El escaneo de seguridad revela un hallazgo de alta gravedad en la herramienta de búsqueda de habilidades del agente de IA.

La herramienta find-skills, diseñada para ayudar a los agentes de IA a descubrir e instalar capacidades adicionales, ha sido marcada con un hallazgo de seguridad de alta gravedad durante un análisis de seguridad de rutina.
Qué sucedió
Un desarrollador que estaba construyendo su configuración de agente de IA utilizó la herramienta find-skills para localizar e instalar más habilidades. Después de la instalación, ejecutó un análisis de seguridad en toda su configuración y descubrió que la propia herramienta find-skills arrojó un hallazgo de seguridad de alta gravedad.
El desarrollador señaló: "La herramienta que usé para encontrar herramientas es de la que debería haberme preocupado". Este descubrimiento generó preguntas sobre la seguridad general del ecosistema, con el desarrollador preguntando: "¿Hay algo seguro en este ecosistema?"
Detalles clave de la fuente
- El desarrollador había estado construyendo su configuración de agente de IA durante varias semanas
- Usó find-skills específicamente para localizar e instalar habilidades adicionales
- Se realizó un análisis de seguridad después de la instalación "por una leve paranoia"
- El análisis reveló un hallazgo de alta gravedad en la propia herramienta find-skills
- El hallazgo plantea preguntas sobre la confianza en el ecosistema más amplio de agentes de IA
Este incidente destaca la importancia de las prácticas de seguridad incluso para herramientas diseñadas para mejorar la funcionalidad. Al usar herramientas que instalan o modifican su configuración de agente de IA, considere ejecutar análisis de seguridad antes y después de la instalación para identificar posibles vulnerabilidades.
📖 Leer la fuente completa: r/openclaw
👀 Ver también

LiteLLM v1.82.8 Compromiso Utiliza Archivo .pth para Ejecución Persistente
LiteLLM v1.82.8 fue comprometido en PyPI e incluye un archivo .pth que ejecuta código arbitrario en cada inicio de proceso Python, no solo cuando se importa la biblioteca. La carga útil se ejecuta incluso si LiteLLM está instalado como una dependencia transitiva y nunca se usa directamente.

Según informes, la aplicación de Claude para Android lee el portapapeles sin una acción explícita del usuario.
Un usuario reporta que la aplicación Claude para Android analizó código de su portapapeles sin que lo pegaran, con Claude identificando el archivo como pasted_text_b4a56202-3d12-43c8-aa31-a39367a9a354.txt. El comportamiento no pudo reproducirse en pruebas posteriores.

McpVanguard Proxy Bloquea la Exfiltración de Datos de Habilidad OpenClaw
Un desarrollador creó McpVanguard, un proxy que se sitúa entre los agentes de IA y sus herramientas para bloquear cadenas de llamadas maliciosas como la exfiltración de datos, en respuesta al descubrimiento de Cisco de que las habilidades de OpenClaw realizaban robos de datos silenciosos. Utiliza coincidencia de patrones, puntuación de intención semántica y detección de cadenas de comportamiento.

Alerta de estafa: Falso airdrop de GitHub apunta a usuarios del token CLAW
Está circulando una estafa de phishing que afirma ofrecer airdrops de tokens $CLAW por contribuciones en GitHub. La estafa utiliza un enlace compartido de Google que redirige a un sitio sospechoso .xyz y pide a los usuarios que conecten sus billeteras, lo que podría llevar al vaciado de las mismas.