Clawndom: Ein Sicherheits-Hook für Claude Code zum Blockieren anfälliger npm-Pakete

✍️ OpenClawRadar📅 Veröffentlicht: 13. April 2026🔗 Source
Clawndom: Ein Sicherheits-Hook für Claude Code zum Blockieren anfälliger npm-Pakete
Ad

Ein Entwickler hat Clawndom veröffentlicht, ein Open-Source-Sicherheitstool für Claude Code, das Bedenken bezüglich der Installation anfälliger npm-Pakete durch KI-Agents adressiert. Das Tool wurde als Reaktion auf Sicherheitsvorfälle wie den Axios-Angriff entwickelt, der Risiken wie die Installation von Malware, unbefugte Nutzung von API-Schlüsseln, das Ausliefern kompromittierten Codes und Reputationsschäden aufzeigte.

Wie Clawndom funktioniert

Clawndom implementiert einen Hook in Claude Code, der eine Verbindung zu OSV.dev herstellt, einer von Google unterstützten Open-Source-Schwachstellendatenbank. Wenn ein Agent versucht, ein Paket zu installieren, prüft der Hook automatisch, ob es in der OSV-Datenbank verzeichnet ist. Sichere Pakete werden stillschweigend durchgelassen, während anfällige Pakete eine Warnung auslösen, bei der dem Agenten erklärt wird, warum das Paket unsicher ist, und er aufgefordert wird, eine sicherere Version auszuwählen.

Ad

Wichtige Implementierungsdetails

  • Der Hook läuft serverseitig gegen OSV.dev und verhindert, dass Agents Schwachstellen durch Halluzinationen umgehen
  • Die Token-Kosten sind vernachlässigbar, da er als Hook und nicht als Tool-Aufruf ausgeführt wird
  • Der Ansatz blockiert Tausende bekannter schädlicher Pakete auf npm, kann jedoch Zero-Day-Angriffe nicht abfangen
  • Erhält die Autonomie des Agents, ohne dass Entwickler jede Installation überwachen oder Berechtigungsüberspringungsfunktionen deaktivieren müssen

Hintergrund

Der Entwickler weist darauf hin, dass npm selten Pakete mit bekannten Schwachstellen entfernt, sodass diese trotz Sicherheitsproblemen installierbar bleiben. Dies birgt besondere Risiken bei KI-Agents, die Pakete möglicherweise ohne angemessene Prüfung installieren. Das Tool adressiert die Spannung zwischen Sicherheitsbedenken und der Aufrechterhaltung der autonomen Funktionalität, die Agents wertvoll macht.

Verfügbarkeit

Der vollständige Code ist auf GitHub unter https://github.com/reid1b/Clawndom verfügbar. Entwickler können die Implementierung direkt kopieren oder ihre Agents bitten, sie zu prüfen und umzusetzen.

📖 Read the full source: r/ClaudeAI

Ad

👀 Siehe auch