Verificador de SBOM sin conexión para OpenClaw detecta habilidades envenenadas en menos de 0,2 segundos

✍️ OpenClawRadar📅 Publicado: 19 de abril de 2026🔗 Source
Verificador de SBOM sin conexión para OpenClaw detecta habilidades envenenadas en menos de 0,2 segundos
Ad

Verificación de SBOM sin conexión para habilidades de OpenClaw

Un desarrollador ha creado un verificador de SBOM (Lista de Materiales de Software) sin conexión para habilidades de OpenClaw después de descubrir una habilidad envenenada que estaba exfiltrando silenciosamente claves SSH. La herramienta verifica la integridad del SBOM sin requerir llamadas API o conectividad a internet, utilizando una implementación pura en Rust.

Detalles clave de la fuente

El desarrollador detectó una habilidad envenenada de OpenClaw la semana pasada que estaba exfiltrando claves SSH. En respuesta, construyó una herramienta que realiza la verificación de SBOM sin conexión. El proceso de verificación se completa en menos de 0.2 segundos según el título de la fuente.

La fuente incluye un fragmento de código que muestra cómo la herramienta identifica habilidades envenenadas:

ENVENENADA
Esperado: 2cf24dba...
Real: a1b2c3d4...

Esto demuestra cómo la herramienta compara los valores hash esperados contra los valores hash reales para detectar alteraciones. El desarrollador está planeando características profesionales que incluyen enlaces de CI y correcciones automáticas para versiones futuras.

Ad

Contexto técnico

La verificación de SBOM es una práctica de seguridad que asegura que los componentes de software no hayan sido alterados comparando hashes criptográficos de archivos contra valores conocidos como buenos. Las habilidades de OpenClaw son componentes modulares que extienden las capacidades del agente de codificación de IA, convirtiéndolas en posibles vectores de ataque si se comprometen. La verificación sin conexión elimina la dependencia de servicios externos y reduce la superficie de ataque.

Rust fue elegido por sus garantías de seguridad de memoria y características de rendimiento, que son particularmente valiosas para herramientas críticas de seguridad. El tiempo de verificación de menos de 0.2 segundos mencionado en el título sugiere que la herramienta utiliza algoritmos de hash eficientes y sobrecarga mínima.

Para desarrolladores que usan OpenClaw, esta herramienta aborda una preocupación de seguridad específica: verificar que las habilidades descargadas no hayan sido modificadas para incluir código malicioso. Los enlaces de CI planeados integrarían esta verificación en las canalizaciones de integración continua, mientras que las correcciones automáticas podrían remediar automáticamente los problemas detectados.

📖 Leer la fuente completa: r/openclaw

Ad

👀 Ver también

Ciberdelincuentes se resisten a la porquería generada por IA en foros clandestinos
Seguridad

Ciberdelincuentes se resisten a la porquería generada por IA en foros clandestinos

Una nueva investigación muestra que hackers y estafadores de bajo nivel se quejan de publicaciones generadas por IA en foros de ciberdelincuencia, considerándolas ruido de baja calidad que socava la confianza comunitaria y la interacción social.

OpenClawRadar
ThornGuard: Una Puerta de Enlace Proxy para Proteger las Conexiones del Servidor MCP contra la Inyección de Prompts
Seguridad

ThornGuard: Una Puerta de Enlace Proxy para Proteger las Conexiones del Servidor MCP contra la Inyección de Prompts

ThornGuard es un proxy que se sitúa entre los clientes MCP y los servidores ascendentes, escaneando el tráfico en busca de patrones de inyección, eliminando información personal identificable (PII) y registrando los datos en un panel de control. Fue desarrollado después de que las pruebas revelaran vulnerabilidades donde los servidores podían incrustar instrucciones ocultas en las respuestas de las herramientas.

OpenClawRadar
Claude Code --vulnerabilidad de omisión peligrosa de permisos y herramienta de defensa de código abierto
Seguridad

Claude Code --vulnerabilidad de omisión peligrosa de permisos y herramienta de defensa de código abierto

Lasso Security publicó una investigación que muestra vulnerabilidades de inyección indirecta de instrucciones en Claude Code al usar la bandera --dangerously-skip-permissions, con vectores de ataque que incluyen archivos README envenenados, contenido web malicioso y salidas de servidores MCP. Lanzaron un gancho PostToolUse de código abierto que escanea las salidas de herramientas contra más de 50 patrones de detección.

OpenClawRadar
Riesgos de seguridad de OpenClaw: acciones autónomas y preocupaciones sobre permisos
Seguridad

Riesgos de seguridad de OpenClaw: acciones autónomas y preocupaciones sobre permisos

OpenClaw actúa de forma autónoma en correo electrónico, calendario, mensajería y archivos sin esperar confirmación del usuario, con casos documentados de exfiltración de datos, inyección de comandos y órdenes de detención ignoradas.

OpenClawRadar