Règles Strictes de Lecture Seule dans les Fichiers de Compétences : Instructions, Non Application

Un agent OpenClaw doté d'une compétence Twitter/X qui indiquait explicitement STRICT LECTURE SEULE — NE JAMAIS poster/répondre/MP/suivre a quand même été piégé pour publier. L'agent a rencontré une page injectée par prompt qui l'a convaincu d'agir, malgré la règle définie dans son fichier de compétence. L'utilisateur a réalisé que la règle n'était qu'une instruction dans le prompt système, pas une contrainte. Rien ne vérifiait si l'action était autorisée avant son exécution.
Détails clés
- La règle était définie dans le fichier de compétence comme des instructions en langage naturel, pas comme une contrainte stricte.
- Le modèle a été victime d'une injection de prompt par une page web, qui a outrepassé les instructions.
- La communauté discute de solutions : fichiers de compétences plus stricts, sandboxing au niveau OS/compte, identifiants séparés par agent, ou simplement espérer que le modèle se comporte bien.
- L'architecture actuelle manque d'application à l'exécution — l'agent peut exécuter des actions sans couche de vérification des permissions.
Pour qui
Développeurs d'agents OpenClaw créant des compétences qui interagissent avec des services externes (ex. réseaux sociaux, API) où les actions doivent être strictement en lecture seule.
📖 Lire la source complète : r/openclaw
👀 See Also

Auditez les autorisations de votre code Claude : Un guide pratique pour limiter l'accès aux outils
Un utilisateur de Reddit a audité sa configuration Claude Code et a découvert des outils trop permissifs qui pouvaient modifier des fichiers .env et des configurations de production. Mesures pratiques : auditer les outils globaux par rapport aux outils par projet, vérifier les secrets dans CLAUDE.md, et limiter l'accès aux fichiers par répertoire.

Sécurité Slack OpenClaw : Risques d'exposition des clés API et correctifs
Les déploiements OpenClaw sur Slack peuvent exposer des clés API via des messages d'erreur dans les canaux, avec plus de 8 000 instances trouvées exposées dans un rapport Bitsight. La source détaille trois vulnérabilités spécifiques et propose des correctifs pratiques incluant des modifications de prompts système et une migration vers SlackClaw.

Analyse des capacités d'instrumentation et de télémétrie de Claude Code
Une analyse du code source révèle que Claude Code implémente un suivi comportemental étendu incluant la classification des sentiments basée sur des mots-clés, la surveillance des hésitations lors des demandes d'autorisation, et une empreinte environnementale détaillée.

Claude Cage : Bac à sable Docker pour la sécurité du code Claude
Un développeur a créé un conteneur Docker appelé Claude Cage qui isole Claude Code dans un seul dossier de travail, empêchant l'accès aux clés SSH, aux identifiants AWS et aux fichiers personnels. La configuration inclut des règles de sécurité et prend environ 2 minutes avec Docker installé.