Scanner de sécurité des compétences OpenClaw : 7,6 % des 31 371 compétences signalées comme dangereuses

✍️ OpenClawRadar📅 Publié: March 24, 2026🔗 Source
Scanner de sécurité des compétences OpenClaw : 7,6 % des 31 371 compétences signalées comme dangereuses
Ad

Un développeur a créé un outil d'analyse automatisé qui examine l'intégralité du registre de compétences ClawHub pour détecter les risques de sécurité. L'outil effectue une analyse statique sur chaque fichier SKILL.md et sur les scripts regroupés, en vérifiant la présence de motifs malveillants, d'injections de prompt, d'exfiltration de données, d'abus de permissions et de code obfusqué.

Principales Constatations

L'analyse des 31 371 compétences a révélé :

  • 2 371 compétences signalées comme dangereuses (environ 7,6 %)
  • Score de confiance moyen sur l'ensemble du registre : 93,2 sur 100
  • Les motifs dangereux identifiés incluent des voleurs de portefeuille, des vols d'identifiants, l'exfiltration de variables d'environnement, des commandes curl redirigées vers bash, et des injections de prompt

Fonctionnement

Le scanner utilise la recherche de motifs par rapport à des signatures d'attaque connues issues des rapports ClawHavoc et Cisco. Il réanalyse l'intégralité du registre toutes les 6 heures. Le développeur note qu'il existe des faux positifs, notamment avec les compétences légitimes de portefeuille qui interagissent avec des portefeuilles, mais l'outil détecte les menaces évidentes qui pourraient échapper à une revue manuelle.

Ad

Comment l'Utiliser

Vérifiez une compétence spécifique via l'API :

curl -s checksafe.dev/api/v1/skills/SKILL-NAME-HERE/badge.json

Pour une vérification automatique avant chaque installation, utilisez la compétence OpenClaw :

clawhub install agora-sentinel

Accédez à la base de données complète sur checksafe.dev/dashboard/ et consultez les compétences les plus dangereuses triées par gravité sur checksafe.dev/dashboard/dangerous.

Notes Importantes

L'outil se limite à l'analyse statique et ne peut pas tout détecter. Des faux positifs existent, notamment avec les outils légitimes de portefeuille. Le développeur n'est pas affilié à OpenClaw ou ClawHub - il s'agit d'un projet personnel, pas d'une entreprise. L'API est publique et ne nécessite aucune authentification, et les badges sont intégrables.

📖 Read the full source: r/openclaw

Ad

👀 See Also

CVE-2026-LGTM : Quand les agents IA se font confiance et cassent tout
Security

CVE-2026-LGTM : Quand les agents IA se font confiance et cassent tout

Un rapport d'incident satirique mais réaliste montre comment sept barrières de sécurité IA ont échoué à stopper un paquet malveillant, entraînant l'exfiltration de credentials et une facture d'inférence de 1,7 M$.

OpenClawRadar
OpenClaw Corrige une Élévation de Privilèges Critique dans le Chemin d'Approbation /pair
Security

OpenClaw Corrige une Élévation de Privilèges Critique dans le Chemin d'Approbation /pair

OpenClaw 2026.3.28 corrige une vulnérabilité de sécurité critique (GHSA-hc5h-pmr3-3497) où la commande /pair approve permettait aux utilisateurs disposant de privilèges d'appairage d'approuver des demandes de périphériques pour des portées plus larges, y compris l'accès administrateur. Les versions affectées sont <= 2026.3.24.

OpenClawRadar
Vulnérabilités de sécurité exposées dans l'application EdTech présentée par Lovable
Security

Vulnérabilités de sécurité exposées dans l'application EdTech présentée par Lovable

Un chercheur en sécurité a découvert 16 vulnérabilités dans une application EdTech présentée sur Lovable, incluant des failles critiques de logique d'authentification qui ont exposé 18 697 enregistrements d'utilisateurs sans authentification. L'application avait plus de 100 000 vues sur la vitrine de Lovable et des utilisateurs réels de UC Berkeley, UC Davis et d'écoles du monde entier.

OpenClawRadar
Sécurité OpenClaw : 13 étapes pratiques pour sécuriser votre agent IA
Security

Sécurité OpenClaw : 13 étapes pratiques pour sécuriser votre agent IA

Un post Reddit détaille 13 mesures de sécurité pour les installations OpenClaw, notamment l'exécution sur une machine séparée, l'utilisation de Tailscale pour l'isolation réseau, le confinement des sous-agents dans Docker et la configuration de listes d'autorisation pour l'accès des utilisateurs.

OpenClawRadar