Instâncias não seguras do Paperclip expondo painéis ao vivo via Pesquisa Google

✍️ OpenClawRadar📅 Publicado: April 14, 2026🔗 Source
Instâncias não seguras do Paperclip expondo painéis ao vivo via Pesquisa Google
Ad

Um usuário do Reddit relatou acessar acidentalmente um painel do Paperclip em funcionamento enquanto pesquisava por um erro relacionado ao seu agente OpenClaw. Após pesquisar o erro no Google e clicar no primeiro resultado, ele foi imediatamente apresentado à interface completa do Paperclip de alguém sem qualquer autenticação necessária.

O Que Foi Exposto

O painel exposto continha:

  • Organograma completo
  • Problemas ativos e atribuições de tarefas
  • Conversas e configurações de agentes
  • Planos de negócios e estratégias de marketing
  • Histórico de tarefas e possivelmente chaves de API

O usuário observou que podia ler "todo o seu plano de marketing, todo o seu modelo de negócios" e descreveu a situação como "toda a sua organização, suas configurações de agentes, suas chaves de API, seu histórico de tarefas — tudo está público".

Ad

Configurações Incorretas de Segurança Comuns

De acordo com a fonte, essa exposição ocorre quando as instâncias do Paperclip têm essas características:

  • Expostas em um domínio público ou endereço IP
  • Executando no modo local_trusted
  • Sem Autenticação Básica ou qualquer camada de login na frente

O usuário enfatizou que, embora a natureza auto-hospedada do Paperclip ofereça controle total, isso também significa que "você é responsável por protegê-lo". Eles alertaram que instâncias protegidas inadequadamente criam "um feed de inteligência de código aberto acidental de toda a sua empresa" que pode ser indexado por mecanismos de busca.

A recomendação principal da fonte é direta: "Não exponha em um domínio público sem autenticação."

📖 Leia a fonte completa: r/openclaw

Ad

👀 See Also

Aviso de Segurança: Script ClawProxy Roubou Chaves de API, Resultando em Conta Significativa na OpenRouter
Security

Aviso de Segurança: Script ClawProxy Roubou Chaves de API, Resultando em Conta Significativa na OpenRouter

Um desenvolvedor instalou um script ClawProxy de código fechado de um usuário do Reddit em um sistema Ubuntu 24.04 WSL isolado, que roubou sua chave de API do OpenRouter e a usou via API do Google Vertex para gerar uma conta alta no Opus 4.6 durante a noite.

OpenClawRadar
openclaw-credential-vault aborda quatro vias de vazamento de credenciais em agentes de IA
Security

openclaw-credential-vault aborda quatro vias de vazamento de credenciais em agentes de IA

openclaw-credential-vault fornece isolamento em nível de sistema operacional e injeção de credenciais com escopo de subprocesso para prevenir quatro caminhos comuns de exposição de credenciais em configurações do OpenClaw. Inclui limpeza de saída com quatro ganchos e funciona com qualquer ferramenta CLI ou API.

OpenClawRadar
Folha de Dicas de Gerenciamento de Superfície de Ataque de Código Aberto Lançada
Security

Folha de Dicas de Gerenciamento de Superfície de Ataque de Código Aberto Lançada

Um desenvolvedor disponibilizou uma cola de código aberto para Gerenciamento de Superfície de Ataque que abrange fluxos de trabalho práticos, ferramentas e referências. O projeto inclui seções sobre descoberta de ativos, rastreamento de infraestrutura, ferramentas de reconhecimento, fluxos de trabalho de automação e recursos de aprendizado.

OpenClawRadar
Agentes de IA permitem que hackers solitários invadam governos e campanhas de ransomware
Security

Agentes de IA permitem que hackers solitários invadam governos e campanhas de ransomware

Um operador solo usando Claude Code e ChatGPT extraiu 150 GB de agências governamentais mexicanas, incluindo 195 milhões de registros de contribuintes. Outro atacante usou Claude Code para executar uma campanha de extorsão de ponta a ponta contra 17 organizações de saúde e serviços de emergência.

OpenClawRadar