OpenClaw Skill Safety Scanner: 7,6% de 31.371 Habilidades Sinalizadas como Perigosas

✍️ OpenClawRadar📅 Publicado: March 24, 2026🔗 Source
OpenClaw Skill Safety Scanner: 7,6% de 31.371 Habilidades Sinalizadas como Perigosas
Ad

Um desenvolvedor criou uma ferramenta de varredura automatizada que analisa todo o registro de habilidades do ClawHub em busca de riscos de segurança. A ferramenta realiza análise estática em cada arquivo SKILL.md e scripts empacotados, verificando padrões de malware, injeção de prompt, exfiltração de dados, abuso de permissões e código ofuscado.

Principais Descobertas

A varredura de 31.371 habilidades revelou:

  • 2.371 habilidades sinalizadas como perigosas (aproximadamente 7,6%)
  • Pontuação média de confiança no registro: 93,2 de 100
  • Padrões perigosos encontrados incluem drenadores de carteira, roubo de credenciais, exfiltração de variáveis de ambiente, curl canalizado para bash e injeção de prompt

Como Funciona

O scanner usa correspondência de padrões contra assinaturas de ataques conhecidos de relatórios do ClawHavoc e Cisco. Ele reescaneia todo o registro a cada 6 horas. O desenvolvedor observa que existem falsos positivos, particularmente com habilidades legítimas de carteira que interagem com carteiras, mas a ferramenta detecta ameaças óbvias que podem passar despercebidas durante revisão manual.

Ad

Como Usar

Verifique uma habilidade específica via API:

curl -s checksafe.dev/api/v1/skills/SKILL-NAME-HERE/badge.json

Para verificação automática antes de cada instalação, use a habilidade OpenClaw:

clawhub install agora-sentinel

Acesse o banco de dados completo em checksafe.dev/dashboard/ e visualize as habilidades mais perigosas classificadas por gravidade em checksafe.dev/dashboard/dangerous.

Notas Importantes

A ferramenta é apenas de análise estática e não detectará tudo. Existem falsos positivos, particularmente com ferramentas legítimas de carteira. O desenvolvedor não é afiliado ao OpenClaw ou ClawHub - este é um projeto paralelo, não uma empresa. A API é pública sem necessidade de autenticação, e os emblemas são incorporáveis.

📖 Read the full source: r/openclaw

Ad

👀 See Also

Regras Estritas de Somente Leitura em Arquivos de Habilidade São Instruções, Não Imposições
Security

Regras Estritas de Somente Leitura em Arquivos de Habilidade São Instruções, Não Imposições

Um usuário do Reddit relata que um agente do OpenClaw com uma regra estrita de 'SOMENTE LEITURA — nunca publicar' foi enganado para publicar via injeção de prompt, destacando que regras de arquivo de skill são apenas instruções, não restrições impostas.

OpenClawRadar
Injeção de Prompt na Camada de Áudio Contra o Claude: O Que Não Está na Transcrição
Security

Injeção de Prompt na Camada de Áudio Contra o Claude: O Que Não Está na Transcrição

Um desenvolvedor que cria uma API de detecção de injeção de prompt compartilha descobertas sobre ataques na camada de áudio contra o Claude, revelando que ataques no sinal (não na transcrição) são invisíveis nos logs e representam uma ameaça real para agentes de voz.

OpenClawRadar
IA está quebrando as duas culturas de vulnerabilidade: Divulgação Coordenada vs. "Bugs são Bugs" do Linux
Security

IA está quebrando as duas culturas de vulnerabilidade: Divulgação Coordenada vs. "Bugs são Bugs" do Linux

Jeff Kaufman analisa como a descoberta de vulnerabilidades por IA está fragmentando tanto a divulgação coordenada quanto a cultura de correção silenciosa do Linux, usando a recente vulnerabilidade Copy Fail (ESP) como estudo de caso.

OpenClawRadar
Descoberta de Vulnerabilidades em IA Supera os Tempos de Implantação de Correções
Security

Descoberta de Vulnerabilidades em IA Supera os Tempos de Implantação de Correções

Um especialista em segurança argumenta que ferramentas de IA como o Mythos encontrarão vulnerabilidades mais rápido do que os reparos podem ser implantados, citando dados do Log4j que mostram tempos médios de remediação de 17 dias e uma linha do tempo de eliminação de uma década.

OpenClawRadar