FakeKey: Ferramenta de segurança para chaves de API baseada em Rust que substitui chaves reais por falsas

FakeKey é uma ferramenta de segurança para chaves de API baseada em Rust que substitui chaves de API reais por falsas em ambientes de aplicação. A ferramenta aborda riscos de ataques à cadeia de suprimentos, como os vistos em incidentes recentes envolvendo LiteLLM e Axios, onde bibliotecas comprometidas podem escanear e exfiltrar chaves de API imediatamente.
Como o FakeKey Funciona
O FakeKey opera garantindo que agentes e dependências vejam apenas chaves de API falsas durante a operação normal. As chaves reais são criptografadas com segurança e armazenadas no keychain nativo do sistema. Somente no momento em que uma solicitação HTTP/S é enviada, o FakeKey injeta a chave real de volta na solicitação.
Essa abordagem torna as chaves vazadas insignificantes, mesmo em ambientes comprometidos. Como descrito na fonte: "Mesmo que uma dependência seja comprometida, o atacante só pode roubar strings inúteis."
Problema Sendo Resolvido
A ferramenta aborda a realidade de que é quase impossível garantir que todo o software e dependências do NPM estejam seguros contra ataques à cadeia de suprimentos. Esses ataques geralmente são descobertos apenas depois que o dano é feito, com chaves de API frequentemente expostas em arquivos de ambiente—incluindo chaves de LLM vinculadas à cobrança e tokens sensíveis como chaves do Feishu (Lark).
Em vez de tentar prevenir completamente o envenenamento, o FakeKey muda a abordagem para tornar os vazamentos insignificantes, garantindo que dependências comprometidas só possam acessar chaves falsas.
Fonte e Disponibilidade
O FakeKey está disponível no GitHub em https://github.com/happyvibing/fakekey. A ferramenta foi desenvolvida em resposta a incidentes recentes de segurança na cadeia de suprimentos e representa uma abordagem diferente para a proteção de chaves de API em ambientes onde a segurança completa das dependências não pode ser garantida.
📖 Leia a fonte completa: r/openclaw
👀 See Also

OpenClaw bloqueou um script suspeito de um manual de produtividade e continuou construindo a pasta de trabalho financeira.
Um usuário deu ao OpenClaw um zip com um playbook de produtividade suspeito. O OpenClaw se recusou a executar o script, o sinalizou por tentar instalar automaticamente no diretório de skills e montou manualmente a planilha usando habilidades integradas.

Extensão Claude Code VS Code vaza estado de seleção entre arquivos fechados e novas sessões
Um bug na extensão do Claude Code para VS Code armazena em cache o estado de seleção de arquivos mesmo após o arquivo ser fechado, expondo dados sensíveis (por exemplo, chaves de função de serviço do Supabase) a uma nova sessão do CLI. Passos completos para reproduzir e issue #58886 no GitHub.

Da Fazenda ao Código: Como um Agricultor Criou uma Defesa de Runtime de Código Aberto para o OpenClaw
Descubra como um agricultor, sem experiência prévia em desenvolvimento, criou uma defesa de tempo de execução de código aberto para o OpenClaw usando múltiplos agentes de IA de codificação em apenas 12 horas.

Redacta: Uma Habilidade OpenClaw que Pseudonimiza Texto Clínico Antes de Chegar a um LLM
Redacta é uma skill de código aberto do OpenClaw que detecta identificadores em texto clínico e os substitui por pseudônimos consistentes antes de enviar para um LLM. Ela roda localmente e ultrapassou 1.400 downloads no ClawHub.