OpenClaw 스킬 안전 스캐너: 31,371개 스킬 중 7.6%가 위험으로 분류됨

✍️ OpenClawRadar📅 게시일: March 24, 2026🔗 Source
OpenClaw 스킬 안전 스캐너: 31,371개 스킬 중 7.6%가 위험으로 분류됨
Ad

한 개발자가 보안 위험을 위해 ClawHub 스킬 레지스트리 전체를 분석하는 자동화된 스캐닝 도구를 만들었습니다. 이 도구는 모든 SKILL.md 파일과 번들된 스크립트에 대해 정적 분석을 수행하여 악성코드 패턴, 프롬프트 주입, 데이터 유출, 권한 남용, 난독화된 코드를 확인합니다.

주요 발견 사항

31,371개 스킬에 대한 스캔 결과:

  • 2,371개 스킬이 위험한 것으로 표시됨 (약 7.6%)
  • 레지스트리 전체 평균 신뢰 점수: 100점 만점에 93.2점
  • 발견된 위험한 패턴에는 지갑 탈취기, 자격 증명 도용, 환경 변수 유출, bash로 파이프된 curl, 프롬프트 주입이 포함됨

작동 방식

스캐너는 ClawHavoc 및 Cisco 보고서의 알려진 공격 서명에 대한 패턴 매칭을 사용합니다. 전체 레지스트리를 6시간마다 재스캔합니다. 개발자는 특히 지갑과 상호작용하는 합법적인 지갑 스킬에서 오탐이 발생할 수 있지만, 이 도구가 수동 검토에서 놓칠 수 있는 명백한 위협을 포착한다고 언급했습니다.

사용 방법

API를 통해 특정 스킬 확인:

curl -s checksafe.dev/api/v1/skills/SKILL-NAME-HERE/badge.json

모든 설치 전 자동 확인을 위해서는 OpenClaw 스킬을 사용하세요:

clawhub install agora-sentinel

전체 데이터베이스는 checksafe.dev/dashboard/에서 접근할 수 있으며, 심각도별로 정렬된 가장 위험한 스킬은 checksafe.dev/dashboard/dangerous에서 확인할 수 있습니다.

중요 참고사항

이 도구는 정적 분석만 수행하며 모든 것을 포착하지는 못합니다. 특히 합법적인 지갑 도구에서 오탐이 존재합니다. 개발자는 OpenClaw 또는 ClawHub와 제휴 관계가 없습니다. 이는 회사 프로젝트가 아닌 사이드 프로젝트입니다. API는 인증 없이 공개되어 있으며 배지는 임베드 가능합니다.

📖 전체 원문 읽기: r/openclaw

Ad

👀 See Also

발톱 제거: ClawHub SKILL.md 파일을 위한 고급 커뮤니티 기반 멀웨어 스캐너
Security

발톱 제거: ClawHub SKILL.md 파일을 위한 고급 커뮤니티 기반 멀웨어 스캐너

디클로드(Declawed)는 클로우허브(ClawHub)에 업로드된 SKILL.md 파일을 스캔하는 보안 도구로, 프롬프트 인젝션, 악성 콘텐츠 및 정보 탈취자를 탐지하며 커뮤니티 기반 규칙 세트를 활용합니다.

OpenClawRadar
Cloak 도구는 OpenClaw 에이전트의 채팅 비밀번호를 자가 소멸 링크로 대체합니다.
Security

Cloak 도구는 OpenClaw 에이전트의 채팅 비밀번호를 자가 소멸 링크로 대체합니다.

Cloak은 오픈소스 도구로, OpenClaw 에이전트와 채팅에서 공유되는 비밀번호를 자가 소멸 링크로 대체합니다. 각 링크는 한 번만 열 수 있으며, 이후 비밀번호가 사라져 채팅 기록에 비밀번호가 쌓이는 것을 방지합니다.

OpenClawRadar
Cisco 소스 코드, Trivy 공급망 공격을 통해 유출
Security

Cisco 소스 코드, Trivy 공급망 공격을 통해 유출

Cisco의 내부 개발 환경이 Trivy 공급망 공격에서 탈취된 자격 증명을 이용해 침해당해, AI 기반 제품 및 고객 코드를 포함한 300개 이상의 GitHub 저장소에서 소스 코드가 유출되었습니다.

OpenClawRadar
AI 감사관 zkao, OpenVM의 zkVM 게스트 라이브러리에서 치명적인 건전성 버그 발견
Security

AI 감사관 zkao, OpenVM의 zkVM 게스트 라이브러리에서 치명적인 건전성 버그 발견

ZK/SEC의 AI 감사 도구 zkao가 OpenVM의 페어링 라이브러리에서 중요한 건전성 버그를 발견했습니다. 악의적인 증명자가 페어링 동등성을 위조할 수 있으며, OpenVM 1.6.0에서 수정되었습니다(CVE-2026-46669).

OpenClawRadar