OpenClaw Skill Safety Scanner: 7,6% de 31.371 Habilidades Sinalizadas como Perigosas

Um desenvolvedor criou uma ferramenta de varredura automatizada que analisa todo o registro de habilidades do ClawHub em busca de riscos de segurança. A ferramenta realiza análise estática em cada arquivo SKILL.md e scripts empacotados, verificando padrões de malware, injeção de prompt, exfiltração de dados, abuso de permissões e código ofuscado.
Principais Descobertas
A varredura de 31.371 habilidades revelou:
- 2.371 habilidades sinalizadas como perigosas (aproximadamente 7,6%)
- Pontuação média de confiança no registro: 93,2 de 100
- Padrões perigosos encontrados incluem drenadores de carteira, roubo de credenciais, exfiltração de variáveis de ambiente, curl canalizado para bash e injeção de prompt
Como Funciona
O scanner usa correspondência de padrões contra assinaturas de ataques conhecidos de relatórios do ClawHavoc e Cisco. Ele reescaneia todo o registro a cada 6 horas. O desenvolvedor observa que existem falsos positivos, particularmente com habilidades legítimas de carteira que interagem com carteiras, mas a ferramenta detecta ameaças óbvias que podem passar despercebidas durante revisão manual.
Como Usar
Verifique uma habilidade específica via API:
curl -s checksafe.dev/api/v1/skills/SKILL-NAME-HERE/badge.jsonPara verificação automática antes de cada instalação, use a habilidade OpenClaw:
clawhub install agora-sentinelAcesse o banco de dados completo em checksafe.dev/dashboard/ e visualize as habilidades mais perigosas classificadas por gravidade em checksafe.dev/dashboard/dangerous.
Notas Importantes
A ferramenta é apenas de análise estática e não detectará tudo. Existem falsos positivos, particularmente com ferramentas legítimas de carteira. O desenvolvedor não é afiliado ao OpenClaw ou ClawHub - este é um projeto paralelo, não uma empresa. A API é pública sem necessidade de autenticação, e os emblemas são incorporáveis.
📖 Read the full source: r/openclaw
👀 See Also

ClawSecure: Plataforma de Segurança para o Ecossistema OpenClaw com Auditoria de 3 Camadas e Monitoramento em Tempo Real
ClawSecure é uma plataforma de segurança dedicada para OpenClaw que realiza auditorias de segurança de 3 camadas, monitoramento em tempo real com rastreamento de hash SHA-256 a cada 12 horas e oferece cobertura completa OWASP ASI. Já auditou mais de 3.000 habilidades populares e é gratuito para usar sem necessidade de cadastro.

Comprometimento do NPM via Backdoor no Axios: Impacto nos Agentes de Codificação de IA
Em 31 de março de 2026, um ator de ameaças ligado à Coreia do Norte comprometeu o npm ao publicar versões adulteradas do Axios (1.14.1 e 0.30.4) durante uma janela de 3 horas. O malware injetou uma dependência que baixou um RAT específico da plataforma, coletou credenciais e se auto-apagou, com agentes de codificação de IA como Claude Code e Cursor sendo particularmente vulneráveis devido às instalações automáticas do npm.

FakeKey: Ferramenta de segurança para chaves de API baseada em Rust que substitui chaves reais por falsas
FakeKey é uma ferramenta de segurança baseada em Rust que substitui chaves de API reais por falsas em ambientes de aplicação, armazenando as chaves reais criptografadas no keychain nativo do sistema e injetando-as apenas durante solicitações HTTP/S.

Auditoria de Segurança Descobre que os Servidores de Referência MCP da Anthropic São Vulneráveis, Introduz Vulnerabilidades Baseadas em Alucinação
Uma auditoria de segurança de 100 pacotes de servidores MCP descobriu que 71% receberam nota F, incluindo as implementações de referência oficiais do Anthropic no GitHub e para sistemas de arquivos. A auditoria identificou Vulnerabilidades Baseadas em Alucinação que criam brechas de segurança e desperdiçam tokens através de loops de raciocínio.