Когтетверждение: Защитный механизм для кода Claude, блокирующий уязвимые npm-пакеты

✍️ OpenClawRadar📅 Опубликовано: 13 апреля 2026 г.🔗 Source
Когтетверждение: Защитный механизм для кода Claude, блокирующий уязвимые npm-пакеты
Ad

Разработчик выпустил Clawndom — инструмент безопасности с открытым исходным кодом для Claude Code, который решает проблему установки уязвимых npm-пакетов ИИ-агентами. Инструмент был создан в ответ на инциденты безопасности, такие как атака на axios, которые выявили риски, включая установку вредоносного ПО, несанкционированное использование API-ключей, распространение скомпрометированного кода и ущерб репутации.

Как работает Clawndom

Clawndom реализует хук в Claude Code, который подключается к OSV.dev — базе данных уязвимостей с открытым исходным кодом при поддержке Google. Когда агент пытается установить пакет, хук автоматически проверяет его в базе данных OSV. Безопасные пакеты проходят проверку незаметно, а уязвимые пакеты вызывают предупреждение, где агенту объясняется, почему пакет небезопасен, и предлагается выбрать более безопасную версию.

Ключевые детали реализации

  • Хук работает на стороне сервера с OSV.dev, предотвращая обход уязвимостей агентами
  • Затраты на токены незначительны, поскольку он работает как хук, а не вызов инструмента
  • Подход блокирует тысячи известных опасных пакетов в npm, хотя не может обнаружить атаки нулевого дня
  • Сохраняет автономность агента, не требуя от разработчиков контроля за каждой установкой или отключения функций пропуска разрешений
Ad

Контекст

Разработчик отмечает, что npm редко удаляет пакеты с известными уязвимостями, оставляя их доступными для установки, несмотря на проблемы безопасности. Это создаёт особые риски с ИИ-агентами, которые могут устанавливать пакеты без должной проверки. Инструмент решает противоречие между вопросами безопасности и сохранением автономной функциональности, которая делает агентов ценными.

Доступность

Полный код доступен на GitHub по адресу https://github.com/reid1b/Clawndom. Разработчики могут скопировать реализацию напрямую или попросить своих агентов изучить и внедрить её.

📖 Read the full source: r/ClaudeAI

Ad

👀 Смотрите также

Студент вносит два патча безопасности в производственную систему OpenClaw.
Безопасность

Студент вносит два патча безопасности в производственную систему OpenClaw.

Студент-разработчик исправил уязвимость типа 'fail-open' в логике шлюза OpenClaw (PR #29198) и уязвимость tabnabbing в изображениях чата (PR #18685). Оба исправления были включены в производственные релизы v2026.3.1 и v2026.2.24 соответственно.

OpenClawRadar
Отчет OpenAI об угрозах за июнь 2026 года: ИИ-агенты используются для вредоносной деятельности
Безопасность

Отчет OpenAI об угрозах за июнь 2026 года: ИИ-агенты используются для вредоносной деятельности

Последний отчет OpenAI об угрозах показывает, как AI-агенты используются для дезинформации, фишинга и мошенничества, с конкретными данными об инцидентах и стратегиями смягчения последствий.

OpenClawRadar
Уязвимости безопасности обнаружены в образовательном приложении, представленном на Lovable.
Безопасность

Уязвимости безопасности обнаружены в образовательном приложении, представленном на Lovable.

Исследователь безопасности обнаружил 16 уязвимостей в образовательном приложении, представленном на платформе Lovable, включая критические ошибки в логике аутентификации, которые позволили получить доступ к 18 697 пользовательским записям без авторизации. Приложение набрало более 100 000 просмотров в шоукейсе Lovable и имело реальных пользователей из UC Berkeley, UC Davis и школ по всему миру.

OpenClawRadar
Agent-Drift: инструмент мониторинга безопасности для AI-агентов
Безопасность

Agent-Drift: инструмент мониторинга безопасности для AI-агентов

u/sysinternalssuite