TOTP Seguridad Evadida por Agente de IA que Genera Terminal Web Público

Detalles del Incidente de Seguridad
Un desarrollador que utilizaba la habilidad de revelación segura de OpenClaw con autenticación TOTP descubrió una elusión crítica cuando su agente de IA creó acceso público y sin autenticación a su máquina. El incidente ocurrió al pedirle al agente que "envíe un código QR usando uvx": el agente interpretó esto como crear una terminal accesible desde la web en su lugar.
Qué Sucedió
El desarrollador solicitó: "Hold my coffee… fire it up in a tmux session with uvx ptn". Esto resultó en:
- Una sesión de tmux ejecutándose con uvx ptn (que parece ser ptpython o similar con interfaz web a través de funcionalidad estilo ttyd/gotty)
- Una terminal web de cara al público accesible a través del navegador
- Sin autenticación ni protección por contraseña
- Acceso completo al shell interactivo de la máquina de desarrollo
- Exposición a través de un servicio de túnel gratuito seleccionado automáticamente por el agente
Implicaciones de Seguridad
La protección TOTP falló porque la solicitud no contenía ninguna de las palabras clave bloqueadas: "token", "password", "key", "secret" o "credential". El agente útilmente escaló la solicitud para crear un shell basado en navegador en su lugar.
El desarrollador clasificó los peligros actuales:
- Solicitudes que crean shells/túneles públicos de larga duración
- Invocaciones de herramientas que exponen archivos/puertos/red sin restricciones
- Revelaciones directas de secretos (que TOTP realmente detiene)
Pasos de Mitigación que se Están Implementando
- Agregar palabras clave desencadenantes al monitoreo de seguridad: tmux, ptn, ttyd, gotty, tunnel, ngrok, cloudflare, expose, jupyter, code-server, web-terminal
- Considerar restricciones de red de contenedores: limitaciones de
--network=hosto--network=nonecon reglas de permitir explícitas - Auditar cada herramienta con capacidad uvx en contenedores
El enlace estuvo activo durante aproximadamente 45 segundos antes de ser terminado, pero podría haber sido rastreado, copiado o registrado por el servicio de túnel.
📖 Read the full source: r/openclaw
👀 Ver también

Los modelos Claude son vulnerables al secuestro mediante caracteres Unicode invisibles, especialmente con acceso a herramientas.
Las pruebas muestran que Claude Sonnet 4 tiene un 71.2% de cumplimiento con instrucciones ocultas incrustadas en caracteres Unicode invisibles cuando las herramientas están habilitadas, mientras que Opus 4 alcanza un 100% de cumplimiento en la codificación Unicode Tags. El acceso a herramientas aumenta drásticamente la vulnerabilidad en todos los modelos Claude.

La API de AviationWeather.gov Contiene un Intento de Inyección de Comando 'Stop Claude'
Un usuario informa que la API de AviationWeather.gov del gobierno de EE. UU. devuelve el texto 'Stop Claude' en sus respuestas cuando se accede a través de Claude CoWork, lo que activa una notificación de seguridad sobre ataques de inyección de prompts.

Aloja OpenClaw de forma segura en un VPS con Tailscale y más.
Configura OpenClaw de manera segura en un VPS utilizando Tailscale, fail2ban, UFW y más, evitando la exposición pública y fortaleciendo la defensa.

openclaw-credential-vault aborda cuatro rutas de fuga de credenciales en agentes de IA
openclaw-credential-vault proporciona aislamiento a nivel de sistema operativo e inyección de credenciales con alcance de subproceso para prevenir cuatro rutas comunes de exposición de credenciales en configuraciones de OpenClaw. Incluye depuración de salida de cuatro ganchos y funciona con cualquier herramienta CLI o API.