ClawSecure : Plateforme de Sécurité pour l'Écosystème OpenClaw

Ce que fait ClawSecure
ClawSecure est une plateforme de sécurité entièrement dédiée à l'écosystème OpenClaw, conçue pour protéger contre les pirates, les escrocs et les dépendances compromises dans l'écosystème de compétences en évolution rapide.
Protocole d'audit à 3 couches
- L1 : Moteur propriétaire - Utilise plus de 55 modèles de détection conçus pour le format de compétence OpenClaw. Détecte le balisage C2, l'exfiltration basée sur les webhooks, la manipulation de config.json, la collecte d'identifiants et l'injection de prompts intégrés dans les instructions des compétences. Conscient du contexte pour distinguer le comportement normal de l'agent des activités suspectes.
- L2 : Analyse statique et comportementale du code - Inclut la correspondance YARA, le traçage des flux de données, la détection d'eval() et l'identification des charges utiles en base64.
- L3 : Chaîne d'approvisionnement - Analyse chaque dépendance npm sur OSV.dev pour les CVE connus.
Surveillance continue Watchtower
- Suivi des hachages SHA-256 sur toutes les compétences auditées toutes les 12 heures
- Détecte la dérive du code après l'installation
- Si une compétence mute après l'installation, Watchtower la signale et déclenche un nouvel audit
- Aborde la réalité qu'une compétence propre aujourd'hui ne garantit pas une compétence propre demain
Fonctionnalités de sécurité supplémentaires
- Sécurise les marketplaces d'agents et les protocoles d'identité des agents pour créer une couche de confiance à travers l'écosystème
- Offre une couverture complète des 10 catégories du cadre OWASP Agentic Security Initiatives (ASI)
- Chaque découverte correspond à une catégorie ASI spécifique (chaîne d'approvisionnement, exécution de code, manipulation de la mémoire/du contexte, défaillances en cascade, etc.)
Statut actuel
La plateforme a audité plus de 3 000 des compétences OpenClaw les plus populaires jusqu'à présent. Elle est disponible gratuitement sans inscription requise et est conçue spécifiquement pour OpenClaw uniquement.
📖 Read the full source: r/clawdbot
👀 See Also

Violation de Sécurité OpenClaw : L'Agent du PDG Vendu pour 25 000 $, 135 000 Instances Exposées
Une instance OpenClaw d'un PDG britannique a été vendue pour 25 000 $ sur BreachForums, exposant des fichiers Markdown en texte brut contenant des conversations, des bases de données de production, des clés API et des informations personnelles. SecurityScorecard a identifié 135 000 instances OpenClaw exposées avec des paramètres par défaut non sécurisés.

Le proxy McpVanguard bloque l'exfiltration des données de compétence OpenClaw
Un développeur a créé McpVanguard, un proxy qui s'interpose entre les agents d'IA et leurs outils pour bloquer les chaînes d'appels malveillantes comme l'exfiltration de données, en réponse à la découverte par Cisco de compétences OpenClaw effectuant des vols de données silencieux. Il utilise la correspondance de motifs, l'évaluation de l'intention sémantique et la détection des chaînes comportementales.

openclaw-credential-vault traite quatre voies de fuite d'identifiants dans les agents IA
openclaw-credential-vault offre une isolation au niveau du système d'exploitation et une injection d'identifiants limitée aux sous-processus pour prévenir quatre voies d'exposition courantes des identifiants dans les configurations OpenClaw. Il inclut un nettoyage de sortie à quatre crochets et fonctionne avec n'importe quel outil CLI ou API.

Sécurité des agents IA : Au-delà des jailbreaks, vers l'utilisation abusive des outils et l'injection de prompts
Les agents d'IA qui naviguent sur le web, exécutent des commandes et déclenchent des flux de travail sont confrontés à des risques de sécurité liés à l'injection de prompts et à l'utilisation abusive d'outils, où du contenu non fiable redirige des outils légitimes comme l'exécution de shell et les requêtes HTTP.