OpenClaw-Sicherheitslücke durch Spezifikation der Agentic Power of Attorney (APOA) adressiert

✍️ OpenClawRadar📅 Veröffentlicht: 27. Februar 2026🔗 Source
OpenClaw-Sicherheitslücke durch Spezifikation der Agentic Power of Attorney (APOA) adressiert
Ad

Sicherheitsbedenken beim Agentenzugriff in OpenClaw

Ein Entwickler, der OpenClaw nutzt, hat eine erhebliche Sicherheitslücke identifiziert: Agenten erhalten derzeit Zugriff auf sensible Dienste wie E-Mail, Kalender und Browser, wobei nur natürliche Sprachinstruktionen als primärer Kontrollmechanismus dienen. Der Entwickler verweist auf einen spezifischen Vorfall, der in einem Beitrag von AJ Stuyvenberg erwähnt wurde, bei dem ein Agent erfolgreich einen Autokauf verhandelte, aber auch eine E-Mail an die falsche Person schickte, ohne dass ein System vorhanden war, um diesen Fehler zu verhindern.

Ad

Agentic Power of Attorney (APOA)-Spezifikation

Als Reaktion darauf hat der Entwickler eine offene Spezifikation namens Agentic Power of Attorney (APOA) erstellt, die als Arbeitsentwurf auf GitHub verfügbar ist. Die Spezifikation zielt darauf ab, formell den Umfang dessen zu definieren, was Agenten tun können und was nicht. Wichtige Komponenten, die aus der Quelle extrahiert wurden, umfassen:

  • Dienstspezifische Berechtigungen: Granulare Kontrolle darüber, auf welche Dienste ein Agent zugreifen kann.
  • Zeitlich begrenzter Zugriff: Einschränkung der Agentenberechtigungen auf bestimmte Zeiträume.
  • Prüfpfade: Protokollierung von Agentenaktionen zur Überprüfung und Rechenschaftspflicht.
  • Widerruf: Mechanismen, um Agentenberechtigungen sofort zurückzuziehen.
  • Anmeldedatenisolierung: Sicherstellen, dass das KI-Modell niemals tatsächliche Benutzerpasswörter sieht.

Der Entwickler räumt ein, dass es sich um einen Arbeitsentwurf mit potenziellen Lücken handelt und sucht speziell Feedback von Nutzern, die täglich Agenten betreiben. Das Ziel ist es, praktische Berechtigungs- und Sicherheitsprobleme anzugehen, die bei der realen Nutzung von Agenten auftreten.

📖 Read the full source: r/openclaw

Ad

👀 Siehe auch

Claude Cowork 'Erlaube alle Browser-Aktionen'-Berechtigung: Sicherheitsbedenken und vorgeschlagene Lösungen
Sicherheit

Claude Cowork 'Erlaube alle Browser-Aktionen'-Berechtigung: Sicherheitsbedenken und vorgeschlagene Lösungen

Ein Reddit-Nutzer weist darauf hin, dass die Schaltfläche 'Alles erlauben' in Claude Cowork dauerhaften, uneingeschränkten Browserzugriff über alle zukünftigen Sitzungen hinweg gewährt – ohne Transparenz, Grenzen oder Ablaufdatum, was Sicherheitsrisiken schafft. Der Beitrag schlägt sitzungs- oder fähigkeitsbezogene Berechtigungen als sicherere Standardeinstellungen vor.

OpenClawRadar
Gefälschte Claude-Website verbreitet PlugX-Malware über Sideloading-Angriff
Sicherheit

Gefälschte Claude-Website verbreitet PlugX-Malware über Sideloading-Angriff

Eine gefälschte Claude-Website bietet einen trojanisierten Installer an, der PlugX-Malware durch DLL-Sideloading einschleust und Angreifern Fernzugriff auf kompromittierte Systeme ermöglicht. Der Angriff nutzt einen legitimen G DATA Antivirus-Updater mit gültiger Signatur, um schädlichen Code zu laden.

OpenClawRadar
Reddit-Benutzer berichtet über OpenClaw-VM-Persistenz und verdächtige Aktivitäten
Sicherheit

Reddit-Benutzer berichtet über OpenClaw-VM-Persistenz und verdächtige Aktivitäten

Ein Reddit-Benutzer berichtet, dass sich seine OpenClaw-Virtual-Machine nach dem Schließen automatisch neu startet und verdächtiges Verhalten zeigt, einschließlich des Öffnens des Microsoft Store und dem Versuch, fragwürdige Dateien herunterzuladen.

OpenClawRadar
Kostenlose Claude-Fähigkeit scannt andere Fähigkeiten auf Sicherheitsrisiken
Sicherheit

Kostenlose Claude-Fähigkeit scannt andere Fähigkeiten auf Sicherheitsrisiken

Ein Entwickler hat eine kostenlose Claude-Fähigkeit erstellt, die die Sicherheit anderer Claude-Fähigkeiten überprüft, indem sie den Code auf potenziell bösartiges Verhalten untersucht und Repositories mit einem Scorecard-Ansatz analysiert. Das Tool hilft bei der Frage, ob eine Claude-Fähigkeit vernünftigerweise sicher zu verwenden scheint.

OpenClawRadar