OpenClaw 스킬 분석기: AI 에이전트 스킬용 정적 보안 스캐너

OpenClaw 개발자가 설치 전에 스킬의 악성 코드를 분석하는 보안 스캐너를 공개했습니다. 이 도구는 올해 초 ClawHub에서 발견된 341개의 악성 스킬에 대한 대응으로 만들어졌습니다.
작동 방식
이 분석기는 스킬 폴더에 대해 정적 분석을 수행하고 명확한 위험 등급(SAFE, LOW, MEDIUM, HIGH, CRITICAL)을 제공합니다. 스킬 폴더를 지정하면 자동으로 검사를 실행합니다.
탐지 기능
이 스캐너는 12개 범주에 걸쳐 40개 이상의 탐지 규칙을 포함합니다. 출처에서 언급된 구체적인 탐지 유형은 다음과 같습니다:
- 프롬프트 인젝션
- 데이터 유출
- 자격 증명 도용
- 백도어
- 난독화
이 도구는 https://github.com/papichulomami/openclaw-skill-analyzer에서 GitHub를 통해 이용할 수 있습니다.
이러한 유형의 보안 도구는 특히 AI 코딩 에이전트와 작업하는 개발자에게 유용합니다. 제대로 검증되지 않은 타사 스킬은 상당한 보안 위험을 초래할 수 있기 때문입니다.
📖 전체 출처 읽기: r/openclaw
👀 See Also

가짜 클로드 코드 사이트, 트로이 목마 유포 — 윈도우 디펜더가 Trojan:Win32/Kepavll!rfn으로 탐지
공식 Claude Code 웹사이트를 사칭한 오타변경(typosquatting) 또는 광고 기반 사이트가 Windows Defender에서 Trojan:Win32/Kepavll!rfn으로 탐지된 트로이목마를 유포했습니다. Reddit 사용자는 PowerShell 설치 명령어를 실행하기 전에 URL을 확인하라고 경고합니다.

보안 스캔 결과 AI 에이전트 find-skills 도구에서 심각도 높은 취약점 발견
AI 에이전트 설정에 보안 스캔을 실행한 개발자가 추가 스킬을 설치하는 데 사용한 find-skills 도구에서 높은 심각도의 취약점을 발견하여 생태계 안전에 대한 우려를 불러일으켰습니다.

사용자 정의 AI 에이전트를 위한 OpenClaw 구성 요소 추출의 보안 분석
한 개발자가 OpenClaw의 소스 코드를 분석하여 커스텀 AI 에이전트에서 안전하게 추출해 사용할 수 있는 구성 요소를 Lethal Quartet 프레임워크로 평가했습니다. 분석 결과 Semantic Snapshots와 BrowserClaw 같은 구성 요소에서 심각한 보안 위험이 드러났습니다.

NPM 및 PyPI 공급망 대규모 공격, TanStack, Mistral AI 및 170개 이상 패키지에 영향
조율된 공격으로 170개 이상의 npm 패키지와 2개의 PyPI 패키지가 손상되었으며, TanStack(42개 패키지), Mistral AI SDK, UiPath, OpenSearch 및 Guardrails AI를 표적으로 삼았습니다. 악성 버전은 자격 증명을 유출하고 클라우드 메타데이터를 탐지하는 드로퍼를 실행합니다.