OpenClaw Skill Safety Scanner: 7.6% de 31,371 Habilidades Marcadas como Peligrosas

✍️ OpenClawRadar📅 Publicado: 24 de marzo de 2026🔗 Source
OpenClaw Skill Safety Scanner: 7.6% de 31,371 Habilidades Marcadas como Peligrosas
Ad

Un desarrollador ha creado una herramienta de escaneo automatizado que analiza todo el registro de habilidades de ClawHub en busca de riesgos de seguridad. La herramienta realiza análisis estático en cada archivo SKILL.md y scripts incluidos, verificando patrones de malware, inyección de comandos, exfiltración de datos, abuso de permisos y código ofuscado.

Hallazgos Clave

El escaneo de 31,371 habilidades reveló:

  • 2,371 habilidades marcadas como peligrosas (aproximadamente 7.6%)
  • Puntuación promedio de confianza en todo el registro: 93.2 de 100
  • Patrones peligrosos encontrados incluyen drenadores de carteras, robo de credenciales, exfiltración de variables de entorno, curl canalizado a bash e inyección de comandos

Cómo Funciona

El escáner utiliza coincidencia de patrones contra firmas de ataques conocidas de informes de ClawHavoc y Cisco. Reescanea todo el registro cada 6 horas. El desarrollador señala que existen falsos positivos, particularmente con habilidades legítimas de cartera que interactúan con carteras, pero la herramienta detecta amenazas obvias que podrían pasar desapercibidas durante la revisión manual.

Ad

Cómo Usarlo

Verifica una habilidad específica a través de la API:

curl -s checksafe.dev/api/v1/skills/SKILL-NAME-HERE/badge.json

Para verificación automática antes de cada instalación, usa la habilidad OpenClaw:

clawhub install agora-sentinel

Accede a la base de datos completa en checksafe.dev/dashboard/ y visualiza las habilidades más peligrosas ordenadas por severidad en checksafe.dev/dashboard/dangerous.

Notas Importantes

La herramienta es solo de análisis estático y no detectará todo. Existen falsos positivos, particularmente con herramientas legítimas de cartera. El desarrollador no está afiliado a OpenClaw o ClawHub - este es un proyecto personal, no de una empresa. La API es pública sin requerir autenticación, y los distintivos son integrables.

📖 Leer la fuente completa: r/openclaw

Ad

👀 Ver también

A2A Secure: Como los desarrolladores crearon comunicacion criptografica entre agentes OpenClaw
Seguridad

A2A Secure: Como los desarrolladores crearon comunicacion criptografica entre agentes OpenClaw

Un nuevo protocolo permite que los agentes OpenClaw se comuniquen de forma segura usando firmas Ed25519 sin claves API compartidas.

OpenClaw Radar
Solución arquitectónica para la sobrecentralización de agentes de IA: separación de memoria, ejecución y acciones de salida.
Seguridad

Solución arquitectónica para la sobrecentralización de agentes de IA: separación de memoria, ejecución y acciones de salida.

Un desarrollador se dio cuenta de que su asistente de IA se estaba convirtiendo en un 'autócrata interno' al manejar la memoria a largo plazo, el acceso a herramientas y las decisiones autónomas en un solo componente. La solución consistió en separar el sistema en tres roles: controlador privado, trabajadores con alcance limitado y puerta de salida.

OpenClawRadar
Seguridad de OpenClaw Slack: Riesgos y Soluciones para la Exposición de Claves API
Seguridad

Seguridad de OpenClaw Slack: Riesgos y Soluciones para la Exposición de Claves API

Las implementaciones de OpenClaw Slack pueden exponer claves API a través de mensajes de error en los canales, con más de 8,000 instancias encontradas expuestas en un informe de Bitsight. La fuente detalla tres vulnerabilidades específicas y proporciona soluciones prácticas que incluyen modificaciones en los prompts del sistema y migración a SlackClaw.

OpenClawRadar
Verificador de SBOM sin conexión para OpenClaw detecta habilidades envenenadas en menos de 0,2 segundos
Seguridad

Verificador de SBOM sin conexión para OpenClaw detecta habilidades envenenadas en menos de 0,2 segundos

Un desarrollador creó una herramienta de verificación de SBOM sin conexión en Rust que detectó una habilidad envenenada de OpenClaw que exfiltraba claves SSH, completando la verificación en menos de 0.2 segundos sin acceso a internet.

OpenClawRadar