Offline-SBOM-Verifier für OpenClaw erkennt manipulierte Skills in unter 0,2 Sekunden

✍️ OpenClawRadar📅 Veröffentlicht: 19. April 2026🔗 Source
Offline-SBOM-Verifier für OpenClaw erkennt manipulierte Skills in unter 0,2 Sekunden
Ad

Offline-SBOM-Verifizierung für OpenClaw-Skills

Ein Entwickler hat einen Offline-SBOM-Verifizierer (Software Bill of Materials) für OpenClaw-Skills erstellt, nachdem er einen vergifteten Skill entdeckt hatte, der heimlich SSH-Schlüssel exfiltrierte. Das Tool überprüft die SBOM-Integrität, ohne API-Aufrufe oder Internetverbindung zu benötigen, und verwendet eine reine Rust-Implementierung.

Wichtige Details aus der Quelle

Der Entwickler hat letzte Woche einen vergifteten OpenClaw-Skill entdeckt, der SSH-Schlüssel exfiltrierte. Als Reaktion darauf hat er ein Tool entwickelt, das die SBOM-Verifizierung offline durchführt. Der Verifizierungsprozess wird laut Quellentitel in weniger als 0,2 Sekunden abgeschlossen.

Die Quelle enthält einen Code-Ausschnitt, der zeigt, wie das Tool vergiftete Skills identifiziert:

POISONED
Expected: 2cf24dba...
Actual: a1b2c3d4...

Dies zeigt, wie das Tool erwartete Hash-Werte mit tatsächlichen Hash-Werten vergleicht, um Manipulationen zu erkennen. Der Entwickler plant für zukünftige Versionen Pro-Funktionen wie CI-Hooks und automatische Korrekturen.

Ad

Technischer Kontext

SBOM-Verifizierung ist eine Sicherheitspraxis, die sicherstellt, dass Softwarekomponenten nicht manipuliert wurden, indem kryptografische Hash-Werte von Dateien mit bekannten guten Werten verglichen werden. OpenClaw-Skills sind modulare Komponenten, die die Fähigkeiten des KI-Coding-Agenten erweitern, was sie zu potenziellen Angriffsvektoren macht, wenn sie kompromittiert werden. Offline-Verifizierung beseitigt die Abhängigkeit von externen Diensten und reduziert die Angriffsfläche.

Rust wurde aufgrund seiner Speichersicherheitsgarantien und Leistungsmerkmale gewählt, die besonders für sicherheitskritische Tools wertvoll sind. Die im Titel erwähnte Verifizierungszeit von unter 0,2 Sekunden deutet darauf hin, dass das Tool effiziente Hashing-Algorithmen und minimalen Overhead verwendet.

Für Entwickler, die OpenClaw verwenden, adressiert dieses Tool ein spezifisches Sicherheitsproblem: die Überprüfung, dass heruntergeladene Skills nicht modifiziert wurden, um bösartigen Code einzuschließen. Die geplanten CI-Hooks würden diese Verifizierung in Continuous-Integration-Pipelines integrieren, während automatische Korrekturen erkannte Probleme möglicherweise automatisch beheben.

📖 Read the full source: r/openclaw

Ad

👀 Siehe auch

OpenClaw-Sicherheitshärtung: Mehrschichtiger Schutz vor Risiken durch autonome Agenten
Sicherheit

OpenClaw-Sicherheitshärtung: Mehrschichtiger Schutz vor Risiken durch autonome Agenten

Ein Entwickler hat den Code von OpenClaw modifiziert, um einen mehrschichtigen Sicherheitsstack hinzuzufügen, der einen unumgehbaren Regex-Schutz, einen rekursiven Entschlüsseler, ein AppArmor-Profil und eine Audit-Integration umfasst, um zerstörerische Befehle und Datenexfiltration durch autonome Agenten zu verhindern.

OpenClawRadar
Cyberkriminelle wehren sich gegen KI-generierten Schrott in Untergrundforen
Sicherheit

Cyberkriminelle wehren sich gegen KI-generierten Schrott in Untergrundforen

Neue Forschungsergebnisse zeigen, dass minderqualifizierte Hacker und Betrüger sich über KI-generierte Beiträge in Cyberkriminalitätsforen beschweren, da sie diese als minderwertiges Rauschen betrachten, das das Vertrauen in die Gemeinschaft und die soziale Interaktion untergräbt.

OpenClawRadar
Agent Hush: Open-Source-Tool verhindert, dass KI-Codierungsagenten sensible Daten preisgeben
Sicherheit

Agent Hush: Open-Source-Tool verhindert, dass KI-Codierungsagenten sensible Daten preisgeben

Agent Hush ist ein Open-Source-Tool, das sensible Daten abfängt, bevor sie Ihren Computer verlassen. Es wurde entwickelt, nachdem der KI-Coding-Agent eines Entwicklers API-Schlüssel, Server-IPs und persönliche Informationen in ein öffentliches GitHub-Repository geleakt hat, während er an einem Sicherheitsprojekt arbeitete.

OpenClawRadar
Lieferkettenangriff nutzt unsichtbare Unicode-Zeichen zur Umgehung der Erkennung
Sicherheit

Lieferkettenangriff nutzt unsichtbare Unicode-Zeichen zur Umgehung der Erkennung

Forscher entdeckten 151 schädliche Pakete, die vom 3. bis 9. März auf GitHub hochgeladen wurden und unsichtbare Unicode-Zeichen verwendeten, um bösartigen Code zu verbergen. Der Angriff zielt auf GitHub-, NPM- und Open-VSX-Repositorys mit Paketen ab, die legitim erscheinen, aber versteckte Nutzlasten enthalten.

OpenClawRadar