Clawndom: Ein Sicherheits-Hook für Claude Code zum Blockieren anfälliger npm-Pakete

✍️ OpenClawRadar📅 Veröffentlicht: 13. April 2026🔗 Source
Clawndom: Ein Sicherheits-Hook für Claude Code zum Blockieren anfälliger npm-Pakete
Ad

Ein Entwickler hat Clawndom veröffentlicht, ein Open-Source-Sicherheitstool für Claude Code, das Bedenken bezüglich der Installation anfälliger npm-Pakete durch KI-Agents adressiert. Das Tool wurde als Reaktion auf Sicherheitsvorfälle wie den Axios-Angriff entwickelt, der Risiken wie die Installation von Malware, unbefugte Nutzung von API-Schlüsseln, das Ausliefern kompromittierten Codes und Reputationsschäden aufzeigte.

Wie Clawndom funktioniert

Clawndom implementiert einen Hook in Claude Code, der eine Verbindung zu OSV.dev herstellt, einer von Google unterstützten Open-Source-Schwachstellendatenbank. Wenn ein Agent versucht, ein Paket zu installieren, prüft der Hook automatisch, ob es in der OSV-Datenbank verzeichnet ist. Sichere Pakete werden stillschweigend durchgelassen, während anfällige Pakete eine Warnung auslösen, bei der dem Agenten erklärt wird, warum das Paket unsicher ist, und er aufgefordert wird, eine sicherere Version auszuwählen.

Ad

Wichtige Implementierungsdetails

  • Der Hook läuft serverseitig gegen OSV.dev und verhindert, dass Agents Schwachstellen durch Halluzinationen umgehen
  • Die Token-Kosten sind vernachlässigbar, da er als Hook und nicht als Tool-Aufruf ausgeführt wird
  • Der Ansatz blockiert Tausende bekannter schädlicher Pakete auf npm, kann jedoch Zero-Day-Angriffe nicht abfangen
  • Erhält die Autonomie des Agents, ohne dass Entwickler jede Installation überwachen oder Berechtigungsüberspringungsfunktionen deaktivieren müssen

Hintergrund

Der Entwickler weist darauf hin, dass npm selten Pakete mit bekannten Schwachstellen entfernt, sodass diese trotz Sicherheitsproblemen installierbar bleiben. Dies birgt besondere Risiken bei KI-Agents, die Pakete möglicherweise ohne angemessene Prüfung installieren. Das Tool adressiert die Spannung zwischen Sicherheitsbedenken und der Aufrechterhaltung der autonomen Funktionalität, die Agents wertvoll macht.

Verfügbarkeit

Der vollständige Code ist auf GitHub unter https://github.com/reid1b/Clawndom verfügbar. Entwickler können die Implementierung direkt kopieren oder ihre Agents bitten, sie zu prüfen und umzusetzen.

📖 Read the full source: r/ClaudeAI

Ad

👀 Siehe auch

openclaw-credential-vault adressiert vier Wege der Anmeldedaten-Leckage in KI-Agenten
Sicherheit

openclaw-credential-vault adressiert vier Wege der Anmeldedaten-Leckage in KI-Agenten

openclaw-credential-vault bietet Betriebssystemebenen-Isolierung und subprozessbezogene Anmeldedateninjektion, um vier häufige Wege der Anmeldedatenfreigabe in OpenClaw-Setups zu verhindern. Es umfasst eine Vier-Hook-Ausgabereinigung und funktioniert mit jedem CLI-Tool oder API.

OpenClawRadar
Sicherheitsaudit-Experiment zeigt, dass die Leistung von KI-Agenten vom Wissenszugang abhängt
Sicherheit

Sicherheitsaudit-Experiment zeigt, dass die Leistung von KI-Agenten vom Wissenszugang abhängt

Ein Entwickler führte drei Sicherheitsaudits derselben Next.js-Codebasis mit verschiedenen KI-Ansätzen durch: Die integrierte Überprüfung von Claude Code fand 1 kritische, 6 hohe, 13 mittlere Probleme; ein KI-Agent ohne zusätzlichen Kontext fand 1 kritische, 5 hohe, 14 mittlere; ein KI-Agent mit 10 professionellen Sicherheitsbüchern fand 8 kritische, 9 hohe, 10 mittlere Probleme.

OpenClawRadar
OpenClaw Security: 13 praktische Schritte, um Ihren KI-Agenten abzusichern
Sicherheit

OpenClaw Security: 13 praktische Schritte, um Ihren KI-Agenten abzusichern

Ein Reddit-Beitrag skizziert 13 Sicherheitsmaßnahmen für OpenClaw-Installationen, darunter das Ausführen auf einem separaten Rechner, die Nutzung von Tailscale zur Netzwerkisolierung, das Sandboxing von Subagenten in Docker und die Konfiguration von Allowlists für Benutzerzugriff.

OpenClawRadar
pi-governance: RBAC, DLP und Audit-Logging für OpenClaw-Coding-Agenten
Sicherheit

pi-governance: RBAC, DLP und Audit-Logging für OpenClaw-Coding-Agenten

pi-governance ist ein Plugin, das zwischen KI-Codierungsagenten und Ihrem System sitzt, Werkzeugaufrufe klassifiziert und riskante Operationen blockiert. Es bietet Bash-Befehlssperrung, DLP-Scanning für Geheimnisse und PII, rollenbasierte Zugriffskontrolle und strukturierte Audit-Protokollierung ohne Konfiguration.

OpenClawRadar