Уязвимости функции «Разрешать всегда» в OpenClaw и более безопасные альтернативы

✍️ OpenClawRadar📅 Опубликовано: 2 апреля 2026 г.🔗 Source
Уязвимости функции «Разрешать всегда» в OpenClaw и более безопасные альтернативы
Ad

Уязвимости системы одобрения OpenClaw

Система одобрения OpenClaw спрашивает пользователей "можно мне это сделать?" перед выполнением команд, предлагая варианты: одобрить один раз или одобрить всегда. Функция "разрешить всегда" была идентифицирована как угроза безопасности благодаря двум недавним уязвимостям (CVE).

Конкретные проблемы безопасности

CVE-2026-29607: Одобрение "разрешить всегда" привязывается к команде-обёртке, а не к внутренней команде. Если вы одобрите time npm test с опцией "всегда", система запомнит "всегда разрешать time". Позже, если агент (или через инъекцию в запрос) выполнит time rm -rf /, команда выполнится без повторного запроса, потому что вы одобрили команду-обёртку.

CVE-2026-28460: Эта уязвимость полностью обходит список разрешённых команд, используя символы продолжения строки в оболочке. Другая техника, но тот же результат: команды выполняются без проверки одобрения, которую вы считали своей защитой.

Обе уязвимости исправлены в OpenClaw 3.12+, но более глубокая проблема остаётся.

Поведенческая проблема безопасности

Даже после исправления, ментальная модель "разрешить всегда" приучает пользователей переставать обращать внимание. Изначально пользователи внимательно читают каждый запрос на одобрение. К 3-й неделе они нажимают "всегда" на всё подряд, потому что запросы становятся раздражающими, а доверие к агенту растёт. К 6-й неделе пользователи накапливают 20+ правил "всегда", которые они не смогли бы перечислить, если бы их спросили.

Ad

Рекомендуемый альтернативный подход

Автор источника рекомендует: не использовать "разрешить всегда" для чего-либо, что изменяет файлы, отправляет сообщения или выполняет команды оболочки. Вместо этого добавьте явные ограничения в ваш файл SOUL.md:

"для любого действия, которое изменяет файлы, отправляет сообщения или выполняет команды оболочки: покажите мне точно, что вы планируете сделать, и ждите моего явного подтверждения. предыдущие одобрения не переносятся. спрашивайте каждый раз. это не обсуждается."

Такой подход означает больше нажатий "ок" в интерфейсах, таких как Telegram, но предотвращает возможность обмана агента через инъекцию в запрос или его собственные галлюцинации для выполнения разрушительных действий под устаревшими одобрениями.

Ключевой вывод

Система одобрения — это функция для удобства, которая никогда не проектировалась как граница безопасности. Относитесь к ней соответственно.

📖 Read the full source: r/openclaw

Ad

👀 Смотрите также

OpenClaw 2026.3.28 исправляет 8 уязвимостей в системе безопасности, включая критическую уязвимость, позволяющую повысить привилегии.
Безопасность

OpenClaw 2026.3.28 исправляет 8 уязвимостей в системе безопасности, включая критическую уязвимость, позволяющую повысить привилегии.

OpenClaw 2026.3.28 исправляет 8 уязвимостей безопасности, обнаруженных Ant AI Security Lab, включая критическое повышение привилегий через /pair approve и опасный обход песочницы в инструменте message.

OpenClawRadar
OpenClaw Security: Усиленный базовый уровень, с которого вам следует начать
Безопасность

OpenClaw Security: Усиленный базовый уровень, с которого вам следует начать

Самостоятельный хостинг OpenClaw не делает его автоматически безопасным. В посте на Reddit описана усиленная базовая конфигурация: локальный шлюз, изоляция DM на канал, запрет групп runtime/fs/automation, блокировка exec и группы с упоминанием.

OpenClawRadar
Инструмент для пентеста MCPwner AI обнаружил несколько уязвимостей нулевого дня в OpenClaw.
Безопасность

Инструмент для пентеста MCPwner AI обнаружил несколько уязвимостей нулевого дня в OpenClaw.

MCPwner, сервер MCP, который оркестрирует ИИ-агентов для автоматизированного тестирования на проникновение, выявил несколько критических уязвимостей нулевого дня в OpenClaw, включая инъекцию переменных окружения, обход разрешений и утечку информации, которые пропустили стандартные сканеры.

OpenClawRadar
Предупреждение безопасности OpenClaw: 500 000 общедоступных экземпляров, стандартная конфигурация подвергает системы угрозам.
Безопасность

Предупреждение безопасности OpenClaw: 500 000 общедоступных экземпляров, стандартная конфигурация подвергает системы угрозам.

Анализ безопасности выявил 500 000 общедоступных экземпляров OpenClaw, из которых 30 000 имеют известные риски безопасности, а 15 000 уязвимы через известные уязвимости. Установка по умолчанию отключает аутентификацию и привязывается к 0.0.0.0, подвергая настройки агентов открытому интернету.

OpenClawRadar