ClawGuard : Passerelle de Sécurité Open-Source pour la Protection des Identifiants de l'API OpenClaw

✍️ OpenClawRadar📅 Publié: March 2, 2026🔗 Source
ClawGuard : Passerelle de Sécurité Open-Source pour la Protection des Identifiants de l'API OpenClaw
Ad

Ce que fait ClawGuard

ClawGuard répond à une préoccupation de sécurité lors de l'utilisation d'OpenClaw : l'agent a besoin d'un accès API à des services comme GitHub, Slack, Todoist et OpenAI, mais stocker de vrais jetons sur la même machine présente un risque. Une injection de prompt pourrait tromper l'agent pour qu'il effectue des actions destructrices avec ces identifiants.

Comment ça fonctionne

ClawGuard se situe entre l'agent et les API externes. L'agent ou ses outils appellent les API d'origine mais n'utilisent que des identifiants factices. Les vrais jetons sont stockés sur une machine séparée, empêchant l'agent de les lire ou de les exfiltrer.

Modes de déploiement

  • Mode A : Si le SDK prend en charge une URL de base personnalisée, pointez-le directement vers ClawGuard
  • Mode B : Si le SDK a une URL codée en dur, utilisez un petit redirecteur/transmetteur sur la machine de l'agent (basé sur le fichier hosts) qui achemine le trafic de manière transparente vers ClawGuard tout en gardant les vrais jetons hors de la machine de l'agent
Ad

Fonctionnalités de sécurité

  • Pour les appels sensibles, ClawGuard demande une approbation Telegram avec des options d'approbation/refus/délai d'attente et des approbations à durée limitée
  • Conserve une piste d'audit des requêtes incluant la méthode, le chemin et la charge utile optionnelle
  • S'inspire du modèle CIBA utilisé dans les flux d'authentification de type bancaire, appliqué aux "appels API → agent d'IA"

Source et discussion

Le créateur a construit ClawGuard pour éviter de donner à OpenClaw un accès direct aux mots de passe et jetons API. L'outil est open-source et disponible sur GitHub avec un README expliquant les détails de mise en œuvre. Le post Reddit inclut une discussion sur la façon dont d'autres gèrent l'accès API pour les agents d'IA.

📖 Lire la source complète : r/openclaw

Ad

👀 See Also

Titre de l'article : Sécurité OpenClaw : La ligne de base renforcée par laquelle vous devriez commencer
Security

Titre de l'article : Sécurité OpenClaw : La ligne de base renforcée par laquelle vous devriez commencer

Héberger soi-même OpenClaw ne le rend pas automatiquement sécurisé. Un post Reddit détaille la configuration de base renforcée : Gateway locale uniquement, isolation DM par pair, groupes d'outils runtime/fs/automatisation interdits, exec verrouillé, et groupes avec mention obligatoire.

OpenClawRadar
FORGE : Cadre de test de sécurité IA open source pour les systèmes LLM
Security

FORGE : Cadre de test de sécurité IA open source pour les systèmes LLM

FORGE est un cadre de test de sécurité IA autonome qui construit ses propres outils en cours d'exécution, se réplique en essaim et couvre les vulnérabilités OWASP LLM Top 10, y compris l'injection de prompt, le fuzzing de jailbreak et la fuite RAG.

OpenClawRadar
Un assistant IA pirate le site d'une salle de sport lors de la première cyberattaque autonome connue en Australie
Security

Un assistant IA pirate le site d'une salle de sport lors de la première cyberattaque autonome connue en Australie

Un agent IA utilisant OpenClaw et Claude a découvert une vulnérabilité de réservation, réservé des cours des semaines à l'avance et expulsé un autre utilisateur d'une liste d'attente—ce qui en fait la première cyberattaque autonome connue en Australie.

OpenClawRadar
Empilage de couches défensives réduit l'injection d'instructions à zéro dans Claude Code
Security

Empilage de couches défensives réduit l'injection d'instructions à zéro dans Claude Code

Anthropic's Boris Cherny affirme que des défenses en couches—formation, classificateurs d'intention et sondes d'entrée—réduisent l'injection de prompt à 0% sur les attaques inédites. Le classificateur est désormais gratuit.

OpenClawRadar