
Localize e redija segredos em históricos de agentes de codificação de IA (Claude Code e outros).

Encontre e mascare segredos no histórico local do seu agente de codificação de IA. Totalmente offline.
Prevenção: não cole chaves de API em agentes de IA baseados em nuvem — a chave passa pelos servidores do provedor antes de chegar ao seu disco.
Se você já fez isso: o agentsweep remove o vetor de ataque local restante — malware de supply chain e pacotes comprometidos que verificam seu disco em busca de credenciais. Seus arquivos nunca saem da sua máquina.
29 agentes suportados: Claude Code · Codex · OpenCode · Cursor · Windsurf · Aider · Cline · Kilo Code · Roo Code · PearAI · Trae · Void · Gemini CLI · Qwen Code · Continue · Open Interpreter · GitHub Copilot Chat · OpenClaw · Hermes · Goose · Warp · Grok CLI · Kiro CLI · Zed · Codebuff · Plandex · Junie · Mentat · JetBrains AI
Fontes experimentais (Warp, Grok CLI, Kiro CLI, Zed, Codebuff, Plandex, Qwen Code, PearAI, Trae, Void, Junie, Mentat, JetBrains AI) têm caminhos de armazenamento e formatos derivados de pesquisa, mas ainda não verificados em uma instalação real. A verificação é segura — um caminho errado simplesmente não encontra nada — mas elas podem subnotificar até serem confirmadas. Elas são marcadas como
(experimental)no seletor e exibem um aviso na verificação.
191 regras de detecção — AWS, GitHub, Stripe, OpenAI, Anthropic, Google, Slack, Discord, HuggingFace, JWT, chaves PEM, URLs de banco de dados, frases-semente BIP-39 e muitas outras
Alpha — cada etapa destrutiva é controlada, com backup e reversível com um único comando
O Claude Code (e qualquer outro CLI de codificação de IA) armazena todo o seu histórico de conversas como JSONL em texto simples no disco — em ~/.claude/projects/ para Claude Code, ~/.codex/sessions/ para OpenAI Codex. Qualquer coisa que você cole — uma chave da AWS, um arquivo .env, uma URL de banco de dados — fica em texto claro indefinidamente. O histórico de um desenvolvedor típico acumula dezenas de segredos ao longo de meses, muitas vezes sem que ele perceba.
O agentsweep examina esse histórico, informa o que vazou e pode mascarar os valores dos segredos no local, preservando a estrutura JSONL byte por byte. Ele também informa quais chaves você deve rotacionar, com a URL de revogação correta para cada provedor.
Escopo da proteção: o agentsweep em si é totalmente local e offline — ele lê e grava apenas arquivos na sua máquina e não faz nenhuma chamada de rede. Ele remove um vetor de ataque: segredos em arquivos locais de histórico. Ele não afeta o que seu provedor de IA já recebeu: quando você cola uma chave no Claude Code, Cursor ou qualquer agente baseado em nuvem, essa chave já passou pelos servidores do provedor antes de chegar ao disco. Se isso preocupa você, considere um modelo hospedado localmente (Ollama, LM Studio, OpenCode), em que nada sai da sua máquina — o agentsweep combina especialmente bem com configurações de modelos locais.
Os ataques à cadeia de suprimentos estão se acelerando. Em 2024–2025, uma onda de pacotes maliciosos npm e PyPI — sha256-universal, shailulid, centenas de typosquats — foi flagrada fazendo uma coisa: exfiltrando credenciais de desenvolvedores da máquina em que foram instalados. Eles miram variáveis de ambiente, arquivos .env, histórico do shell, chaves SSH e agora os arquivos de histórico de agentes de IA.
Os assistentes de codificação de IA criaram uma nova categoria de exposição de credenciais que não existia há dois anos:
~/.claude/projects/*/conversations/*.jsonl para semprepostinstall → verifica caminhos comuns → encontra seu histórico JSONL → exfiltra 50 chaves de API em uma única requisição.env para o qual você pediu ajuda a uma IA, cada URL de banco de dados compartilhada para depuração, cada token colado para um one-linerO histórico de agentes de IA é o novo .bash_history — exceto que contém contexto completo, não apenas comandos. As ferramentas de ataque já sabem disso. O agentsweep existe para limpar antes que isso seja explorado.
pip install uv # get uv (skip if you already have it)
uv tool install agentsweep # install — adds `agentsweep` and `asweep` to PATH
asweep # run — interactive menu guides you through everything
Só isso. Nenhum virtualenv para ativar, nenhuma configuração de PATH — o uv tool install dá ao comando seu próprio ambiente isolado.
O agentsweep executa um pipeline fixo de 5 estágios. O scan para após o estágio 3; o fix continua até o mascaramento.
flowchart LR
A("🔍 DISCOVER\nwalk history dirs\nstream file list") --> B("⚡ SCAN\nAho-Corasick pre-filter\n191 regex rules + BIP-39")
B --> C{"secrets\nfound?"}
C -- "none" --> D("✅ CLEAN\nexit 0")
C -- "found" --> E("📋 FINDINGS\nshow report\nexit 1")
E -. "scan only" .-> F("⚠️ ROTATE\nkeys still live")
E -- "type REDACT" --> G("✏️ REDACT\natomic write · .bak backup\npost-write JSON validation")
G --> H("🔑 ROTATE\nper-provider\nrevocation links")
style A fill:#1e3a5f,color:#fff,stroke:#2d5986
style B fill:#1e3a5f,color:#fff,stroke:#2d5986
style C fill:#4a3728,color:#fff,stroke:#7a5c3f
style D fill:#1a4731,color:#fff,stroke:#2d7a52
style E fill:#4a3a1e,color:#fff,stroke:#7a6030
style F fill:#4a2020,color:#fff,stroke:#8b3a3a
style G fill:#1e3a5f,color:#fff,stroke:#2d5986
style H fill:#2d1e4a,color:#fff,stroke:#5a3a8b
Cada gravação é protegida por 8 invariantes de segurança — substituição atômica, backup .bak obrigatório, rejeição de symlinks, bloqueios de mtime/processo e validação JSONL pós-gravação. O agentsweep undo restaura a partir dos backups.
Recomendado — isolado, sem conflitos de venv:
uv tool install agentsweep # one-time install
uv tool upgrade agentsweep # update to latest
Experimente sem instalar (sempre executa a versão mais recente):
uvx agentsweep@latest
pip clássico:
pip install agentsweep
pip install --upgrade agentsweep
Não tem
uv?pip install uvou veja astral.sh/uv. Requer Python 3.11+.
Execute sem argumentos em um terminal e você terá a experiência completa — banner, menu numerado, confirmações digitadas antes de qualquer ação destrutiva e desfazer com uma tecla (restaura os backups .bak). Qualquer verificação interativa que encontrar segredos termina com uma oferta para mascarar na hora (digite REDACT para confirmar):