Lacuna de Segurança do OpenClaw Solucionada pela Especificação do Poder de Procuração Agente (APOA)

Preocupações de Segurança no Acesso de Agentes do OpenClaw
Um desenvolvedor usando o OpenClaw identificou uma lacuna significativa de segurança: os agentes atualmente recebem acesso a serviços sensíveis como e-mail, calendário e navegador com apenas instruções em linguagem natural como mecanismo de controle principal. O desenvolvedor cita um incidente específico mencionado em uma postagem de AJ Stuyvenberg onde um agente negociou com sucesso um acordo de carro, mas também enviou um e-mail para a pessoa errada, sem nenhum sistema em vigor para prevenir esse erro.
Especificação da Procuração Agente (APOA)
Em resposta, o desenvolvedor criou uma especificação aberta chamada Procuração Agente (APOA), disponível como um rascunho de trabalho no GitHub. A especificação visa definir formalmente os escopos do que os agentes podem e não podem fazer. Componentes-chave extraídos da fonte incluem:
- Permissões por serviço: Controle granular sobre quais serviços um agente pode acessar.
- Acesso limitado no tempo: Restringir permissões do agente a períodos específicos.
- Trilhas de auditoria: Registrar ações do agente para revisão e responsabilização.
- Revogação: Mecanismos para retirar imediatamente as permissões do agente.
- Isolamento de credenciais: Garantir que o modelo de IA nunca veja as senhas reais do usuário.
O desenvolvedor reconhece que este é um rascunho de trabalho com possíveis lacunas e está especificamente buscando feedback de usuários que executam agentes diariamente. O objetivo é abordar questões práticas de permissão e segurança encontradas no uso real de agentes.
📖 Leia a fonte completa: r/openclaw
👀 See Also

Auditor de IA zkao encontra falha crítica de solidez na biblioteca convidada zkVM da OpenVM
O auditor de IA zkao, da ZK/SEC, encontrou um bug crítico de solidez na biblioteca de pareamentos do OpenVM, permitindo que um provador malicioso forjasse igualdades de pareamento. Corrigido no OpenVM 1.6.0 (CVE-2026-46669).
Gerenciamento de cluster OpenClaw: mantenha o caminho de recuperação fora do cluster
Uma topologia mais segura para clusters gerenciados pelo OpenClaw: execute o Gateway e o estado das tarefas fora, use acesso somente leitura e conduza mudanças via PRs + CI + merge aprovado por humano no Argo CD.

Agente de IA CodeWall Descobre Vulnerabilidades Críticas na Plataforma Lilli da McKinsey
O agente de IA ofensivo autônomo da CodeWall obteve acesso total de leitura e gravação ao banco de dados interno da plataforma de IA Lilli da McKinsey em menos de 2 horas, expondo 46,5 milhões de mensagens de chat, 728.000 arquivos e configurações sensíveis do sistema por meio de vulnerabilidades de injeção SQL e IDOR.

Bloqueio Essencial de Arquivos para Assistentes de Codificação de IA: Uma Lista de Verificação Prática de Segurança
Assistentes de codificação com IA apresentam um novo desafio de segurança: eles leem diretamente do seu sistema de arquivos local, não apenas do seu repositório controlado por versão. Isso significa que arquivos protegidos pelo .gitignore de serem enviados para o GitHub permanecem acessíveis ao agente em execução na sua máquina.