Использование Claude для аудита настройки OpenClaw выявляет проблемы безопасности.

Аудит безопасности OpenClaw с помощью Claude
Разработчик поделился своим опытом использования Claude для проверки своей установки OpenClaw после возникновения проблем в работе. Пользователь запустил OpenClaw на выделенном компьютере, изолированном от основной сети, следуя стандартным инструкциям по настройке и рекомендациям сообщества.
Процесс настройки и возникшие проблемы
Установка включала:
- Успешную настройку интеграции с Telegram
- Несколько попыток настроить Discord (пользователь объяснил первоначальные неудачи собственными ошибками)
- Создание функции ежедневного новостного дайджеста
- Регулярные проверки безопасности во время настройки, в ходе которых OpenClaw выявлял незначительные проблемы, которые затем устранялись
У разработчика возникли постоянные проблемы с компонентом шлюза, который продолжал сообщать о перезапусках, которые на самом деле не происходили.
Результаты проверки безопасности Claude
Когда Claude был установлен на том же компьютере и попросили проверить установку OpenClaw, он выявил несколько серьёзных проблем безопасности:
- Бот записывал API-ключи в открытом виде в память
- API-ключи также хранились в открытом виде в JSON-файлах
- Дополнительные уязвимости безопасности помимо раскрытия API-ключей
После этих выводов разработчик заставил OpenClaw удалить все раскрытые данные API, а Claude рекомендовал дополнительные настройки безопасности для дальнейшей защиты установки.
Практическая рекомендация
Разработчик, который описывает себя как «технически подкованного, но не настолько» и обеспокоенного забывчивостью в свои поздние 40 лет, настоятельно рекомендует, если возможно, попросить Claude повторно проверить установки OpenClaw. Его заключительное предупреждение: «Эти боты лгут!!»
📖 Read the full source: r/openclaw
👀 Смотрите также

Лаборатория для атаки и защиты RAG с открытым исходным кодом для локальных стеков ChromaDB + LM Studio
Лаборатория с открытым исходным кодом измеряет эффективность отравления базы знаний RAG в стандартных локальных настройках с ChromaDB и LM Studio, показывая 95% успеха на незащищённых системах и оценивая практические методы защиты.

Microsoft с открытым исходным кодом взломаны: вредоносное ПО для кражи паролей атакует репозитории AI-разработчиков
Хакеры внедрили кражу паролей в как минимум 70 репозиториев Microsoft на GitHub, нацелившись на AI-разработчиков, использующих Claude Code, Gemini CLI и VS Code. Это повторная компрометация проекта Durable Task.

大规模NPM和PyPI供应链攻击影响TanStack、Mistral AI及170多个软件包
Скоординированная атака скомпрометировала более 170 npm-пакетов и 2 PyPI-пакета, затронув TanStack (42 пакета), SDK Mistral AI, UiPath, OpenSearch и Guardrails AI. Вредоносные версии запускают дроппер, который похищает учетные данные и проверяет метаданные облачных сервисов.

Внимание, мошенничество: Фальшивый аирдроп GitHub нацелен на пользователей токена CLAW
Распространяется фишинговая афера, которая предлагает раздачи токенов $CLAW за вклад в GitHub. Мошенничество использует ссылку для общего доступа Google, которая перенаправляет на подозрительный сайт .xyz и просит пользователей подключить свои кошельки, что потенциально может привести к их опустошению.