OpenClaw Skill Analyzer : Analyseur de sécurité statique pour les compétences d'agents IA

Un développeur OpenClaw a publié un scanner de sécurité qui analyse les compétences pour détecter du code malveillant avant l'installation. L'outil a été créé en réponse à la découverte de 341 compétences malveillantes sur ClawHub plus tôt cette année.
Fonctionnement
L'analyseur effectue une analyse statique sur les dossiers de compétences et fournit une évaluation claire du risque : SÛR, FAIBLE, MOYEN, ÉLEVÉ ou CRITIQUE. Vous le pointez vers un dossier de compétence et il exécute les vérifications automatiquement.
Capacités de détection
Le scanner comprend plus de 40 règles de détection réparties en 12 catégories. Les types de détection spécifiques mentionnés dans la source incluent :
- Injection de prompt
- Exfiltration de données
- Vol d'identifiants
- Portes dérobées
- Obfuscation
L'outil est disponible sur GitHub à https://github.com/papichulomami/openclaw-skill-analyzer.
Ce type d'outil de sécurité est particulièrement utile pour les développeurs travaillant avec des agents de codage IA, où les compétences tierces peuvent introduire des risques de sécurité importants si elles ne sont pas correctement vérifiées.
📖 Lire la source complète : r/openclaw
👀 See Also

13 mots sur Reddit peuvent manipuler la recherche IA : recherche Cornell
Une recherche de Cornell montre qu'un extrait de 13 mots sur Reddit ou Wikipedia peut empoisonner les agents de recherche IA. La moitié des citations IA proviennent de sites UGC, permettant aux marques d'injecter facilement du contenu promotionnel.

Agent IA Exploite une Injection SQL pour Compromettre le Chatbot Lilli de McKinsey
Des chercheurs en sécurité de CodeWall ont utilisé un agent IA autonome pour pirater le chatbot interne Lilli de McKinsey, obtenant un accès complet en lecture-écriture à sa base de données de production en deux heures via une vulnérabilité d'injection SQL dans des points de terminaison API non authentifiés.

Claude Cowork : Préoccupations de sécurité liées à la permission 'Autoriser toutes les actions du navigateur' et correctifs proposés
Un utilisateur de Reddit souligne que le bouton 'Autoriser tout' de Claude Cowork accorde un accès permanent et illimité au navigateur pour toutes les sessions futures, sans visibilité, limites ni expiration, créant ainsi des risques de sécurité. La publication propose des autorisations limitées à la session ou à la compétence comme paramètres par défaut plus sûrs.

L'application de bureau Claude d'Anthropic installe une passerelle de messagerie native non divulguée
Claude Desktop installe silencieusement une extension de navigateur préautorisée qui permet la messagerie native, soulevant des préoccupations de sécurité.