Entwickler baut Firecracker MicroVM-Sandbox für OpenClaw Security

Ein Entwickler auf r/openclaw baute eine sicherheitsorientierte Sandbox für die Ausführung von OpenClaw-Agenten, nachdem er Bedenken hatte, LLMs beliebigen Python-Code lokal ausführen zu lassen. Die Lösung nutzt Firecracker-MicroVMs, die gleiche Technologie, die auch AWS Lambda antreibt.
Wichtige Details zum Aufbau
Der Entwickler versuchte zunächst NemoClaw, stellte jedoch fest, dass es 8-16 GB RAM benötigte und weiterhin Container verwendete, was seinen Sicherheitsanforderungen nicht entsprach. Die Firecracker-basierte Lösung bietet:
- Jedes Skript läuft in seiner eigenen Linux-Kernel-Isolierung
- Kaltstartzeit unter 150 ms
- Harte RAM-Begrenzung von 128 MB pro VM
- Kein Netzwerkzugriff, es sei denn, er wird explizit aktiviert
- Die VM wird nach Abschluss der Skriptausführung beendet
- Ausgabestreams werden aus der isolierten Umgebung zurückgesendet
Das System ist so konzipiert, dass Code in der MicroVM ausgeführt wird, Ausgabestreams zum Host zurückfließen und die VM dann beendet wird. Dieser Ansatz bietet Kernel-Level-Isolierung anstelle von containerbasierter Sicherheit.
Zukünftige Pläne
Der Entwickler plant als Nächstes den Aufbau von Compute-Profilen, die es Agenten ermöglichen, je nach Aufgabenanforderungen verschiedene VM-Konfigurationen anzufordern. Beispielsweise könnte eine "schwere" VM für Datenverarbeitung mit pandas hochgefahren werden, während einfache Mathe-Skripte die standardmäßige kleine Konfiguration verwenden würden.
Der Beitrag bittet um Feedback der Community, ob dieses Maß an Isolierung für den lokalen Agenteneinsatz praktikabel ist oder eine Übertechnisierung aus Sicherheitsgründen darstellt.
📖 Read the full source: r/openclaw
👀 Siehe auch

Anthropics Claude Desktop-App installiert eine nicht offengelegte Native-Messaging-Bridge
Claude Desktop installiert stillschweigend eine vorautorisierte Browsererweiterung, die native Nachrichtenübermittlung ermöglicht, was Sicherheitsbedenken aufwirft.

ClawGuard: Eine standardmäßig verweigernde Firewall für lokale KI-Agenten
ClawGuard fängt jeden Tool-Aufruf von OpenClaw/Hermes-Agenten ab und wendet eine Default-Deny-Richtlinie an, um gefährliche Operationen wie das Lesen von .env oder rm -rf zu blockieren und bei mehrdeutigen Aktionen eine Freigabe per Telefon zu erfordern.

McpVanguard-Proxy blockiert OpenClaw-Fähigkeitsdaten-Exfiltration
Ein Entwickler hat McpVanguard erstellt, einen Proxy, der zwischen KI-Agenten und ihren Werkzeugen sitzt, um bösartige Aufrufketten wie Datendiebstahl zu blockieren. Dies erfolgte als Reaktion auf Ciscos Entdeckung, dass OpenClaw-Fähigkeiten heimlichen Datendiebstahl durchführen. Es nutzt Mustererkennung, semantische Absichtsbewertung und Verhaltensketten-Erkennung.

Fil-C macht setjmp/longjmp und ucontext speichersicher
Fil-C implementiert setjmp/longjmp und ucontext-APIs ohne Stack-Korruption oder hängende Zeiger, wodurch häufige Fehler vermieden werden, die zu Abstürzen oder Exploits führen.