オフラインSBOM検証ツール「OpenClaw」、0.2秒未満で汚染されたスキルを検出

✍️ OpenClawRadar📅 公開日: April 19, 2026🔗 Source
オフラインSBOM検証ツール「OpenClaw」、0.2秒未満で汚染されたスキルを検出
Ad

OpenClawスキルのためのオフラインSBOM検証

ある開発者が、SSHキーを密かに外部に送信する悪質なスキルを発見した後、OpenClawスキルのためのオフラインSBOM(ソフトウェア部品表)検証ツールを作成しました。このツールは、API呼び出しやインターネット接続を必要とせず、純粋なRust実装を使用してSBOMの完全性を検証します。

ソースからの主な詳細

開発者は先週、SSHキーを外部に送信していた悪質なOpenClawスキルを検出しました。これに対応して、オフラインでSBOM検証を実行するツールを構築しました。ソースのタイトルによると、検証プロセスは0.2秒未満で完了します。

ソースには、ツールが悪質なスキルをどのように識別するかを示すコードスニペットが含まれています:

POISONED
Expected: 2cf24dba...
Actual: a1b2c3d4...

これは、ツールが改ざんを検出するために、期待されるハッシュ値と実際のハッシュ値を比較していることを示しています。開発者は、将来のバージョンでCIフックや自動修正などのプロ機能を計画しています。

技術的コンテキスト

SBOM検証は、ファイルの暗号化ハッシュを既知の適正な値と比較することで、ソフトウェアコンポーネントが改ざんされていないことを保証するセキュリティ手法です。OpenClawスキルは、AIコーディングエージェントの機能を拡張するモジュラーコンポーネントであり、侵害された場合には潜在的な攻撃経路となります。オフライン検証は外部サービスへの依存を排除し、攻撃対象領域を削減します。

Rustは、メモリ安全性の保証とパフォーマンス特性が選ばれた理由であり、特にセキュリティが重要なツールにとって貴重です。タイトルで言及されている0.2秒未満の検証時間は、ツールが効率的なハッシュアルゴリズムと最小限のオーバーヘッドを使用していることを示唆しています。

OpenClawを使用する開発者にとって、このツールは特定のセキュリティ上の懸念、つまりダウンロードしたスキルが悪意のあるコードを含むように変更されていないことを検証する問題に対処します。計画されているCIフックは、この検証を継続的インテグレーションパイプラインに統合し、自動修正は検出された問題を自動的に修復する可能性があります。

📖 完全なソースを読む: r/openclaw

Ad

👀 See Also

詐欺注意:CLAWトークンユーザーを狙った偽GitHubエアドロップ
Security

詐欺注意:CLAWトークンユーザーを狙った偽GitHubエアドロップ

GitHubの貢献に対して$CLAWトークンのエアドロップを提供すると主張するフィッシング詐欺が拡散しています。この詐欺はGoogle共有リンクを使用し、不審な.xyzサイトにリダイレクトし、ユーザーにウォレット接続を要求し、ウォレットの資金流出につながる可能性があります。

OpenClawRadar
エージェント分離セキュリティ分析:サンドボックスなしからFirecracker VMまで
Security

エージェント分離セキュリティ分析:サンドボックスなしからFirecracker VMまで

Cursor、Claude Code、Devin、OpenAI、E2Bが、サンドボックスなしからハードウェア分離型のFirecrackerマイクロVMまで、どのようにエージェントのワークロードを分離しているかの分析。コンテナランタイムは2019年以降毎年エスケープCVEが報告されている一方、Firecrackerは7年間でゲストからホストへのエスケープがゼロ件。

OpenClawRadar
ClawCare:AWSキー流出後のAIコーディングエージェント向けセキュリティガード
Security

ClawCare:AWSキー流出後のAIコーディングエージェント向けセキュリティガード

ClawCareは、Claude CodeなどのAIコーディングエージェントで実行前にコマンドをスキャンするPythonツールで、環境変数の一括ダンプやリバースシェルなどの危険なパターンをブロックします。開発者がエージェントを通じてAWSキーを誤って漏洩したことをきっかけに開発されました。

OpenClawRadar
🦀
Security

Google脅威インテリジェンスグループ、二要素認証を突破する初のAI開発ゼロデイエクスプロイトを報告

Google Threat Intelligence Groupは、人気のあるオープンソースのWebベースシステム管理ツールにおいて、2要素認証を回避する初の完全AI開発ゼロデイエクスプロイトを、自己変形マルウェアやGeminiを利用したバックドアと共に検出しました。

OpenClawRadar