Google検索で公開されているセキュリティ対策されていないペーパークリップインスタンスによるライブダッシュボードの露出

✍️ OpenClawRadar📅 公開日: April 14, 2026🔗 Source
Google検索で公開されているセキュリティ対策されていないペーパークリップインスタンスによるライブダッシュボードの露出
Ad

Redditユーザーが、OpenClawエージェントに関連するエラーを検索中に、誤ってライブのPaperclipダッシュボードにアクセスしたと報告しました。エラーをGoogleで検索し最初の結果をクリックすると、認証を一切必要とせずに、誰かの完全なPaperclipインターフェースがすぐに表示されました。

公開されていた内容

公開されていたダッシュボードには以下が含まれていました:

  • 完全な組織図
  • アクティブな課題とタスクの割り当て
  • エージェントの会話と設定
  • 事業計画とマーケティング戦略
  • タスク履歴、および潜在的にAPIキー

ユーザーは、「彼のマーケティング計画全体、彼のビジネスモデル全体」を読み通すことができたと述べ、この状況を「組織全体、エージェント設定、APIキー、タスク履歴——すべてが公開されている」と表現しました。

一般的なセキュリティ設定ミス

情報源によると、このような公開は、Paperclipインスタンスが以下の特徴を持つ場合に発生します:

  • パブリックドメインまたはIPアドレスで公開されている
  • local_trustedモードで実行されている
  • Basic Authやログイン層が前面に配置されていない

ユーザーは、Paperclipのセルフホスト型の性質が完全な制御を提供する一方で、「それを保護する責任は自分にある」ことも意味すると強調しました。不適切に保護されたインスタンスは、「検索エンジンによってインデックス可能な、会社全体の偶発的なオープンソースインテリジェンスフィード」を作り出すと警告しました。

情報源からの核心的な推奨事項は明快です:「認証なしでパブリックドメインに公開しないでください。」

📖 Read the full source: r/openclaw

Ad

👀 See Also

OpenClawコミュニティスキルでマルウェア発見 — 暗号通貨窃盗の警告
Security

OpenClawコミュニティスキルでマルウェア発見 — 暗号通貨窃盗の警告

オープンクローコミュニティスキルにマルウェア発見 — 暗号通貨窃盗の警告

u/Gil_berth
Ward: オープンソースツールがnpmインストールを傍受し、Claude Codeユーザーのサプライチェーン攻撃をブロックします
Security

Ward: オープンソースツールがnpmインストールを傍受し、Claude Codeユーザーのサプライチェーン攻撃をブロックします

Wardは、インストールスクリプトが実行される前にすべてのパッケージをチェックするためにパッケージマネージャーにフックするオープンソースツールです。Claude Codeがnpm installを実行すると、Wardは自動的にパッケージをマルウェア、タイポスクワット、不審なスクリプト、バージョン異常についてスクリーニングします。

OpenClawRadar
AWSは、AI強化型攻撃により600以上のFortiGateファイアウォールが侵害されたと報告しています。
Security

AWSは、AI強化型攻撃により600以上のFortiGateファイアウォールが侵害されたと報告しています。

AWSによると、サイバー犯罪者は市販の生成AIツールを使用し、1か月間にわたるキャンペーンで55か国にまたがる600以上のインターネットに公開されたFortiGateファイアウォールを侵害しました。攻撃者は公開された管理インターフェースをスキャンし、脆弱な認証情報を試行し、AIを使用して攻撃プレイブックやスクリプトを生成しました。

OpenClawRadar
🦀
Security

48個のAI生成アプリの静的解析:90%にセキュリティ脆弱性

ある開発者が、Lovable、Bolt、Replit で構築された 48 のパブリック GitHub リポジトリをスキャンしました。90% に少なくとも 1 つの脆弱性が見つかりました。一般的な問題: 認証のギャップ (44%)、SECURITY DEFINER Postgres 関数 (33%)、BOLA/IDOR (25%)、機密情報のコミット (25%)。

OpenClawRadar