Règles de la Griffe : Ensemble de Règles de Sécurité Open Source pour les Agents OpenClaw

✍️ OpenClawRadar📅 Publié: March 28, 2026🔗 Source
Règles de la Griffe : Ensemble de Règles de Sécurité Open Source pour les Agents OpenClaw
Ad

Ensemble de Règles de Sécurité en Production pour les Agents OpenClaw

Rules of the Claw est un ensemble de règles JSON qui agit comme une couche de refus strict au-dessus des appels d'outils des agents dans OpenClaw. Il aborde le risque de sécurité des agents ayant un large accès aux outils, qui pourraient être vulnérables à des installations de compétences malveillantes ou à des injections d'invites pouvant causer de réels dommages.

Fonctionnalités de Sécurité Clés

  • Bloque les exécutions destructrices, y compris rm -rf sur les répertoires workspace/config, les opérations pipe-to-shell et les appels curl vers des exécutables inconnus
  • Protège les fichiers d'identification contre les lectures et écritures : openclaw.json, auth-profiles.json et les fichiers du répertoire .secrets/
  • Préserve les fichiers d'instructions (SOUL.md, AGENTS.md) contre les modifications non autorisées par les agents
  • Interdit les outils de reconnaissance réseau, notamment nmap, masscan et netcat
  • Bloque les lectures par les agents des profils d'authentification d'autres agents
Ad

Implémentation Technique

L'ensemble de règles contient 139 règles au total avec trois configurations prédéfinies : minimal, standard et strict. Il est livré avec un schéma JSON, des scripts de validation et une compétence d'installation en une commande. La décision de conception clé est l'absence totale de dépendance LLM - les règles s'exécutent au niveau de la couche d'outils via des motifs regex, offrant une latence en microsecondes. Contrairement aux garde-fous basés sur les LLM, les motifs regex ne peuvent pas être manipulés socialement ou faire l'objet d'injections d'invites.

Disponibilité et Licence

Le projet est disponible sur github.com/Bahuleyandr/rules-of-the-claw et est sous licence MIT. Le créateur accueille favorablement les pull requests pour de nouveaux motifs de règles.

📖 Read the full source: r/openclaw

Ad

👀 See Also

Les outils d'IA open source présentent des risques de sécurité via une "sécurité illusoire par la transparence".
Security

Les outils d'IA open source présentent des risques de sécurité via une "sécurité illusoire par la transparence".

Un post Reddit alerte sur des logiciels malveillants déguisés en agents d'IA open source et outils, où du code malveillant peut être dissimulé dans de vastes bases de code que les utilisateurs supposent sûres car elles sont sur GitHub. Le post décrit comment le 'vibe-coding' et les agents d'IA autonomes conditionnent les utilisateurs à exécuter des programmes inconnus sans vérification.

OpenClawRadar
Signaux audio cachés détournent les systèmes d'IA vocale avec un taux de succès de 79 à 96 %
Security

Signaux audio cachés détournent les systèmes d'IA vocale avec un taux de succès de 79 à 96 %

La recherche montre que des clips audio imperceptibles peuvent forcer les LALM à exécuter des commandes non autorisées comme des recherches web, des téléchargements de fichiers et l'exfiltration d'e-mails avec un taux de succès de 79 à 96 % sur 13 modèles, y compris les services Mistral et Microsoft.

OpenClawRadar
Outils open source de Microsoft piratés : un malware voleur de mots de passe frappe les dépôts de développeurs IA
Security

Outils open source de Microsoft piratés : un malware voleur de mots de passe frappe les dépôts de développeurs IA

Des pirates ont injecté un malware voleur de mots de passe dans au moins 70 dépôts GitHub de Microsoft, ciblant les développeurs IA utilisant Claude Code, Gemini CLI et VS Code. Il s'agit d'une re-compromission du projet Durable Task.

OpenClawRadar
Piratage du chiffrement de la médiation AppLovin : l'empreinte numérique des appareils contourne l'ATT
Security

Piratage du chiffrement de la médiation AppLovin : l'empreinte numérique des appareils contourne l'ATT

Le reverse engineering a révélé que le chiffrement personnalisé d'AppLovin utilise un sel constant + une clé SDK, un PRNG SplitMix64, et aucune authentification. Les requêtes déchiffrées transportent environ 50 champs sur l'appareil (modèle matériel, taille d'écran, locale, heure de démarrage, etc.) même lorsque ATT est refusé, permettant une ré-identification déterministe entre applications.

OpenClawRadar