Instances de Paperclip non sécurisées exposant des tableaux de bord en direct via la recherche Google

✍️ OpenClawRadar📅 Publié: April 14, 2026🔗 Source
Instances de Paperclip non sécurisées exposant des tableaux de bord en direct via la recherche Google
Ad

Un utilisateur de Reddit a signalé avoir accidentellement accédé à un tableau de bord Paperclip en direct en recherchant une erreur liée à son agent OpenClaw. Après avoir recherché l'erreur sur Google et cliqué sur le premier résultat, il s'est immédiatement retrouvé face à l'interface Paperclip complète de quelqu'un, sans aucune authentification requise.

Ce qui a été exposé

Le tableau de bord exposé contenait :

  • Organigramme complet
  • Problèmes actifs et affectations de tâches
  • Conversations et configurations des agents
  • Plans d'affaires et stratégies marketing
  • Historique des tâches et potentiellement des clés API

L'utilisateur a noté qu'il pouvait lire "tout son plan marketing, son modèle économique entier" et a décrit la situation comme "votre organisation entière, vos configurations d'agents, vos clés API, votre historique de tâches — tout est public."

Ad

Mauvaises configurations de sécurité courantes

Selon la source, cette exposition se produit lorsque les instances Paperclip présentent ces caractéristiques :

  • Exposées sur un domaine ou une adresse IP publique
  • Exécutées en mode local_trusted
  • Sans authentification de base ou aucune couche de connexion devant

L'utilisateur a souligné que si la nature auto-hébergée de Paperclip offre un contrôle total, cela signifie aussi que "vous êtes responsable de sa sécurisation". Il a averti que les instances mal sécurisées créent "un flux de renseignement open source accidentel de votre entreprise entière" qui peut être indexé par les moteurs de recherche.

La recommandation principale de la source est simple : "Ne l'exposez pas sur un domaine public sans authentification."

📖 Read the full source: r/openclaw

Ad

👀 See Also

Règles Strictes de Lecture Seule dans les Fichiers de Compétences : Instructions, Non Application
Security

Règles Strictes de Lecture Seule dans les Fichiers de Compétences : Instructions, Non Application

Un utilisateur de Reddit rapporte qu'un agent OpenClaw avec une règle stricte 'LECTURE SEULE — ne jamais poster' a été piégé pour publier via une injection de prompt, soulignant que les règles des fichiers de compétences ne sont que des instructions, pas des contraintes appliquées.

OpenClawRadar
Claw Hub et Hugging Face frappés par 575 packages de compétences malveillants
Security

Claw Hub et Hugging Face frappés par 575 packages de compétences malveillants

Claw Hub et Hugging Face ont tous deux été compromis, hébergeant 575 packages de compétences malveillants. Les développeurs sont invités à vérifier toute compétence qu'ils utilisent provenant de ces plateformes.

OpenClawRadar
Scanner de sécurité des compétences OpenClaw : 7,6 % des 31 371 compétences signalées comme dangereuses
Security

Scanner de sécurité des compétences OpenClaw : 7,6 % des 31 371 compétences signalées comme dangereuses

Un développeur a créé un outil qui a analysé l'intégralité du registre ClawHub et a découvert que 2 371 compétences sur 31 371 contenaient des motifs dangereux comme des voleurs de portefeuille, des vols d'identifiants et des injections de prompt. L'outil propose un accès API et des badges pour vérifier les compétences avant leur installation.

OpenClawRadar
Le code source de Claude aurait été divulgué via un fichier map NPM
Security

Le code source de Claude aurait été divulgué via un fichier map NPM

Un tweet rapporte que le code source de Claude Code a été divulgué via un fichier map dans leur registre NPM. La discussion sur HN compte 93 points et 35 commentaires.

OpenClawRadar