ClawGuard: Open-Source-Sicherheitsgateway zum Schutz von OpenClaw-API-Zugangsdaten

✍️ OpenClawRadar📅 Veröffentlicht: 2. März 2026🔗 Source
ClawGuard: Open-Source-Sicherheitsgateway zum Schutz von OpenClaw-API-Zugangsdaten
Ad

Was ClawGuard tut

ClawGuard behebt ein Sicherheitsproblem bei der Verwendung von OpenClaw: Der Agent benötigt API-Zugriff auf Dienste wie GitHub, Slack, Todoist und OpenAI, aber das Speichern echter Tokens auf demselben Rechner birgt Risiken. Eine Prompt-Injection könnte den Agenten dazu verleiten, mit diesen Zugangsdaten zerstörerische Aktionen durchzuführen.

Wie es funktioniert

ClawGuard sitzt zwischen dem Agenten und externen APIs. Der Agent oder seine Tools rufen die ursprünglichen APIs auf, verwenden jedoch nur Dummy-Zugangsdaten. Echte Tokens werden auf einem separaten Rechner gespeichert, was verhindert, dass der Agent sie auslesen oder exfiltrieren kann.

Bereitstellungsmodi

  • Modus A: Wenn das SDK eine benutzerdefinierte Basis-URL unterstützt, zeigen Sie es direkt auf ClawGuard
  • Modus B: Wenn das SDK eine fest codierte URL hat, verwenden Sie einen kleinen Weiterleitungsdienst auf dem Agenten-Rechner (hosts-dateibasiert), der den Datenverkehr transparent an ClawGuard weiterleitet, während echte Tokens vom Agenten-Rechner ferngehalten werden
Ad

Sicherheitsfunktionen

  • Für sensible Aufrufe fordert ClawGuard eine Telegram-Genehmigung mit Optionen für Genehmigung/Ablehnung/Timeout und zeitlich begrenzte Genehmigungen
  • Führt ein Prüfprotokoll der Anfragen einschließlich Methode, Pfad und optionaler Nutzdaten
  • Inspiriert vom CIBA-Muster, das in bankenähnlichen Authentifizierungsabläufen verwendet wird, angewendet auf "KI-Agent → API-Aufrufe"

Source und Diskussion

Der Ersteller hat ClawGuard entwickelt, um OpenClaw keinen direkten Zugriff auf API-Passwörter und Tokens zu geben. Das Tool ist Open-Source und auf GitHub mit einer README verfügbar, die Implementierungsdetails erklärt. Der Reddit-Beitrag enthält Diskussionen darüber, wie andere mit API-Zugriff für KI-Agenten umgehen.

📖 Read the full source: r/openclaw

Ad

👀 Siehe auch

Sicherheitsüberprüfung zeigt schwerwiegenden Befund im KI-Agenten-Fähigkeiten-Tool "find-skills"
Sicherheit

Sicherheitsüberprüfung zeigt schwerwiegenden Befund im KI-Agenten-Fähigkeiten-Tool "find-skills"

Ein Entwickler, der einen Sicherheitsscan für sein KI-Agenten-Setup durchführte, entdeckte eine hochgradige Sicherheitslücke im find-skills-Tool, das er zur Installation zusätzlicher Fähigkeiten verwendete, was Bedenken hinsichtlich der Sicherheit des Ökosystems aufkommen ließ.

OpenClawRadar
Sicherheitsanalyse von KI-Agenten deckt gebrochenes Vertrauensmodell und hohe Anfälligkeitsraten auf
Sicherheit

Sicherheitsanalyse von KI-Agenten deckt gebrochenes Vertrauensmodell und hohe Anfälligkeitsraten auf

Eine Sicherheitsanalyse von KI-Agenten zeigt, dass das grundlegende Vertrauensmodell gebrochen ist, wobei 49 % der MCP-Pakete Sicherheitsprobleme aufweisen und indirekte Injektionen Angriffserfolgsraten von 36–98 % bei modernsten Modellen erreichen.

OpenClawRadar
🦀
Sicherheit

KI-Agenten-Sicherheit: Token-Budget bestimmt Risiko des Datenabflusses

Ein Entwickler testete KI-Agenten, die mit Gmail verbunden waren: Grenzmodelle erkannten Phishing, die mittlere Stufe war instabil, günstige Modelle leiteten bösartige E-Mails stillschweigend weiter. Architekturelle Schutzmaßnahmen (Sandboxing, Berechtigungen) stoppten null Versuche.

OpenClawRadar
Abgrenzungsverteidigung steigert Gemma 4 von 21% auf 100% Prompt-Injection-Verteidigung in Benchmark mit über 6100 Tests
Sicherheit

Abgrenzungsverteidigung steigert Gemma 4 von 21% auf 100% Prompt-Injection-Verteidigung in Benchmark mit über 6100 Tests

Ein Benchmark testete 15 Modelle mit 7 Angriffsarten (über 6100 Tests) unter Verwendung zufälliger Trennzeichen um unvertrauenswürdige Inhalte. Gemma 4 E4B verbesserte sich von 21,6 % auf 100 % Abwehrrate mit Trennzeichen + strikter Anweisung.

OpenClawRadar