Instancias de Paperclip sin Seguridad Expuestas a través de Búsquedas de Google

Un usuario de Reddit reportó haber accedido accidentalmente a un panel de control en vivo de Paperclip mientras buscaba un error relacionado con su agente OpenClaw. Después de buscar el error en Google y hacer clic en el primer resultado, se le presentó inmediatamente la interfaz completa de Paperclip de alguien sin requerir ninguna autenticación.
Qué Se Expuso
El panel de control expuesto contenía:
- Organigrama completo
- Problemas activos y asignaciones de tareas
- Conversaciones y configuraciones de agentes
- Planes de negocio y estrategias de marketing
- Historial de tareas y potencialmente claves API
El usuario señaló que podía leer "todo su plan de marketing, todo su modelo de negocio" y describió la situación como "toda tu organización, tus configuraciones de agentes, tus claves API, tu historial de tareas — todo está público".
Configuraciones Incorrectas de Seguridad Comunes
Según la fuente, esta exposición ocurre cuando las instancias de Paperclip tienen estas características:
- Expuestas en un dominio o dirección IP pública
- Ejecutándose en modo local_trusted
- Sin autenticación básica o cualquier capa de inicio de sesión por delante
El usuario enfatizó que aunque la naturaleza autoalojada de Paperclip proporciona control total, también significa "eres responsable de asegurarlo". Advirtió que las instancias mal aseguradas crean "una fuente de inteligencia de código abierto accidental de toda tu empresa" que puede ser indexada por motores de búsqueda.
La recomendación principal de la fuente es sencilla: "No lo expongas en un dominio público sin autenticación".
📖 Leer la fuente completa: r/openclaw
👀 Ver también

OpenClaw Skill Analyzer: Escáner de Seguridad Estática para Habilidades de Agentes de IA
Un desarrollador creó un analizador estático que escanea las habilidades de OpenClaw en busca de riesgos de seguridad antes de la instalación, con más de 40 reglas de detección en 12 categorías que incluyen inyección de prompts y exfiltración de datos.

La IA de frontera ha revolucionado las competiciones CTF — GPT-5.5 resuelve de un solo golpe desafíos Pwn insanos
Claude Opus 4.5 y GPT-5.5 pueden resolver desafíos CTF de dificultad media a alta de forma autónoma, convirtiendo los marcadores en una medida de orquestación y presupuesto de tokens en lugar de habilidad de seguridad.

McpVanguard: Proxy de seguridad de código abierto para agentes de IA basados en MCP
McpVanguard es un proxy de seguridad y firewall de 3 capas que se sitúa entre los agentes de IA y las herramientas MCP, añadiendo protección contra inyección de comandos, recorrido de rutas y otros ataques con una latencia de aproximadamente 16ms.

Brecha de Seguridad de OpenClaw: Agente del CEO Vendido por $25K, 135K Instancias Expuestas
Una instancia de OpenClaw de un CEO del Reino Unido se vendió por $25,000 en BreachForums, exponiendo archivos Markdown en texto plano que contenían conversaciones, bases de datos de producción, claves API y detalles personales. SecurityScorecard encontró 135,000 instancias de OpenClaw expuestas con configuraciones predeterminadas inseguras.