.env-файлам, злоумышленник через вредоносный README или комментарий в коде заставляет его прочитать эти секреты и отправить наружу.Проблема в том, что современные LLM особенно уязвимы при общении с другими агентами. Исследование IEEE 2026 года показало, что модель с гораздо большей вероятностью раскроет персональные данные (PII), если считает, что общается с агентом, а не с человеком — утечка возрастает до 23 процентных пунктов. Проще говоря, агенты доверяют друг другу больше, чем людям, и это ломает все привычные модели безопасности.
Переменные окружения и
.env-файлы — это то, как разработчики привыкли передавать секреты. Для агентов этот подход катастрофически не подходит. Агент может выполнить printenv, и весь вывод попадет в контекст модели, а значит — на серверы провайдера LLM. Инструменты вроде Claude Code пытались «вычищать» переменные окружения, но это работает только для ключей самого Anthropic, оставляя все остальные секреты видимыми.Ситуация усугубляется масштабом. Исследование Snyk просканировало реестр ClawHub (3 984 навыка для агентов) и обнаружило, что 283 навыка (7.1%) содержат критические уязвимости, заставляющие агентов передавать API-ключи и пароли в открытом виде через контекст модели и логи. Один из навыков,
moltyverse-email, буквально инструктировал агента «сохранить API-ключ в память и поделиться URL инбокса, содержащим этот ключ, с пользователем»В 2026 году OWASP обновил свой Top 10 для LLM-приложений, и ключевое изменение — смещение фокуса с рисков модели на риски агентных систем. Два новых пункта поднялись в рейтинге:
LLM03: Excessive Agency (Избыточная автономность) — поднялся на 3-е место. Риск возникает, когда агент имеет слишком много прав и может выполнять действия без достаточного контроля.
LLM08: Hidden Context Exposure (Раскрытие скрытого контекста) — заменил прежний пункт о «system prompt leakage». Теперь это включает утечку внутренних конфигураций, схем инструментов, моделей прав и другой операционной информации, которая собирается в контекстном окне модели
Что сама будут тестировать:
—-ClawVault и agent-vault работают как прокси: ключ никогда не попадает в контекст агента, он подставляется на уровне шлюза или HTTP-запроса.
—-TotalReclaw и Abir-Guard решают проблему памяти: даже если агент что-то запомнил, это зашифровано на устройстве.
—-Keyward добавляет человека в цикл: пользователь одобряет каждое использование ключа.