Pitch: Criei uma ferramenta para auditar segredos vazados em transcripts e históricos locais de agentes de IA (.claude, .codex, etc) · GkIgor · TabNews Executando verificação de segurança... 4 GkIgor 2 min de leitura · 7 horas atrás 7 horas atrás Pitch: Criei uma ferramenta para auditar segredos vazados em transcripts e históricos locais de agentes de IA (.claude, .codex, etc) Hoje, eu postei no Threads a seguinte ideia: “Ideia para malware: infectar computadores e varrer as pastas .claude, .codex, .gemini, etc. E buscar senhas, chaves e segredos que o usuário digitou no chat ou o agente leu de algum lugar.” A postagem era curta, fiz apenas para destrair a mente que já estava cozinhando por causa do trabalho. Mas a implicação acabou ficando séria, depois que eu parei para pensar com um pouco mais de calma. Eu uso diversos agentes de IAs no meu dia a dia, principalmente Claude Code para trabalhar, Codex para atuar no meu desktop, Gemini e Antigravity como pessoal e Opencode para uso geral. Então eu fui dar uma olhada nos arquivos do .claude, que uso como principal ferramenta de trabalho. Ai eu achei Github PAT, OpenAi API Key, Google Sheets credentials, etc. Quanto mais a gente usa agentes de IA no dia a dia, mais começamos a criar uma nova superfície de risco no desktop: transcripts locais históricos de conversa session logs outputs persistidos arquivos auxiliares credenciais lidas pelo agente durante uma tarefa segredos que o próprio usuário colou no chat sem perceber a persistência disso depois Ferramentas tradicionais de secret scanning ajudam bastante em repositórios, CI e código-fonte. Mas esse problema é diferente. Aqui o segredo não vaza em .git. Às vezes ele fica salvo em: history.jsonl diretórios como .claude, .codex, .gemini arquivos de sessão caches locais estados intermediários do agente outputs de ferramenta que acabaram persistidos Foi pensando nisso que eu criei o Transcript Sentinel, uma ferramenta open source para auditar segredos vazados em transcripts, históricos locais e estado persistido de agentes de IA. O foco do projeto é: encontrar credenciais expostas nesse tipo de ambiente, reduzir falsos positivos vindos de docs, exemplos e caches, permitir triagem mais rápida via TUI e facilitar investigação e futura rotação de credenciais O que a ferramenta faz hoje: escaneia diretórios comuns de agentes de IA (.claude, .codex, etc) aceita diretório customizado detecta segredos específicos de provedores (openai, github, google cloud....) detecta padrões genéricos com heurística para reduzir ruído (ainda precisa melhorar) oferece uma TUI interativa para selecionar alvos, escanear e revisar resultados Uma parte importante da motivação foi: "se esse vetor parece óbvio para alguém pensando ofensivamente por 30 segundos, então ele já merece defesa prática" Em vez de tratar isso como paranoia, preferi tratar como superfície real de auditoria. Principalmente porque algumas chaves que achei, não eram minhas, nem da empresa. Era chaves de clientes! Credenciais de banco de dados vazados no meu computador de trabalho. Repositório: https://github.com/GkIgor/transcript-sentinel Se alguém aqui trabalha com segurança, agentes, red team, AppSec ou infraestrutura local de IA, eu gostaria muito de ouvir feedback. Principalmente sobre: outros diretórios/ferramentas que valem entrar no radar novos padrões de vazamento formas melhores de deduplicar ruído integrações futuras para resposta e rotação Fonte: https://github.com/GkIgor/transcript-sentinel Responder Responder Carregando publicação patrocinada... 1 Oletros 7 horas atrás 7 horas atrás Meus 2 cents, Parabens pela iniciativa ! Devidamente adcionado na lista para testar. Repositorio devidamente starreado e forkeado - obrigado por compartilhar ! Saude e Sucesso ! Este post foi favoritado via extensão TABNEWS FAVORITOS Tem curiosidade sobre IA ? Da uma olhada no meu LIVRO: IA PARA ENGENHEIROS Responder Responder 2 GkIgor Autor Autor 6 horas atrás 6 horas atrás Obrigado! Hoje o projeto está muito básico, mas conseguiu achar mais de 40 secrets espalhados nos meus diretórios. Acredito que vai ser muito útil se as pessoas engajar e contribuir. Responder Responder
