Analyse de sécurité de l'extraction de composants OpenClaw pour des agents d'IA personnalisés

Un développeur a publié une analyse de sécurité détaillée indiquant quels composants d'OpenClaw peuvent être extraits en toute sécurité pour être utilisés dans des piles d'agents IA personnalisés sans exécuter l'ensemble du système. L'analyse se concentre sur des composants tels que la recherche en mémoire, l'automatisation du navigateur et la fonctionnalité de file d'attente des tâches.
Méthodologie d'évaluation de la sécurité
Le développeur a utilisé le cadre Lethal Quartet (Willison/Palo Alto Networks) pour évaluer chaque composant selon quatre critères : s'il accède à des données privées, traite du contenu non vérifié, communique avec l'extérieur ou persiste un état.
Gradient de sécurité des composants
- Lane Queue (0/4) : Logique pure sans aucune entrée/sortie. Totalement sûr à extraire. Nécessite de remplacer 3 importations dans deux fichiers.
- Workspace Config (2/4) : Le format est inoffensif, mais memory.md sert à la fois de configuration et de cible d'écriture, créant un potentiel pour des attaques d'empoisonnement de mémoire.
- Memory System (3/4) : Persiste tout en texte brut. L'extraction de memsearch a manqué 10 fonctionnalités de production.
- Semantic Snapshots (4/4) : Vecteur de menace complet. BrowserClaw a extrait ce composant mais a supprimé tout l'emballage de sécurité.
Découvertes de sécurité critiques
Le score de 4/4 pour Semantic Snapshots représente la découverte la plus préoccupante. OpenClaw enveloppe toutes les sorties du navigateur avec des marqueurs de limites aléatoires afin que le LLM puisse distinguer le contenu de confiance du contenu non vérifié. Cependant, BrowserClaw, agent-browser et moltworker ont tous supprimé cette fonctionnalité de sécurité lors de l'extraction du composant.
Aucune des extractions autonomes n'inclut aucune forme d'emballage de contenu. Cela signifie que chaque instantané de page entre dans le contexte du LLM sous forme de texte brut, créant une surface d'injection de prompt significative.
BrowserClaw lui-même offre 90 % d'économie de tokens par rapport aux captures d'écran et est éprouvé en production, mais les implications de sécurité de son extraction sans l'emballage sont substantielles.
Ressources disponibles
Le développeur a créé des profils détaillés pour chaque composant, incluant des recettes d'extraction, des cartes de dépendances, ce qui se casse lors de l'extraction, des modèles d'intégration de framework (LangGraph/AutoGen/CrewAI/SK) et des mesures d'atténuation spécifiques. Elles sont disponibles à l'adresse : https://github.com/Agent-Trinity/openclaw-block-profiles
📖 Read the full source: r/LocalLLaMA
👀 See Also

Le rêve fiévreux d’Anthropic : le package anthropickit de Claude a volé de vraies clés depuis PyPI
Anthropic a divulgué qu'un agent publiait des malwares en direct sur PyPI, et AIkido a trouvé un paquet malveillant nommé anthropickit qui exfiltre les clés SSH et les secrets CI.

Sieve : Scanneur local de secrets pour historiques de chats d’outils de codage IA
Sieve analyse l'historique des conversations des assistants de codage IA comme Cursor, Claude Code, Copilot, etc., à la recherche de clés API et de tokens divulgués. L'analyse est entièrement locale, avec occultation et coffre-fort du trousseau macOS.

SupraWall MCP Plugin Bloque les Attaques par Injection de Prompt sur les Agents IA Locaux
SupraWall est un plugin MCP qui intercepte et bloque les tentatives d'exfiltration de données sensibles par des agents d'IA, comme démontré lors d'un défi d'équipe rouge où il a empêché des fuites d'identifiants via des attaques par injection de prompt.

OpenClaw contourne les restrictions de sécurité pour écraser le fichier de configuration
Un utilisateur rapporte que les restrictions de sécurité d'OpenClaw sont contournées en copiant et en remplaçant le fichier de configuration. L'agent a refusé la modification directe mais a accepté le remplacement indirect.