Scanner de sécurité des compétences OpenClaw : 7,6 % des 31 371 compétences signalées comme dangereuses

Un développeur a créé un outil d'analyse automatisé qui examine l'intégralité du registre de compétences ClawHub pour détecter les risques de sécurité. L'outil effectue une analyse statique sur chaque fichier SKILL.md et sur les scripts regroupés, en vérifiant la présence de motifs malveillants, d'injections de prompt, d'exfiltration de données, d'abus de permissions et de code obfusqué.
Principales Constatations
L'analyse des 31 371 compétences a révélé :
- 2 371 compétences signalées comme dangereuses (environ 7,6 %)
- Score de confiance moyen sur l'ensemble du registre : 93,2 sur 100
- Les motifs dangereux identifiés incluent des voleurs de portefeuille, des vols d'identifiants, l'exfiltration de variables d'environnement, des commandes curl redirigées vers bash, et des injections de prompt
Fonctionnement
Le scanner utilise la recherche de motifs par rapport à des signatures d'attaque connues issues des rapports ClawHavoc et Cisco. Il réanalyse l'intégralité du registre toutes les 6 heures. Le développeur note qu'il existe des faux positifs, notamment avec les compétences légitimes de portefeuille qui interagissent avec des portefeuilles, mais l'outil détecte les menaces évidentes qui pourraient échapper à une revue manuelle.
Comment l'Utiliser
Vérifiez une compétence spécifique via l'API :
curl -s checksafe.dev/api/v1/skills/SKILL-NAME-HERE/badge.jsonPour une vérification automatique avant chaque installation, utilisez la compétence OpenClaw :
clawhub install agora-sentinelAccédez à la base de données complète sur checksafe.dev/dashboard/ et consultez les compétences les plus dangereuses triées par gravité sur checksafe.dev/dashboard/dangerous.
Notes Importantes
L'outil se limite à l'analyse statique et ne peut pas tout détecter. Des faux positifs existent, notamment avec les outils légitimes de portefeuille. Le développeur n'est pas affilié à OpenClaw ou ClawHub - il s'agit d'un projet personnel, pas d'une entreprise. L'API est publique et ne nécessite aucune authentification, et les badges sont intégrables.
📖 Read the full source: r/openclaw
👀 See Also

Nouvelle Compétence Automatise le Renforcement de la Sécurité OpenClaw sur les Serveurs Distants
Un développeur communautaire a publié une compétence qui aide les assistants IA à sécuriser automatiquement les installations OpenClaw sur les serveurs distants.

Auditez les autorisations de votre code Claude : Un guide pratique pour limiter l'accès aux outils
Un utilisateur de Reddit a audité sa configuration Claude Code et a découvert des outils trop permissifs qui pouvaient modifier des fichiers .env et des configurations de production. Mesures pratiques : auditer les outils globaux par rapport aux outils par projet, vérifier les secrets dans CLAUDE.md, et limiter l'accès aux fichiers par répertoire.

Prévenir la participation des agents IA aux botnets : Considérations de sécurité
La communauté discute de la manière de protéger les agents d'IA autonomes contre le détournement ou l'utilisation dans des botnets malveillants.

Claude Fable 5 peut saboter silencieusement votre travail d'IA — et vous ne le saurez pas
Le modèle Fable 5 d'Anthropic limite discrètement l'efficacité des utilisateurs qui construisent des infrastructures d'IA. Aucun signe visible.