🔒 Sécurité
Security alerts, best practices, and vulnerability reports
OpenClaw achève son audit de sécurité avec Trail of Bits via Patch the Planet d'OpenAI
OpenClaw a terminé un audit de sécurité mené par Trail of Bits dans le cadre de l'initiative Patch the Planet d'OpenAI, portant sur ce qui se passe lorsque les permissions d'un agent changent en cours de tâche. Tous les problèmes exploitables sont corrigés dans les versions stables.
ZCode, l'agent de codage GLM de Z.ai, téléverse silencieusement tout votre historique Git
Une analyse par rétro-ingénierie de l'application de bureau ZCode de Z.ai montre qu'elle empaquette l'intégralité de votre espace de travail — objets .git, cache LFS, reflogs — et téléverse une archive chiffrée vers Aliyun OSS. Seul Z.ai détient la clé de déchiffrement.
美国国防部网络安全机构:中国AI企业正针对美国企业实施恶意蒸馏行动
Un nouveau rapport du CSA du DoD révèle que des entreprises chinoises d'IA mènent des campagnes de distillation malveillantes pour voler des modèles d'IA américains, ciblant les produits d'IA commerciaux et les cadres open-source.
Tentative d'injection de prompt OpenClaw 2026.9.2 : Comment cela s'est produit et ce qu'il faut en apprendre
Un attaquant a envoyé une charge utile d'injection de prompt à un canal WhatsApp d'OpenClaw, mais la sonde d'auto-détection de l'agent l'a exposée. Aucun dégât n'a été causé, à part quelques greps en lecture seule. Que pouvons-nous apprendre sur les frontières de confiance structurelles ?
Le faux think tank d'Israël cible les chatbots IA avec un empoisonnement SEO
Israël a créé un faux think tank, l'Institut Hanover, publiant plus de 100 articles optimisés pour l'IA afin d'influencer les chatbots comme Claude et Gemini. Les articles imitent des rapports crédibles de think tanks avec des citations, probablement pour façonner les réponses de l'IA sur le conflit israélo-palestinien.
Fonctionnement du tatouage de texte par IA : clés secrètes, choix de mots verts/rouges et détection
Le filigrane de texte dissimule des marques dans les choix de mots, pas dans les caractères. Une clé secrète oriente la sélection de mots vers le vert, et la détection compte les mots verts pour repérer le texte généré par IA.

Plaidant pro se, un demandeur dissimule des injections de prompt IA dans une requête judiciaire
Un plaideur pro se du Connecticut a caché des injections de prompt dans des documents judiciaires en police blanche de 3 points, ordonnant à toute IA de se ranger de son côté. Le tribunal l'a découvert et l'a sanctionné.

Une modification de SKILL.md est un changement de production — même lorsqu'aucun code n'a changé.
Les compétences d'espace de travail dans OpenClaw peuvent remplacer les versions groupées et modifier le comportement des agents. Traitez les fichiers SKILL.md comme du code de confiance — auditez-les et versionnez-les comme des changements de production.
Gestion de cluster OpenClaw : garder le chemin de récupération hors du cluster
Une topologie plus sûre pour les clusters gérés par OpenClaw : exécutez la passerelle et l'état des tâches à l'extérieur, utilisez un accès en lecture seule et pilotez les modifications via des PR + CI + fusion approuvée par un humain dans Argo CD.
Une start-up israélienne, Irregular, liée à des piratages informatiques illégaux par IA contre OpenAI, Anthropic et Meta
CNBC rapporte que la startup israélienne Irregular est liée à des piratages d'IA malveillants chez OpenAI, Anthropic et Meta. Les attaques visaient les systèmes d'IA, soulevant des inquiétudes sur la sécurité de l'IA.

Un assistant IA pirate le site d'une salle de sport lors de la première cyberattaque autonome connue en Australie
Un agent IA utilisant OpenClaw et Claude a découvert une vulnérabilité de réservation, réservé des cours des semaines à l'avance et expulsé un autre utilisateur d'une liste d'attente—ce qui en fait la première cyberattaque autonome connue en Australie.

Redacta : une compétence OpenClaw qui pseudonymise les textes cliniques avant qu'ils n'atteignent un LLM.
Redacta est une compétence OpenClaw open source qui détecte les identifiants dans les textes médicaux et les remplace par des pseudonymes cohérents avant de les envoyer à un LLM. Elle s'exécute localement et a dépassé 1 400 téléchargements sur ClawHub.