Офлайн-верификатор SBOM для OpenClaw обнаруживает отравленные навыки менее чем за 0,2 секунды.

✍️ OpenClawRadar📅 Опубликовано: 19 апреля 2026 г.🔗 Source
Офлайн-верификатор SBOM для OpenClaw обнаруживает отравленные навыки менее чем за 0,2 секунды.
Ad

Оффлайн-проверка SBOM для навыков OpenClaw

Разработчик создал оффлайн-верификатор SBOM (реестра программных компонентов) для навыков OpenClaw после обнаружения отравленного навыка, который незаметно похищал SSH-ключи. Инструмент проверяет целостность SBOM без необходимости API-вызовов или подключения к интернету, используя чистую реализацию на Rust.

Ключевые детали из источника

Разработчик обнаружил отравленный навык OpenClaw на прошлой неделе, который похищал SSH-ключи. В ответ он создал инструмент, выполняющий проверку SBOM в оффлайн-режиме. Процесс проверки завершается менее чем за 0,2 секунды согласно заголовку источника.

Источник включает фрагмент кода, показывающий, как инструмент идентифицирует отравленные навыки:

POISONED
Expected: 2cf24dba...
Actual: a1b2c3d4...

Это демонстрирует, как инструмент сравнивает ожидаемые хеш-значения с фактическими для обнаружения несанкционированных изменений. Разработчик планирует профессиональные функции, включая интеграцию с CI и автоматические исправления для будущих версий.

Ad

Технический контекст

Проверка SBOM — это практика безопасности, которая гарантирует, что программные компоненты не были изменены, путём сравнения криптографических хешей файлов с известными корректными значениями. Навыки OpenClaw — это модульные компоненты, расширяющие возможности AI-агента для программирования, что делает их потенциальными векторами атак при компрометации. Оффлайн-проверка устраняет зависимость от внешних сервисов и сокращает поверхность атаки.

Rust был выбран благодаря гарантиям безопасности памяти и характеристикам производительности, которые особенно ценны для инструментов, критичных к безопасности. Указанное в заголовке время проверки менее 0,2 секунды предполагает, что инструмент использует эффективные алгоритмы хеширования и минимальные накладные расходы.

Для разработчиков, использующих OpenClaw, этот инструмент решает конкретную проблему безопасности: проверку того, что загруженные навыки не были изменены для включения вредоносного кода. Планируемая интеграция с CI позволит внедрить эту проверку в конвейеры непрерывной интеграции, а автоматические исправления могут автоматически устранять обнаруженные проблемы.

📖 Читать полный источник: r/openclaw

Ad

👀 Смотрите также

Усиление безопасности OpenClaw: Многоуровневая защита от рисков автономных агентов.
Безопасность

Усиление безопасности OpenClaw: Многоуровневая защита от рисков автономных агентов.

Разработчик модифицировал код OpenClaw, добавив многоуровневый стек безопасности, включающий строгую регулярную защиту, рекурсивный деобфускатор, профиль AppArmor и интеграцию аудита для предотвращения деструктивных команд и утечки данных автономными агентами.

OpenClawRadar
Критические уязвимости безопасности OpenClaw устранены в версии 2026.3.28.
Безопасность

Критические уязвимости безопасности OpenClaw устранены в версии 2026.3.28.

Версия OpenClaw 2026.3.28 исправляет 8 критических уязвимостей в системе безопасности, обнаруженных Ant AI Security Lab, включая обход песочницы, повышение привилегий и риски SSRF. Пользователям версий ≤2026.3.24 следует немедленно обновиться.

OpenClawRadar
Проблема униформированной охраны: Почему агентские песочницы нуждаются в идентичности, а не просто в политике
Безопасность

Проблема униформированной охраны: Почему агентские песочницы нуждаются в идентичности, а не просто в политике

Проблема sandbox-ов AI-агентов, таких как openshell от Nemoclaw, заключается в применении политик безопасности к бинарным файлам, а не к агентам. Это позволяет вредоносному ПО жить за счет использования тех же бинарных файлов, что и агент. ZeroID, открытый слой идентификации агентов, применяет политики безопасности к агентам, подкрепленным безопасными идентификаторами.

OpenClawRadar
Новый скилл автоматизирует защиту OpenClaw на удалённых серверах
Безопасность

Новый скилл автоматизирует защиту OpenClaw на удалённых серверах

Разработчик из сообщества выпустил скилл, который помогает ИИ-ассистентам автоматически защищать установки OpenClaw на удалённых серверах.

OpenClaw Radar