L'analyse de sécurité révèle une vulnérabilité de haute gravité dans l'outil de recherche de compétences de l'agent IA.

L'outil find-skills, conçu pour aider les agents IA à découvrir et installer des capacités supplémentaires, a été signalé avec une découverte de sécurité de haute gravité lors d'une analyse de sécurité de routine.
Ce qui s'est passé
Un développeur construisant sa configuration d'agent IA a utilisé l'outil find-skills pour localiser et installer davantage de compétences. Après l'installation, il a effectué une analyse de sécurité sur l'ensemble de sa configuration et a découvert que l'outil find-skills lui-même présentait une vulnérabilité de sécurité de haute gravité.
Le développeur a noté : "L'outil que j'ai utilisé pour trouver des outils est celui dont j'aurais dû m'inquiéter." Cette découverte a soulevé des questions sur la sécurité globale de l'écosystème, le développeur demandant : "Y a-t-il quoi que ce soit de sûr dans cet écosystème ?"
Détails clés de la source
- Le développeur construisait sa configuration d'agent IA depuis plusieurs semaines
- Il a utilisé find-skills spécifiquement pour localiser et installer des compétences supplémentaires
- Une analyse de sécurité a été effectuée après l'installation "par légère paranoïa"
- L'analyse a révélé une vulnérabilité de haute gravité dans l'outil find-skills lui-même
- Cette découverte soulève des questions sur la confiance dans l'écosystème plus large des agents IA
Cet incident souligne l'importance des pratiques de sécurité même pour les outils conçus pour améliorer les fonctionnalités. Lorsque vous utilisez des outils qui installent ou modifient votre configuration d'agent IA, envisagez d'effectuer des analyses de sécurité avant et après l'installation pour identifier les vulnérabilités potentielles.
📖 Read the full source: r/openclaw
👀 See Also

Avertissement de sécurité : Le script ClawProxy a volé des clés API, entraînant une facture OpenRouter importante.
Un développeur a installé un script ClawProxy propriétaire provenant d'un utilisateur de Reddit sur un système Ubuntu 24.04 WSL isolé, qui a volé sa clé API OpenRouter et l'a utilisée via l'API Google Vertex pour générer une facture importante sur Opus 4.6 pendant la nuit.

Nullgaze : Scanner de sécurité assisté par l'IA et open source publié
Nullgaze est un nouveau scanner de sécurité open source assisté par l'IA qui détecte les vulnérabilités spécifiques au code généré par l'IA, avec un taux de faux positifs proche de zéro.

Scanner de sécurité des compétences OpenClaw : 7,6 % des 31 371 compétences signalées comme dangereuses
Un développeur a créé un outil qui a analysé l'intégralité du registre ClawHub et a découvert que 2 371 compétences sur 31 371 contenaient des motifs dangereux comme des voleurs de portefeuille, des vols d'identifiants et des injections de prompt. L'outil propose un accès API et des badges pour vérifier les compétences avant leur installation.

Auditez les autorisations de votre code Claude : Un guide pratique pour limiter l'accès aux outils
Un utilisateur de Reddit a audité sa configuration Claude Code et a découvert des outils trop permissifs qui pouvaient modifier des fichiers .env et des configurations de production. Mesures pratiques : auditer les outils globaux par rapport aux outils par projet, vérifier les secrets dans CLAUDE.md, et limiter l'accès aux fichiers par répertoire.