Instances de Paperclip non sécurisées exposant des tableaux de bord en direct via la recherche Google

✍️ OpenClawRadar📅 Publié: April 14, 2026🔗 Source
Instances de Paperclip non sécurisées exposant des tableaux de bord en direct via la recherche Google
Ad

Un utilisateur de Reddit a signalé avoir accidentellement accédé à un tableau de bord Paperclip en direct en recherchant une erreur liée à son agent OpenClaw. Après avoir recherché l'erreur sur Google et cliqué sur le premier résultat, il s'est immédiatement retrouvé face à l'interface Paperclip complète de quelqu'un, sans aucune authentification requise.

Ce qui a été exposé

Le tableau de bord exposé contenait :

  • Organigramme complet
  • Problèmes actifs et affectations de tâches
  • Conversations et configurations des agents
  • Plans d'affaires et stratégies marketing
  • Historique des tâches et potentiellement des clés API

L'utilisateur a noté qu'il pouvait lire "tout son plan marketing, son modèle économique entier" et a décrit la situation comme "votre organisation entière, vos configurations d'agents, vos clés API, votre historique de tâches — tout est public."

Ad

Mauvaises configurations de sécurité courantes

Selon la source, cette exposition se produit lorsque les instances Paperclip présentent ces caractéristiques :

  • Exposées sur un domaine ou une adresse IP publique
  • Exécutées en mode local_trusted
  • Sans authentification de base ou aucune couche de connexion devant

L'utilisateur a souligné que si la nature auto-hébergée de Paperclip offre un contrôle total, cela signifie aussi que "vous êtes responsable de sa sécurisation". Il a averti que les instances mal sécurisées créent "un flux de renseignement open source accidentel de votre entreprise entière" qui peut être indexé par les moteurs de recherche.

La recommandation principale de la source est simple : "Ne l'exposez pas sur un domaine public sans authentification."

📖 Read the full source: r/openclaw

Ad

👀 See Also

Sécurité de la clé API OpenClaw : Ce que vous devez savoir sur l'hébergement géré et le TEE
Security

Sécurité de la clé API OpenClaw : Ce que vous devez savoir sur l'hébergement géré et le TEE

Un post Reddit détaille les risques de confier votre clé API Anthropic à un hébergeur OpenClaw géré et explique comment le TEE (Intel TDX) peut isoler les clés au niveau matériel.

OpenClawRadar
Le problème des gardes en uniforme : pourquoi les environnements d'agents ont besoin d'identité, pas seulement de politiques
Security

Le problème des gardes en uniforme : pourquoi les environnements d'agents ont besoin d'identité, pas seulement de politiques

Le bac à sable openshell de Nemoclaw applique des politiques aux binaires, permettant aux logiciels malveillants de vivre sur le territoire en utilisant les mêmes binaires que l'agent. ZeroID, une couche d'identité d'agent open-source, applique des politiques de sécurité aux agents soutenus par des identités sécurisées.

OpenClawRadar
pi-gouvernance : RBAC, DLP et journalisation d'audit pour les agents de codage OpenClaw
Security

pi-gouvernance : RBAC, DLP et journalisation d'audit pour les agents de codage OpenClaw

pi-governance est un plugin qui s'interpose entre les agents d'IA de codage et votre système, classifiant les appels d'outils et bloquant les opérations risquées. Il fournit le blocage des commandes bash, l'analyse DLP pour les secrets et les données personnelles, le contrôle d'accès basé sur les rôles, et la journalisation d'audit structurée sans configuration.

OpenClawRadar
La fonctionnalité d'utilisation informatique d'Anthropic déclenche un verrouillage de gouvernance lors d'un test réel
Security

La fonctionnalité d'utilisation informatique d'Anthropic déclenche un verrouillage de gouvernance lors d'un test réel

Anthropic a déployé des capacités d'utilisation informatique, et lors de la mise en œuvre des contrôles de gouvernance, un seuil de risque a déclenché une posture de VERROUILLAGE qui a bloqué toutes les opérations de mutation, y compris les travaux de gouvernance de l'opérateur lui-même.

OpenClawRadar