Ungesicherte Paperclip-Instanzen, die Live-Dashboards über Google-Suche offenlegen

✍️ OpenClawRadar📅 Veröffentlicht: 14. April 2026🔗 Source
Ungesicherte Paperclip-Instanzen, die Live-Dashboards über Google-Suche offenlegen
Ad

Ein Reddit-Nutzer berichtete, versehentlich auf ein aktives Paperclip-Dashboard zugegriffen zu haben, während er nach einem Fehler in Bezug auf seinen OpenClaw-Agenten suchte. Nachdem er den Fehler gegoogelt und auf das erste Ergebnis geklickt hatte, wurde ihm sofort die vollständige Paperclip-Oberfläche eines anderen Nutzers angezeigt, ohne dass eine Authentifizierung erforderlich war.

Was offengelegt wurde

Das offengelegte Dashboard enthielt:

  • Vollständiges Organigramm
  • Aktuelle Probleme und Aufgabenverteilungen
  • Agentenkonversationen und Konfigurationen
  • Geschäftspläne und Marketingstrategien
  • Aufgabenverlauf und möglicherweise API-Schlüssel

Der Nutzer bemerkte, dass er "seinen gesamten Marketingplan, sein gesamtes Geschäftsmodell" lesen konnte und beschrieb die Situation als "deine gesamte Organisation, deine Agentenkonfigurationen, deine API-Schlüssel, deinen Aufgabenverlauf – alles ist öffentlich".

Ad

Häufige Sicherheitsfehlkonfigurationen

Laut der Quelle tritt diese Offenlegung auf, wenn Paperclip-Instanzen folgende Merkmale aufweisen:

  • Auf einer öffentlichen Domain oder IP-Adresse verfügbar gemacht
  • Im local_trusted-Modus ausgeführt
  • Ohne Basic Auth oder jegliche Anmeldeschicht davor

Der Nutzer betonte, dass während die selbstgehostete Natur von Paperclip volle Kontrolle bietet, dies auch bedeutet, dass "du für die Sicherung verantwortlich bist". Er warnte davor, dass unsicher konfigurierte Instanzen "einen versehentlichen Open-Source-Intelligence-Feed deines gesamten Unternehmens" schaffen, der von Suchmaschinen indexiert werden kann.

Die Kernempfehlung der Quelle ist einfach: "Stelle es nicht ohne Authentifizierung auf einer öffentlichen Domain bereit."

📖 Read the full source: r/openclaw

Ad

👀 Siehe auch

OpenClaw-Sicherheitspatches beheben QR-Code-Anmeldedaten-Offenlegung und Plugin-Autoload-Schwachstellen
Sicherheit

OpenClaw-Sicherheitspatches beheben QR-Code-Anmeldedaten-Offenlegung und Plugin-Autoload-Schwachstellen

OpenClaw hat zwei Sicherheitspatches veröffentlicht, die kritische Schwachstellen beheben: QR-Codes enthielten dauerhafte Gateway-Zugangsdaten ohne Ablaufdatum, und Plugins wurden automatisch aus geklonten Repos geladen, ohne Benutzerbestätigung. Version 2026.3.12 behebt beide Probleme.

OpenClawRadar
AgentSeal-Sicherheitsscan deckt KI-Agenten-Risiken im Blender-MCP-Server auf
Sicherheit

AgentSeal-Sicherheitsscan deckt KI-Agenten-Risiken im Blender-MCP-Server auf

AgentSeal scannte den Blender MCP-Server (17k Sterne) und identifizierte mehrere Sicherheitsprobleme, die für KI-Agenten relevant sind, darunter die Ausführung beliebigen Python-Codes, potenzielle Ketten zur Dateiexfiltration und Prompt-Injection-Muster in Werkzeugbeschreibungen.

OpenClawRadar
Drei Open-Source-Alternativen zu litellm nach dem PyPI-Supply-Chain-Angriff
Sicherheit

Drei Open-Source-Alternativen zu litellm nach dem PyPI-Supply-Chain-Angriff

Die litellm-Versionen 1.82.7 und 1.82.8 auf PyPI wurden in einem Supply-Chain-Angriff mit Malware zum Stehlen von Zugangsdaten kompromittiert. Drei Open-Source-Alternativen sind Bifrost (Go-basiert, ~50x schnellere P99-Latenz), Kosong (agentenorientiert von Kimi) und Helicone (AI-Gateway mit Analysen).

OpenClawRadar
OpenClaw SOC-Agenten-Integration für SIEM-Home-Lab-Bedrohungsjagd
Sicherheit

OpenClaw SOC-Agenten-Integration für SIEM-Home-Lab-Bedrohungsjagd

Ein Reddit-Nutzer teilt sein Open-Source-SIEM-Setup namens Red Threat Redemption auf Debian 13, das Elasticsearch, Kibana, Wazuh, Zeek und pfSense mit Suricata integriert und dann einen KI-Agenten für automatisierte Bedrohungskorrelation, -jagd und -alarmpriorisierung hinzufügt.

OpenClawRadar