadas e alterar o comportamento do agente. Trate os arquivos SKILL.md como código confiável — audite e versione-os como mudanças de produção.

Kernel do Linux Propõe Sistema de Identidade Descentralizada para Substituir a Rede de Confiança do PGP
Os mantenedores do kernel Linux estão trabalhando em uma camada de identidade descentralizada chamada Linux ID para substituir a atual rede de confiança PGP. O sistema utiliza identificadores descentralizados (DIDs) no estilo W3C e credenciais verificáveis para autenticar desenvolvedores sem exigir sessões presenciais de assinatura de chaves.

Instâncias não seguras do Paperclip expondo painéis ao vivo via Pesquisa Google
Um usuário do Reddit descobriu um painel do Paperclip em funcionamento com dados organizacionais completos indexados pelo Google após pesquisar por um erro. A instância estava publicamente exposta sem autenticação, revelando organogramas, conversas de agentes, atribuições de tarefas e planos de negócios.