Skip to content
quarta-feira 2 setembro 2026
Trending
fevereiro 25, 2025Gaeco deflagra operação contra dono da Adolfo Autopeças por suspeita de crimes financeiros e receptação março 10, 2026Flávio Bolsonaro desembarca no Nordeste para testar popularidade como pré-candidato à Presidência junho 18, 2026Justiça impede visto de atleta da Costa do Marfim no Canadá; saiba mais! abril 30, 2026Gabriel Jesus almeja voltar à Seleção e sonha com nova oportunidade na Copa: “Manter a fé até o último momento fevereiro 5, 2025Campinas se firma como um dos principais polos de eventos do Brasil julho 1, 2026Como é o processo que leva um serviço a ser sinalizado como indisponível no Downdetector? abril 2, 2024Mais de 1 Mil Carteirinhas de Identificação de Autistas Emitidas em Bauru e Marília em Um Ano julho 22, 2026Anthropic garante investimento bilionário para impulsionar desenvolvimento do Claude maio 27, 2024Idoso de 81 anos morre de dengue em Sorocaba; cidade ultrapassa 25 mil casos da doença maio 13, 2026Dia de Sorte: Resultados do concurso 1212 revelados na terça-feira, 12 de maio de 2026
Sorocaba Atual
Sorocaba Atual
Sorocaba Atual
Sorocaba Atual
  • Home
  • Entretenimento
  • Esportes
  • Notícias
  • Saúde
  • Home
  • News
  • Categories
  • Features
  • Shop
  • Live
Sorocaba Atual
Sorocaba Atual
Tecnologia
Tecnologia

Vazamento de chaves de API e senhas pelo IA Claude Code em pacotes de software

Sorocaba AtualSorocaba Atualabril 22, 2026 1723 Minutes read0

A rápida evolução da inteligência artificial na criação de software tem proporcionado aumentos significativos na produtividade, mas também traz à tona novos perigos. Um exemplo é o Claude Code, um assistente de codificação que opera via linha de comando e que se tornou alvo de um alerta de segurança devido ao armazenamento indevido de comandos autorizados em arquivos locais, os quais podem ser inadvertidamente expostos em repositórios públicos.

Como ocorre o vazamento

A raiz do problema está relacionada ao sistema de permissões dessa ferramenta. Quando o Claude solicita a execução de um comando no terminal, o usuário pode optar por “allow always” (permitir sempre). Conforme indica a Lakera AI, essa escolha resulta no registro do comando em um arquivo chamado .claude/settings.local.json, que fica localizado na raiz do projeto.

O perigo surge porque muitos desenvolvedores inserem chaves de API, tokens de autenticação ou variáveis de ambiente diretamente nas linhas de comando, como acontece em chamadas curl ou durante scripts de deploy. Quando o comando é registrado no histórico de permissões, a credencial é armazenada em texto simples na pasta do projeto.

Uma vez que diretórios ocultos (aqueles iniciados por ponto) não são sempre ignorados por padrão em ferramentas de publicação como o npm, esse arquivo pode ser enviado para a nuvem junto com o código-fonte, tornando-se acessível a qualquer pessoa que deseje baixá-lo.

Números preocupantes: 1 em cada 13 arquivos expostos

Para ilustrar a gravidade do cenário, pesquisadores analisaram cerca de 46.500 pacotes no repositório npm. Os dados obtidos pela Check Point Software revelam que:

  • 428 pacotes continham o arquivo de configuração associado ao Claude Code.
  • 33 arquivos (distribuídos em 30 pacotes diferentes) apresentavam credenciais ativas e sensíveis.
  • Aproximadamente 1 em cada 13 arquivos .claude publicados continha algum tipo de segredo relacionado à segurança.

Entre as informações detectadas nos pacotes disponíveis publicamente estavam tokens de autenticação do npm, chaves do GitHub, tokens da API para bots do Telegram, além de credenciais para serviços de terceiros e chaves da Hugging Face.

O risco da “automação cega”

A questão dos vazamentos é considerada especialmente crítica por sua invisibilidade dentro do fluxo normal das atividades. Steve Giguere, especialista da Check Point Software, destaca: “Essa análise evidencia que assistentes programáticos baseados em IA estão criando novas formas para que esses segredos sejam gerados e acidentalmente expostos”.

Giguere enfatiza que as empresas não devem assumir que as soluções automatizadas pela IA são infalíveis. Qualquer arquivo destinado à proteção, como regras em .gitignore ou .npmignore, deve passar por uma validação humana para assegurar que informações sensíveis não sejam inadvertidamente divulgadas.

Medidas para proteger seu código

Aqueles que utilizam o Claude Code ou ferramentas similares devem adotar ações imediatas recomendadas pelos especialistas:

  • Atualize seus filtros: inclua obrigatoriamente a pasta .claude/ nas listas .npmignore e .gitignore do seu projeto.
  • Verifique antes da publicação: utilize comandos como “npm pack –dry-run” para revisar quais arquivos serão incluídos no pacote antes do envio final.
  • Limpeza do histórico: caso tenha publicado um pacote contendo esse arquivo anteriormente, considere todas as chaves ali presentes como comprometidas e proceda com a revogação e rotação imediata das senhas e tokens.

Ainda que este estudo tenha se concentrado no ecossistema npm (Node.js), a Lakera AI alerta que o risco se estende a outros gerenciadores como PyPI (Python), RubyGems e Maven (Java), especialmente se as regras para exclusão de arquivos não estiverem adequadamente configuradas.

Tags
claudeInteligência ArtificialSegurança e Privacidade
FacebookTwitterWhatsAppLinkedInEmailLink

Sorocaba Atual

Previous post OpenAI aposta em crescimento acelerado e estabelece meta de 30 GW até 2030
next post Reconhecimento facial em São Paulo: avanços tecnológicos enfrentam controvérsias e desafios
Related posts
  • Related posts
  • More from author
Tecnologia

Inovação em Pagamentos: Teros, Diebold Nixdorf e Digibee Apresentam Integração de Open Finance e Biometria na FEBRABAN Tech 2026

agosto 27, 20260
Tecnologia

CASE 2026: Associação Brasileira de Startups fortalece laços entre empreendimentos inovadores do país

agosto 27, 20260
Tecnologia

Mês da Primeira Infância: a importância de valorizar a qualidade das vivências, além da duração das telas

agosto 27, 20260
Load more
Read also
Saúde

Esposa de Lito Sousa revela recusa em pedido de vaga para pesquisa sobre a doença do marido

agosto 27, 20260
Saúde

Ministério da Saúde solicita participação de Lito Sousa em pesquisa inovadora nos Estados Unidos

agosto 27, 20260
Saúde

Ex-estrela de “As Branquelas” compartilha batalha contra tumor cerebral: “Agradeço por cada dia

agosto 27, 20260
Esportes

Ítalo Ferreira se machuca durante treino e precisa de pontos no nariz: “Uma dor indescritível

agosto 27, 20260
Esportes

CBF impede vínculos entre Vasco, Palmeiras e Crefisa antes da transição para SAF

agosto 27, 20260
Esportes

Luís Castro assume comando do Grêmio sob intensa pressão antes do decisivo GreNal na Copa do Brasil

agosto 27, 20260
Load more

Siga-nos

InstagramFollow us
Novidades
1

Morador de Alto Padrão Abandona Apartamento por Perseguição e Discriminação: Um Relato de Preconceito e Intolerância

dezembro 16, 2024
2

Vereadores de Presidente Prudente votam pela abertura do processo de cassação do prefeito Ed Thomas

abril 2, 2024
3

Desinvestimento do presidente da Sony após o desaparecimento da mídia física gera inquietação entre os gamers

julho 8, 2026
4

Corretor de grãos e a esposa aplicavam golpes milionários para ostentar e manter vida de luxo

dezembro 6, 2024
5

Programa de saúde da COOP realiza atendimento gratuito à população de Tatuí

maio 9, 2025

Sorocaba © 2025.