스킬 애널라이저가 ClawHub에서 사용 가능해졌으며, 단일 명령어로 설치할 수 있습니다.

AI 스킬용 보안 스캐너인 OpenClaw Skill Analyzer가 이제 간소화된 설치 과정으로 ClawHub에서 이용 가능합니다. 이전에는 GitHub에서만 제공되었으나, 이제 사용자는 단일 명령어로 설치할 수 있습니다.
설치 및 기능
ClawHub에서 Skill Analyzer를 설치하려면 다음을 실행하세요:
npx clawhub@latest install openclaw-skill-analyzer이 도구는 프롬프트 주입, 자격 증명 도난, 데이터 유출, 백도어, 난독화를 포함한 잠재적 악성 패턴을 모든 스킬 폴더에서 검사합니다. 설치 전 위험 등급을 제공하며 12개 범주에 걸쳐 40개 이상의 탐지 규칙을 포함합니다.
보안 기능
주요 보안 기능은 Docker 샌드박스 지원입니다. 스캔은 다음 조건의 Docker 컨테이너 내에서 실행될 수 있습니다:
- 네트워크 접근 불가
- 읽기 전용 파일 시스템
- 256MB 메모리 제한
- 각 스캔 후 컨테이너 파괴
이는 잠재적 악성 스킬을 시스템으로부터 격리시킵니다. README에는 이 샌드박스 실행을 위한 한 줄짜리 Docker 명령어가 포함되어 있습니다.
개발 현황
이 도구는 실제 환경에서 새로운 악성 패턴이 발견될 때마다 업데이트되며 적극적으로 유지보수되고 있습니다. 개발자는 도구가 아직 탐지하지 못하는 패턴에 대한 보고를 환영합니다.
참고: Skill Analyzer를 설치할 때 ClawHub가 경고를 표시할 수 있는데, 이는 스캐너가 자체 탐지 패턴을 플래그하기 때문입니다.
📖 전체 원문 읽기: r/openclaw
👀 See Also

OpenClaw API 키 보안: 관리형 호스팅과 TEE에 대해 알아야 할 사항
레딧 게시글이 관리형 OpenClaw 호스트에 Anthropic API 키를 넘길 때의 위험을 분석하고, TEE(Intel TDX)가 하드웨어 수준에서 키를 격리하는 방법을 설명합니다.

클로드 코드, 권한 철회 후에도 로깅 세션 지속…사용자 2주간 지원 침묵 신고
Claude Code 사용자가 접근 권한을 해지한 후에도 세션 로그가 계속 나타났으며, Anthropic 지원팀이 2주 동안 응답하지 않았다고 보고했습니다. 로그에는 user:file_upload, user:ccr_inference, user:sessions:claude_code와 같은 범위가 포함되었습니다.

Claude Code 소스 코드가 NPM 맵 파일을 통해 유출된 것으로 알려졌습니다
@Fried_rice의 트윗에 따르면 Claude Code의 소스 코드가 NPM 레지스트리의 맵 파일을 통해 유출된 것으로 보입니다. 이에 대한 HN 토론은 93점과 35개의 댓글이 달려 있어 개발자들의 높은 관심을 보여줍니다.

보안 감사 실험 결과, AI 에이전트 성능은 지식 접근성에 달려 있음
한 개발자가 동일한 Next.js 코드베이스에 대해 세 가지 다른 AI 접근법으로 보안 감사를 수행했습니다: Claude Code의 내장 검토는 1개의 치명적, 6개의 높음, 13개의 중간 수준 문제를 발견했고, 추가 컨텍스트 없이 AI 에이전트를 사용한 경우 1개의 치명적, 5개의 높음, 14개의 중간 수준 문제를, 10개의 전문 보안 서적을 제공한 AI 에이전트는 8개의 치명적, 9개의 높음, 10개의 중간 수준 문제를 발견했습니다.