ClawSecure: Платформа безопасности для экосистемы OpenClaw с 3-уровневым аудитом и мониторингом в реальном времени

ClawSecure — это платформа безопасности, созданная специально для экосистемы OpenClaw, предназначенная для решения проблем безопасности, связанных с ИИ-агентами программирования и их цепочкой поставок навыков. Платформа работает без требований к регистрации и уже проверила более 3000 самых популярных навыков.
Основные функции безопасности
Платформа реализует систему трёхуровневого аудита безопасности:
- Уровень 1: Проприетарный движок с более чем 55 шаблонами обнаружения, специфичными для OpenClaw, включая инъекцию промптов через инструкции навыков, эскалацию привилегий в config.json, обнаружение C2-обратных вызовов и шаблоны доступа к SOUL.md/MEMORY.md
- Уровень 2: Статический + поведенческий анализ кода с сопоставлением шаблонов YARA и трассировкой потоков данных
- Уровень 3: Сканирование цепочки поставок по базам данных CVE для каждой зависимости npm
Мониторинг в реальном времени
Мониторинг в реальном времени Watchtower отслеживает хэши SHA-256 для каждого проверенного навыка, запускаясь каждые 12 часов. Когда разработчики выпускают обновления кода, которые изменяют профиль безопасности после установки, Watchtower обнаруживает расхождение хэшей и запускает автоматические повторные проверки.
Покрытие маркетплейсов и стандартов
Платформа защищает маркетплейсы агентов и протоколы идентификации агентов для установления доверия между создателями и потребителями навыков. Она обеспечивает полное покрытие 10/10 OWASP ASI, сопоставляя результаты со всеми 10 категориями в OWASP Top 10 для Инициатив по безопасности агентов (от ASI01 «Захват цели агента» до ASI10 «Вредоносные агенты»).
Контекстно-зависимый анализ отличает стандартные возможности агентов (буфер обмена, оболочка, файловая система) от реальных угроз, чтобы минимизировать ложные срабатывания. Инструмент решает проблему открытой цепочки поставок навыков, где любой может публиковать в ClawHub без процессов проверки.
📖 Read the full source: r/openclaw
👀 Смотрите также

FORGE: Фреймворк с открытым исходным кодом для тестирования безопасности ИИ-систем на основе LLM
FORGE — это автономный фреймворк для тестирования безопасности ИИ, который создаёт собственные инструменты в процессе работы, самовоспроизводится в рой и охватывает уязвимости из OWASP LLM Top 10, включая инъекцию промптов, фаззинг джейлбрейков и утечку данных из RAG.

Endo Familiar: Песочница объектных возможностей для AI-агентов
Endo Familiar реализует объектно-возможностную безопасность для ИИ-агентов: агенты начинают с нулевым уровнем полномочий, получают только явные ссылки на конкретные файлы или каталоги и могут создавать более узкие возможности в изолированном коде.

Агент CodeWall AI обнаружил критические уязвимости в платформе Lilli компании McKinsey
Автономный атакующий ИИ-агент CodeWall получил полный доступ на чтение и запись к внутренней базе данных ИИ-платформы Lilli компании McKinsey менее чем за 2 часа, раскрыв 46,5 миллионов сообщений чата, 728 000 файлов и конфиденциальные системные конфигурации через уязвимости SQL-инъекций и IDOR.

Предупреждение о безопасности для локальных экземпляров OpenClaw без песочницы
В посте на Reddit предупреждают, что запуск стандартных экземпляров OpenClaw локально без надлежащей изоляции может привести к раскрытию API-ключей, случайному удалению файлов и утечке данных. Источник рекомендует изолировать bash-инструменты или использовать управляемый сервис.