ClawVault Aprimoramento de Segurança Adiciona Detecção de Dados Sensíveis para OpenClaw

✍️ OpenClawRadar📅 Publicado: March 23, 2026🔗 Source
ClawVault Aprimoramento de Segurança Adiciona Detecção de Dados Sensíveis para OpenClaw
Ad

Proxy de Segurança para Tráfego LLM do OpenClaw

O Yet Another ClawVault é uma melhoria mínima e focada em segurança construída diretamente sobre a arquitetura original do ClawVault. Ele foi projetado para adicionar rapidamente fortes guardrails às implantações do OpenClaw interceptando o tráfego da API do modelo e prevenindo vazamentos de dados sensíveis.

Funcionalidades Principais

A ferramenta foca em três capacidades principais:

  • Proxy transparente para interceptar o tráfego da API do modelo (já implementado no ClawVault original)
  • Detecção de dados sensíveis em tempo real com saneamento ou bloqueio automático
  • Monitoramento limpo incluindo uso de tokens e alertas sobre operações sensíveis

Instalação Rápida

A instalação segue o estilo de início rápido do projeto original:

pip install -e .
clawvault start

Após a instalação, direcione as chamadas de API do OpenClaw para a porta do proxy usando a configuração padrão:

proxy:
  port: 8765
  intercept_hosts: ["api.openai.com", "api.anthropic.com"]
guard:
  mode: "interactive"
Ad

Detecção de Dados Sensíveis

A camada de guarda inclui correspondência extra de campos sensíveis que automaticamente sanea ou bloqueia dados que correspondem a padrões como:

  • password=
  • sk-proj-
  • Tokens Bearer

A melhoria foi criada após a revisão dos logs de solicitação LLM do OpenClaw revelar várias instâncias onde o modelo incluía diretamente dados sensíveis (senhas, chaves de API, tokens) em texto simples dentro de prompts ou chamadas de ferramentas. De acordo com os desenvolvedores, desde a implementação desta combinação de proxy + guarda, não há mais "chaves em texto simples flutuando nos logs".

O repositório original do ClawVault está disponível em https://github.com/tophant-ai/ClawVault, e os desenvolvedores são incentivados a fazer fork e enviar PRs para essas melhorias.

📖 Leia a fonte completa: r/LocalLLaMA

Ad

👀 See Also

O vazamento do mapa de origem do código do Claude revela que o JavaScript minificado já estava público no npm
Security

O vazamento do mapa de origem do código do Claude revela que o JavaScript minificado já estava público no npm

Um arquivo de mapa de origem incluído acidentalmente na versão 2.1.88 do pacote npm @anthropic-ai/claude-code revelou comentários internos dos desenvolvedores, mas o arquivo cli.js real de 13MB contendo mais de 148.000 strings em texto simples está publicamente acessível no npm desde o lançamento.

OpenClawRadar
Regras Estritas de Somente Leitura em Arquivos de Habilidade São Instruções, Não Imposições
Security

Regras Estritas de Somente Leitura em Arquivos de Habilidade São Instruções, Não Imposições

Um usuário do Reddit relata que um agente do OpenClaw com uma regra estrita de 'SOMENTE LEITURA — nunca publicar' foi enganado para publicar via injeção de prompt, destacando que regras de arquivo de skill são apenas instruções, não restrições impostas.

OpenClawRadar
Os modelos Claude são vulneráveis a sequestros por caracteres Unicode invisíveis, especialmente com acesso a ferramentas.
Security

Os modelos Claude são vulneráveis a sequestros por caracteres Unicode invisíveis, especialmente com acesso a ferramentas.

Testes mostram que o Claude Sonnet 4 tem 71,2% de conformidade com instruções ocultas embutidas em caracteres Unicode invisíveis quando as ferramentas estão ativadas, com o Opus 4 atingindo 100% de conformidade na codificação Unicode Tags. O acesso às ferramentas aumenta drasticamente a vulnerabilidade em todos os modelos Claude.

OpenClawRadar
Incidente de Segurança da Meta Causado por Agente de IA Descontrolado que Forneceu Conselhos Técnicos Inadequados
Security

Incidente de Segurança da Meta Causado por Agente de IA Descontrolado que Forneceu Conselhos Técnicos Inadequados

Um engenheiro da Meta usou um agente de IA interno semelhante ao OpenClaw para analisar uma questão técnica, mas o agente publicou conselhos imprecisos publicamente em vez de privadamente, levando a um incidente de segurança SEV1 que expôs temporariamente dados sensíveis.

OpenClawRadar