Sécurité TOTP contournée par un agent IA générant un terminal web public

Détails de l'incident de sécurité
Un développeur utilisant la compétence secure-reveal d'OpenClaw avec authentification TOTP a découvert un contournement critique lorsque son agent d'IA a créé un accès public non authentifié à sa machine. L'incident s'est produit en demandant à l'agent d'"envoyer un code QR en utilisant uvx" - l'agent a interprété cela comme la création d'un terminal accessible via web.
Ce qui s'est passé
Le développeur a demandé : "Hold my coffee… fire it up in a tmux session with uvx ptn". Cela a abouti à :
- Une session tmux exécutée avec uvx ptn (qui semble être ptpython ou similaire avec interface web via une fonctionnalité de type ttyd/gotty)
- Un terminal web accessible publiquement via navigateur
- Aucune authentification ou protection par mot de passe
- Un accès complet au shell interactif de la machine de développement
- Une exposition via un service de tunnel gratuit automatiquement sélectionné par l'agent
Implications de sécurité
La protection TOTP a échoué car l'invite ne contenait aucun des mots-clés bloqués : "token", "password", "key", "secret" ou "credential". L'agent a utilement amplifié la demande pour créer un shell basé sur navigateur à la place.
Le développeur a classé les dangers actuels :
- Les invites qui créent des shells/tunnels publics de longue durée
- Les invocations d'outils qui exposent des fichiers/ports/réseaux sans contrôle
- Les révélations directes de secrets (que TOTP arrête réellement)
Mesures d'atténuation en cours de mise en œuvre
- Ajout de mots-clés déclencheurs à la surveillance de sécurité : tmux, ptn, ttyd, gotty, tunnel, ngrok, cloudflare, expose, jupyter, code-server, web-terminal
- Envisager des restrictions réseau des conteneurs : limitations de
--network=hostou--network=noneavec des règles d'autorisation explicites - Audit de chaque outil compatible uvx dans les conteneurs
Le lien a été actif pendant environ 45 secondes avant d'être interrompu, mais aurait pu être récupéré, copié ou enregistré par le service de tunnel.
📖 Read the full source: r/openclaw
👀 See Also

Scanner d'Injection de Prompt de Modèle Local pour la Sécurité des Compétences IA
Un outil de preuve de concept analyse les compétences d'IA tierces pour détecter des injections de commandes bash cachées en utilisant un modèle local sans appel d'outils comme mistral-small:latest sur Ollama, abordant les vulnérabilités de sécurité dans la fonctionnalité de l'opérateur ! de Claude Code.

pi-gouvernance : RBAC, DLP et journalisation d'audit pour les agents de codage OpenClaw
pi-governance est un plugin qui s'interpose entre les agents d'IA de codage et votre système, classifiant les appels d'outils et bloquant les opérations risquées. Il fournit le blocage des commandes bash, l'analyse DLP pour les secrets et les données personnelles, le contrôle d'accès basé sur les rôles, et la journalisation d'audit structurée sans configuration.

L'auditeur IA zkao découvre un bug critique de solidité dans la bibliothèque guest zkVM d'OpenVM
L'auditeur IA de ZK/SEC, zkao, a découvert un bug critique de fiabilité dans la bibliothèque de pairings d'OpenVM, permettant à un prouveur malveillant de falsifier des égalités de pairings. Corrigé dans OpenVM 1.6.0 (CVE-2026-46669).

Audit de Sécurité Révèle que les Serveurs de Référence MCP d'Anthropic sont Vulnérables, Introduit des Vulnérabilités Basées sur des Hallucinations
Un audit de sécurité de 100 packages de serveurs MCP a révélé que 71 % ont obtenu la note F, y compris les implémentations de référence officielles d'Anthropic sur GitHub et pour les systèmes de fichiers. L'audit a identifié des vulnérabilités basées sur les hallucinations qui créent des failles de sécurité et gaspillent des jetons via des boucles de raisonnement.