openclaw-credential-vault aborda quatro vias de vazamento de credenciais em agentes de IA

openclaw-credential-vault é uma ferramenta de segurança que aborda riscos de exposição de credenciais em configurações de agentes de IA do OpenClaw. A ferramenta implementa três camadas de defesa contra quatro caminhos identificados de vazamento de credenciais.
Quatro caminhos de exposição de credenciais
A fonte identifica estas principais ameaças:
- Acesso direto a arquivos/env: Agentes executando comandos como
cat ~/.envouecho $GITHUB_TOKENpodem expor credenciais armazenadas em variáveis de ambiente ou arquivos de configuração. - Vazamento por janela de contexto: Saídas de ferramentas contendo tokens ou cabeçalhos de autenticação ficam permanentemente armazenadas no histórico da conversa.
- Exfiltração por injeção de prompt: Instruções maliciosas podem enganar agentes para encaminhar credenciais às quais têm acesso.
- Ataques à cadeia de suprimentos: Habilidades maliciosas do ClawHub executando código arbitrário com permissões do agente.
A percepção principal: os três primeiros caminhos dependem de credenciais serem visíveis para o processo do agente. Remover essa visibilidade elimina 75% da superfície de ataque.
Como o openclaw-credential-vault funciona
A ferramenta fornece três camadas de defesa:
Isolamento em nível de SO
Um usuário do sistema dedicado possui arquivos de cofre criptografados, com permissões de sistema de arquivos impostas pelo kernel. O processo do agente não pode acessar esses arquivos no nível do sistema de arquivos.
Injeção com escopo de subprocesso
Credenciais são descriptografadas por um binário resolvedor em sandbox e injetadas apenas em ambientes de subprocessos específicos. Por exemplo, um GITHUB_TOKEN só existe dentro do processo gh e desaparece quando esse subprocesso termina. O próprio processo do agente nunca vê credenciais em texto puro.
Limpeza de saída com 4 ganchos
Antes que a saída da ferramenta alcance o agente, quatro camadas independentes verificam vazamentos:
- Correspondência de padrões regex para formatos conhecidos como
ghp_esk_live_ - Correspondência literal baseada em hash contra credenciais exatas armazenadas
- Correspondência de nomes de variáveis de ambiente
- Detecção global de formatos conhecidos
Implementação técnica
- Criptografia: AES-256-GCM com sais aleatórios por credencial
- Derivação de chave: Argon2id com custo de memória de 64 MiB, 3 iterações
- Compatibilidade: Funciona com qualquer ferramenta CLI ou API, incluindo login de navegador ou cookies de sessão
- Suporte a BYOT (Traga suas próprias ferramentas)
- Cobertura de testes: ~700 testes em 36 arquivos
- Código aberto
Configuração e uso
Instalação: npm install -g openclaw-credential-vault
Configuração básica: openclaw vault add github --key ghp_xxx
A ferramenta aborda limitações em SecretRefs (v2026.3.2), que lida com segredos em nível de configuração, mas carece de separação em nível de SO e cobre apenas as próprias chaves de configuração do OpenClaw, não ferramentas arbitrárias como CLI gh ou stripe.
📖 Leia a fonte completa: r/openclaw
👀 See Also

Ataque em grande escala à cadeia de suprimentos do NPM e PyPI atinge TanStack, Mistral AI e mais de 170 pacotes
Um ataque coordenado comprometeu mais de 170 pacotes npm e 2 pacotes PyPI, visando TanStack (42 pacotes), SDKs da Mistral AI, UiPath, OpenSearch e Guardrails AI. Versões maliciosas executam um dropper que exfiltra credenciais e investiga metadados da nuvem.

Regras Estritas de Somente Leitura em Arquivos de Habilidade São Instruções, Não Imposições
Um usuário do Reddit relata que um agente do OpenClaw com uma regra estrita de 'SOMENTE LEITURA — nunca publicar' foi enganado para publicar via injeção de prompt, destacando que regras de arquivo de skill são apenas instruções, não restrições impostas.
ZCode, o Agente de Codificação GLM da Z.ai, Envia Silenciosamente Todo o Seu Histórico do Git
Uma análise reversa do aplicativo desktop ZCode, da Z.ai, mostra que ele empacota todo o seu workspace — objetos .git, cache do LFS, reflogs — e envia um arquivo criptografado para o Aliyun OSS. Somente a Z.ai possui a chave de descriptografia.
Título: Grupo de Inteligência de Ameaças do Google Relata Primeira Exploração de Dia Zero Desenvolvida por IA que Ignora 2FA
O Google Threat Intelligence Group detectou o primeiro exploit zero-day totalmente desenvolvido por IA que contorna a autenticação de dois fatores em uma popular ferramenta de administração de sistemas de código aberto baseada na web, junto com malware automórfico e backdoors alimentados por Gemini.