L'étudiant contribue deux correctifs de sécurité au système de production OpenClaw.

Deux vulnérabilités de sécurité identifiées et corrigées
Un développeur étudiant a récemment contribué deux correctifs de sécurité à l'écosystème de production d'OpenClaw, tous deux ayant été fusionnés manuellement dans des versions en direct.
Vulnérabilité 'fail-open' de la passerelle (PR #29198)
Le premier problème était une vulnérabilité "fail-open" où les routes HTTP des plugins étaient "grand ouvertes par défaut". Le développeur l'a décrite ainsi : "si un développeur ne verrouillait pas manuellement une porte, elle était simplement... ouverte."
La correction a impliqué une refactorisation de la logique de la passerelle pour adopter une position stricte de "refus par défaut". Ce correctif a touché le middleware d'authentification central de tout le système, ce qui a empêché une fusion automatique. La correction a été intégrée manuellement dans la branche principale par @Steipete et livrée dans le cadre de la version v2026.3.1.
Vulnérabilité de tabnabbing dans les images de chat (PR #18685)
La deuxième vulnérabilité était un problème classique de tabnabbing dans les images de chat, où "un site malveillant pourrait potentiellement détourner votre session". Le développeur a mis en œuvre trois mesures de sécurité pour y remédier :
- Ajout de
noopener - Ajout de
noreferrer - Forçage de
opener = nullpour supprimer la référence à la fenêtre
Ce correctif a été publié dans la version v2026.2.24.
Processus de fusion manuelle
Les deux correctifs ont nécessité une fusion manuelle plutôt qu'automatique en raison de leur impact sur les systèmes centraux. La correction de la passerelle a spécifiquement nécessité une intervention manuelle car elle affectait le middleware d'authentification central.
Le développeur a noté que voir son code mis en production via une fusion manuelle "a donné l'impression d'un énorme bond en avant" et a renforcé la confiance que les contributions étudiantes peuvent avoir un impact significatif sur la sécurité en production.
📖 Lire la source complète : r/openclaw
👀 See Also

Avis de sécurité de Claude Code : CVE-2026-33068 Contournement de la confiance des espaces de travail
Les versions de Claude Code antérieures à la 2.1.53 contiennent une vulnérabilité (CVE-2026-33068, CVSS 7.7 HAUTE) permettant à des dépôts malveillants de contourner la confirmation de confiance de l'espace de travail via .claude/settings.json. Le bogue permettait le chargement des paramètres du dépôt avant que l'utilisateur ne prenne sa décision de confiance.

Outils open source de Microsoft piratés : un malware voleur de mots de passe frappe les dépôts de développeurs IA
Des pirates ont injecté un malware voleur de mots de passe dans au moins 70 dépôts GitHub de Microsoft, ciblant les développeurs IA utilisant Claude Code, Gemini CLI et VS Code. Il s'agit d'une re-compromission du projet Durable Task.

Scanner d'Injection de Prompt de Modèle Local pour la Sécurité des Compétences IA
Un outil de preuve de concept analyse les compétences d'IA tierces pour détecter des injections de commandes bash cachées en utilisant un modèle local sans appel d'outils comme mistral-small:latest sur Ollama, abordant les vulnérabilités de sécurité dans la fonctionnalité de l'opérateur ! de Claude Code.

Deux approches pour réduire le risque de fuite de données avec les agents IA
Un post sur Reddit décrit deux méthodes permettant aux développeurs de contrôler où vont les données de leurs agents IA : utiliser directement vos propres clés API avec des fournisseurs comme OpenAI ou Anthropic pour éviter les intermédiaires, ou exécuter des modèles open-source localement avec des outils comme Ollama et OpenClaw.