Offline-SBOM-Verifier für OpenClaw erkennt manipulierte Skills in unter 0,2 Sekunden

✍️ OpenClawRadar📅 Veröffentlicht: 19. April 2026🔗 Source
Offline-SBOM-Verifier für OpenClaw erkennt manipulierte Skills in unter 0,2 Sekunden
Ad

Offline-SBOM-Verifizierung für OpenClaw-Skills

Ein Entwickler hat einen Offline-SBOM-Verifizierer (Software Bill of Materials) für OpenClaw-Skills erstellt, nachdem er einen vergifteten Skill entdeckt hatte, der heimlich SSH-Schlüssel exfiltrierte. Das Tool überprüft die SBOM-Integrität, ohne API-Aufrufe oder Internetverbindung zu benötigen, und verwendet eine reine Rust-Implementierung.

Wichtige Details aus der Quelle

Der Entwickler hat letzte Woche einen vergifteten OpenClaw-Skill entdeckt, der SSH-Schlüssel exfiltrierte. Als Reaktion darauf hat er ein Tool entwickelt, das die SBOM-Verifizierung offline durchführt. Der Verifizierungsprozess wird laut Quellentitel in weniger als 0,2 Sekunden abgeschlossen.

Die Quelle enthält einen Code-Ausschnitt, der zeigt, wie das Tool vergiftete Skills identifiziert:

POISONED
Expected: 2cf24dba...
Actual: a1b2c3d4...

Dies zeigt, wie das Tool erwartete Hash-Werte mit tatsächlichen Hash-Werten vergleicht, um Manipulationen zu erkennen. Der Entwickler plant für zukünftige Versionen Pro-Funktionen wie CI-Hooks und automatische Korrekturen.

Ad

Technischer Kontext

SBOM-Verifizierung ist eine Sicherheitspraxis, die sicherstellt, dass Softwarekomponenten nicht manipuliert wurden, indem kryptografische Hash-Werte von Dateien mit bekannten guten Werten verglichen werden. OpenClaw-Skills sind modulare Komponenten, die die Fähigkeiten des KI-Coding-Agenten erweitern, was sie zu potenziellen Angriffsvektoren macht, wenn sie kompromittiert werden. Offline-Verifizierung beseitigt die Abhängigkeit von externen Diensten und reduziert die Angriffsfläche.

Rust wurde aufgrund seiner Speichersicherheitsgarantien und Leistungsmerkmale gewählt, die besonders für sicherheitskritische Tools wertvoll sind. Die im Titel erwähnte Verifizierungszeit von unter 0,2 Sekunden deutet darauf hin, dass das Tool effiziente Hashing-Algorithmen und minimalen Overhead verwendet.

Für Entwickler, die OpenClaw verwenden, adressiert dieses Tool ein spezifisches Sicherheitsproblem: die Überprüfung, dass heruntergeladene Skills nicht modifiziert wurden, um bösartigen Code einzuschließen. Die geplanten CI-Hooks würden diese Verifizierung in Continuous-Integration-Pipelines integrieren, während automatische Korrekturen erkannte Probleme möglicherweise automatisch beheben.

📖 Read the full source: r/openclaw

Ad

👀 Siehe auch

Coldkey: Schlüsselgenerierung und Papier-Backup-Tool für das Post-Quantenzeitalter
Sicherheit

Coldkey: Schlüsselgenerierung und Papier-Backup-Tool für das Post-Quantenzeitalter

Coldkey generiert Post-Quanten-Alter-Schlüssel (ML-KEM-768 + X25519) und erstellt einseitige druckbare HTML-Backups mit QR-Codes zur Offline-Speicherung.

OpenClawRadar
Anthropic enthüllt industrielle Claude-KI-Datenextraktion durch chinesische Labore
Sicherheit

Anthropic enthüllt industrielle Claude-KI-Datenextraktion durch chinesische Labore

Anthropic bestätigte, dass chinesische KI-Labore über 24.000 betrügerische Konten nutzten, um 16 Millionen Austausche von Claude abzugreifen, um Sicherheitsvorkehrungen und Logikstrukturen für militärische und Überwachungssysteme zu extrahieren.

OpenClawRadar
Sicherheits-Benchmark: 10 LLMs mit 211 adversarischen Angriffen getestet
Sicherheit

Sicherheits-Benchmark: 10 LLMs mit 211 adversarischen Angriffen getestet

Ein Sicherheitsforscher testete 10 LLMs mit 211 adversarischen Angriffen und stellte fest, dass die Extraktionsresistenz durchschnittlich bei 85 % liegt, während die Injektionsresistenz nur durchschnittlich 46,2 % beträgt. Jedes Modell versagte bei Delimiter-, Distraktor- und Style-Injection-Angriffen vollständig.

OpenClawRadar
Claude Code Security Plugin: Integration von AppSec in den Entwickler-Workflow
Sicherheit

Claude Code Security Plugin: Integration von AppSec in den Entwickler-Workflow

Anthropic hat ein Sicherheitsleitfaden-Plugin für Claude Code veröffentlicht, das Schwachstellen während der Programmierung erkennt und behebt. Es steht allen Benutzern über den Plugin-Marktplatz zur Verfügung, nicht nur Enterprise. Diskutiert, ob dies ein leichter Assistent, eine ernsthafte AppSec-Ebene oder eine Brücke zu Claude Security wird.

OpenClawRadar