Clawndom: Un Gancho de Seguridad para el Código de Claude que Bloquea Paquetes npm Vulnerables

✍️ OpenClawRadar📅 Publicado: 13 de abril de 2026🔗 Source
Clawndom: Un Gancho de Seguridad para el Código de Claude que Bloquea Paquetes npm Vulnerables
Ad

Un desarrollador ha lanzado Clawndom, una herramienta de seguridad de código abierto para Claude Code que aborda las preocupaciones sobre los agentes de IA que instalan paquetes npm vulnerables. La herramienta fue creada en respuesta a incidentes de seguridad como el ataque axios, que destacó riesgos que incluyen la instalación de malware, el uso no autorizado de claves API, el envío de código comprometido y daños a la reputación.

Cómo funciona Clawndom

Clawndom implementa un gancho en Claude Code que se conecta a OSV.dev, una base de datos de vulnerabilidades de código abierto respaldada por Google. Cuando un agente intenta instalar un paquete, el gancho verifica automáticamente contra la base de datos de OSV. Los paquetes limpios pasan silenciosamente, mientras que los paquetes vulnerables activan una alerta donde se le informa al agente por qué el paquete es inseguro y se le solicita que seleccione una versión más segura.

Detalles clave de implementación

  • El gancho se ejecuta en el servidor contra OSV.dev, evitando que los agentes "alucinen" para pasar por alto las vulnerabilidades
  • Los costos de tokens son insignificantes ya que se ejecuta como un gancho en lugar de una llamada a herramienta
  • El enfoque bloquea miles de paquetes maliciosos conocidos en npm, aunque no detectará ataques de día cero
  • Mantiene la autonomía del agente sin requerir que los desarrolladores supervisen cada instalación o desactiven funciones que omiten permisos
Ad

Contexto de fondo

El desarrollador señala que npm rara vez elimina paquetes con vulnerabilidades conocidas, dejándolos instalables a pesar de los problemas de seguridad. Esto crea riesgos particulares con los agentes de IA que podrían instalar paquetes sin la debida verificación. La herramienta aborda la tensión entre las preocupaciones de seguridad y el mantenimiento de la funcionalidad autónoma que hace valiosos a los agentes.

Disponibilidad

El código completo está disponible en GitHub en https://github.com/reid1b/Clawndom. Los desarrolladores pueden copiar la implementación directamente o pedir a sus agentes que la examinen e implementen.

📖 Read the full source: r/ClaudeAI

Ad

👀 Ver también

Ciberdelincuentes se resisten a la porquería generada por IA en foros clandestinos
Seguridad

Ciberdelincuentes se resisten a la porquería generada por IA en foros clandestinos

Una nueva investigación muestra que hackers y estafadores de bajo nivel se quejan de publicaciones generadas por IA en foros de ciberdelincuencia, considerándolas ruido de baja calidad que socava la confianza comunitaria y la interacción social.

OpenClawRadar
Envoltorio de Contenido Externo de OpenClaw para la Defensa contra Inyección de Solicitudes
Seguridad

Envoltorio de Contenido Externo de OpenClaw para la Defensa contra Inyección de Solicitudes

OpenClaw utiliza un envoltorio de contenido externo que etiqueta automáticamente los resultados de búsqueda web, respuestas de API y contenido similar con advertencias de que no es confiable, preparando al LLM para ser escéptico y más propenso a rechazar instrucciones maliciosas.

OpenClawRadar
El Enfoque de Vitalik Buterin para la Configuración Segura de LLM Locales
Seguridad

El Enfoque de Vitalik Buterin para la Configuración Segura de LLM Locales

Vitalik Buterin describe su configuración de LLM autosoberana centrada en inferencia local, aislamiento y mitigación de riesgos de privacidad como fugas de datos y jailbreaks.

OpenClawRadar
El complemento de código Claude causa picos de CPU y drena la batería
Seguridad

El complemento de código Claude causa picos de CPU y drena la batería

Un usuario descubrió que el complemento de Telegram de Claude Code genera múltiples procesos bun.exe que se ejecutan al 100% de la CPU incluso con la tapa del portátil cerrada, causando un drenaje rápido de la batería. Los procesos sobreviven a los ciclos de suspensión/activación y requieren pasos de limpieza específicos para eliminarlos.

OpenClawRadar