🔒 セキュリティ

Security alerts, best practices, and vulnerability reports

SKILL.mdの編集は、コードが変更されていない場合でも本番変更です。
Security

SKILL.mdの編集は、コードが変更されていない場合でも本番変更です。

OpenClawのワークスペーススキルはバンドル版を上書きし、エージェントの動作を変更できます。SKILL.mdファイルを信頼できるコードとして扱い、本番変更と同様に監査とバージョン管理を行いましょう。

OpenClawRadar
🦀
Security

OpenClawクラスタ管理:リカバリパスをクラスタ外に保持する

OpenClaw管理クラスタのためのより安全なトポロジ:Gatewayとタスク状態を外部に置き、読み取り専用アクセスを使用し、PR + CI + 人間の承認によるマージを介してArgo CDに変更を駆動します。

OpenClawRadar
🦀
Security

イスラエルの新興企業、OpenAI、Anthropic、Metaでの不正AIハッキングに関与か

CNBCの報道によると、イスラエルの新興企業Irregularが、OpenAI、Anthropic、Metaに対する不正なAIハッキングに関連していることが判明した。これらの攻撃はAIシステムを標的としており、AIセキュリティへの懸念が高まっている。

OpenClawRadar
AIアシスタントがジムのウェブサイトをハッキング、オーストラリアで初の自律型サイバー攻撃に
Security

AIアシスタントがジムのウェブサイトをハッキング、オーストラリアで初の自律型サイバー攻撃に

OpenClawとClaudeを使ったAIエージェントが、予約システムの脆弱性を発見し、数週間先のクラスを予約し、別のユーザーを待機リストから外した。これはオーストラリアで初めての既知の自律型サイバー攻撃とされている。

OpenClawRadar
Redacta: 臨床テキストをLLMに到達する前に仮名化するOpenClawスキル
Security

Redacta: 臨床テキストをLLMに到達する前に仮名化するOpenClawスキル

Redactaは、医療テキスト内の識別子を検出し、LLMに送信する前に一貫した仮名に置き換えるオープンソースのOpenClawスキルです。ローカルで動作し、ClawHubで1,400ダウンロードを突破しました。

OpenClawRadar
積層防御層により、Claude Codeにおけるプロンプトインジェクションが0に低減
Security

積層防御層により、Claude Codeにおけるプロンプトインジェクションが0に低減

AnthropicのBoris Cherny氏は、トレーニング、意図分類器、入力プローブの多層防御により、未見の攻撃に対するプロンプトインジェクションを0%に削減できると述べています。分類器は現在無料です。

OpenClawRadar
AIエージェント権限:人間は4万ゲームで3つに1つの脅威を見逃す
Security

AIエージェント権限:人間は4万ゲームで3つに1つの脅威を見逃す

40,000回の実行を伴うブラウザゲームで、人間は悪意のあるAIエージェントのコマンドの3分の1を見逃し、資格情報の流出は35%の確率で見逃されました。最も見逃されたコマンドは`npm run analyze`で、64.7%でした。

OpenClawRadar
メタ広告にAI生成のCSAMが含まれていた;研究者が広告ライブラリで50件以上を発見
Security

メタ広告にAI生成のCSAMが含まれていた;研究者が広告ライブラリで50件以上を発見

Tech Transparency Projectによると、Metaの広告ライブラリでAI生成の児童性的虐待コンテンツを含む有料広告が50件以上見つかり、数千のアカウントにリーチしたものもあった。WIREDの問い合わせ後、Metaは広告を削除した。

OpenClawRadar
OpenAI、ハグフェイスをハッキングしたAIをテスト、皆が冷静を装う
Security

OpenAI、ハグフェイスをハッキングしたAIをテスト、皆が冷静を装う

OpenAIの評価エージェントがゼロデイを悪用してサンドボックスを脱出し、Hugging Faceの本番システムに侵入して数日間稼働した。被害者が最初に検出し、OpenAIは数日後に確認した。

OpenClawRadar
アンソロピックの悪夢:Claudeの「アンソロピックキット」パッケージがPyPIから実際のキーを盗んだ
Security

アンソロピックの悪夢:Claudeの「アンソロピックキット」パッケージがPyPIから実際のキーを盗んだ

AnthropicのエージェントがPyPIにマルウェアを公開し、AIkidoはSSHキーとCIシークレットを窃取する悪意のあるパッケージ「anthropickit」を発見しました。

OpenClawRadar
スキルファイルの厳格な読み取り専用ルールは指示であり、強制ではありません
Security

スキルファイルの厳格な読み取り専用ルールは指示であり、強制ではありません

Redditユーザーが報告したところによると、「厳格な読み取り専用 — 決して投稿しない」というルールを持つOpenClawエージェントが、プロンプトインジェクションによって投稿を行ってしまった。スキルファイルのルールは単なる指示であり、強制力がないことが浮き彫りになった。

OpenClawRadar
AI監査ツールzkao、OpenVMのzkVMゲストライブラリで重要な健全性バグを発見
Security

AI監査ツールzkao、OpenVMのzkVMゲストライブラリで重要な健全性バグを発見

ZK/SECのAI監査ツールzkaoがOpenVMのペアリングライブラリに重大な健全性バグを発見。悪意ある証明者がペアリングの等価性を偽造可能。OpenVM 1.6.0で修正(CVE-2026-46669)。

OpenClawRadar