학생이 OpenClaw 생산 시스템에 두 개의 보안 패치를 기여했습니다.

✍️ OpenClawRadar📅 게시일: March 8, 2026🔗 Source
학생이 OpenClaw 생산 시스템에 두 개의 보안 패치를 기여했습니다.
Ad

두 가지 보안 취약점 식별 및 수정

한 학생 개발자가 최근 OpenClaw 프로덕션 생태계에 두 가지 보안 패치를 기여했으며, 두 패치 모두 수동으로 라이브 릴리스에 병합되었습니다.

게이트웨이 'fail-open' 취약점 (PR #29198)

첫 번째 문제는 플러그인 HTTP 경로가 "기본적으로 완전히 열려 있는" "fail-open" 취약점이었습니다. 개발자는 이를 "개발자가 문을 수동으로 잠그지 않으면 그냥... 열려 있었다"고 설명했습니다.

수정 작업은 게이트웨이 로직을 리팩터링하여 엄격한 "기본 거부" 원칙을 구현하는 것이었습니다. 이 패치는 전체 시스템의 핵심 인증 미들웨어를 건드려 자동 병합을 방지했습니다. 이 수정 사항은 @Steipete에 의해 메인 브랜치에 수동으로 적용되었으며 v2026.3.1 릴리스의 일부로 배포되었습니다.

채팅 이미지의 탭납빙(tabnabbing) 취약점 (PR #18685)

두 번째 취약점은 채팅 이미지의 전형적인 탭납빙 문제로, "악성 사이트가 잠재적으로 세션을 탈취할 수 있는" 문제였습니다. 개발자는 이 문제를 해결하기 위해 세 가지 보안 조치를 구현했습니다:

  • noopener 추가
  • noreferrer 추가
  • 창 참조를 제거하기 위해 opener = null 강제 설정

이 수정 사항은 v2026.2.24에서 릴리스되었습니다.

수동 병합 과정

두 패치 모두 핵심 시스템에 미치는 영향으로 인해 자동 병합 대신 수동 병합이 필요했습니다. 특히 게이트웨이 수정은 핵심 인증 미들웨어에 영향을 미쳤기 때문에 수동 개입이 필요했습니다.

개발자는 수동 병합을 통해 자신의 코드가 라이브로 전환되는 것을 보는 것이 "매우 큰 수준 향상처럼 느껴졌다"고 언급했으며, 학생들의 기여가 프로덕션 보안에 의미 있는 영향을 미칠 수 있다는 확신을 주었다고 덧붙였습니다.

📖 전체 출처 읽기: r/openclaw

Ad

👀 See Also

AI 코딩 어시스턴트를 위한 필수 파일 차단: 실용적인 보안 체크리스트
Security

AI 코딩 어시스턴트를 위한 필수 파일 차단: 실용적인 보안 체크리스트

AI 코딩 어시스턴트는 로컬 디스크에서도 읽어들이므로, .gitignore가 GitHub로부터는 보호하지만 에이전트로부터는 보호하지 못하는 파일들이 노출됩니다. Reddit 토론에서는 API 키가 포함된 AI 어시스턴트 설정, 서비스 자격 증명, SSH 키, 환경 파일 등 차단해야 할 중요한 파일들을 식별했습니다.

OpenClawRadar
클로드 코드, 기술 감사 중 GitHub 저장소에서 악성 백도어 식별
Security

클로드 코드, 기술 감사 중 GitHub 저장소에서 악성 백도어 식별

한 개발자가 실행 전에 Claude Code를 사용해 GitHub 저장소를 감사하여 src/server/routes/auth.js에 원격 코드 실행 백도어를 발견했고, 이로 인해 자신의 컴퓨터가 손상될 뻔했습니다. 프롬프트는 프로젝트 완성도, AI/ML 레이어, 데이터베이스, 인증, 백엔드 서비스, 프론트엔드, 코드 품질 및 작업량 추정을 확인하는 기술적 실사 감사를 요청했습니다.

OpenClawRadar
ThornGuard: 프롬프트 인젝션으로부터 MCP 서버 연결을 보호하는 프록시 게이트웨이
Security

ThornGuard: 프롬프트 인젝션으로부터 MCP 서버 연결을 보호하는 프록시 게이트웨이

ThornGuard는 MCP 클라이언트와 업스트림 서버 사이에 위치하는 프록시로, 트래픽에서 인젝션 패턴을 스캔하고, 개인 식별 정보(PII)를 제거하며, 대시보드에 로깅합니다. 이 도구는 서버가 도구 응답에 숨겨진 명령을 삽입할 수 있는 취약점이 테스트를 통해 발견된 후 개발되었습니다.

OpenClawRadar
중요한 OpenClaw 보안 취약점이 2026.3.28에 패치되었습니다.
Security

중요한 OpenClaw 보안 취약점이 2026.3.28에 패치되었습니다.

OpenClaw 버전 2026.3.28은 Ant AI Security Lab에서 발견한 샌드박스 우회, 권한 상승, SSRF 위험을 포함한 8개의 치명적 보안 취약점을 패치했습니다. 2026.3.24 이하 버전 사용자는 즉시 업데이트해야 합니다.

OpenClawRadar