Clawndom: Un Gancho de Seguridad para el Código de Claude que Bloquea Paquetes npm Vulnerables

Un desarrollador ha lanzado Clawndom, una herramienta de seguridad de código abierto para Claude Code que aborda las preocupaciones sobre los agentes de IA que instalan paquetes npm vulnerables. La herramienta fue creada en respuesta a incidentes de seguridad como el ataque axios, que destacó riesgos que incluyen la instalación de malware, el uso no autorizado de claves API, el envío de código comprometido y daños a la reputación.
Cómo funciona Clawndom
Clawndom implementa un gancho en Claude Code que se conecta a OSV.dev, una base de datos de vulnerabilidades de código abierto respaldada por Google. Cuando un agente intenta instalar un paquete, el gancho verifica automáticamente contra la base de datos de OSV. Los paquetes limpios pasan silenciosamente, mientras que los paquetes vulnerables activan una alerta donde se le informa al agente por qué el paquete es inseguro y se le solicita que seleccione una versión más segura.
Detalles clave de implementación
- El gancho se ejecuta en el servidor contra OSV.dev, evitando que los agentes "alucinen" para pasar por alto las vulnerabilidades
- Los costos de tokens son insignificantes ya que se ejecuta como un gancho en lugar de una llamada a herramienta
- El enfoque bloquea miles de paquetes maliciosos conocidos en npm, aunque no detectará ataques de día cero
- Mantiene la autonomía del agente sin requerir que los desarrolladores supervisen cada instalación o desactiven funciones que omiten permisos
Contexto de fondo
El desarrollador señala que npm rara vez elimina paquetes con vulnerabilidades conocidas, dejándolos instalables a pesar de los problemas de seguridad. Esto crea riesgos particulares con los agentes de IA que podrían instalar paquetes sin la debida verificación. La herramienta aborda la tensión entre las preocupaciones de seguridad y el mantenimiento de la funcionalidad autónoma que hace valiosos a los agentes.
Disponibilidad
El código completo está disponible en GitHub en https://github.com/reid1b/Clawndom. Los desarrolladores pueden copiar la implementación directamente o pedir a sus agentes que la examinen e implementen.
📖 Read the full source: r/ClaudeAI
👀 Ver también

Ciberdelincuentes se resisten a la porquería generada por IA en foros clandestinos
Una nueva investigación muestra que hackers y estafadores de bajo nivel se quejan de publicaciones generadas por IA en foros de ciberdelincuencia, considerándolas ruido de baja calidad que socava la confianza comunitaria y la interacción social.

Envoltorio de Contenido Externo de OpenClaw para la Defensa contra Inyección de Solicitudes
OpenClaw utiliza un envoltorio de contenido externo que etiqueta automáticamente los resultados de búsqueda web, respuestas de API y contenido similar con advertencias de que no es confiable, preparando al LLM para ser escéptico y más propenso a rechazar instrucciones maliciosas.

El Enfoque de Vitalik Buterin para la Configuración Segura de LLM Locales
Vitalik Buterin describe su configuración de LLM autosoberana centrada en inferencia local, aislamiento y mitigación de riesgos de privacidad como fugas de datos y jailbreaks.

El complemento de código Claude causa picos de CPU y drena la batería
Un usuario descubrió que el complemento de Telegram de Claude Code genera múltiples procesos bun.exe que se ejecutan al 100% de la CPU incluso con la tapa del portátil cerrada, causando un drenaje rápido de la batería. Los procesos sobreviven a los ciclos de suspensión/activación y requieren pasos de limpieza específicos para eliminarlos.