Анализ безопасности извлечения компонентов OpenClaw для создания пользовательских ИИ-агентов

Разработчик опубликовал детальный анализ безопасности, определяющий, какие компоненты OpenClaw можно безопасно извлечь для использования в пользовательских стеках ИИ-агентов без запуска всей системы. Анализ фокусируется на таких компонентах, как поиск в памяти, автоматизация браузера и функциональность очереди задач.
Методология оценки безопасности
Разработчик использовал методологию Lethal Quartet (Willison/Palo Alto Networks) для оценки каждого компонента по четырём критериям: обращается ли он к приватным данным, обрабатывает ли непроверенный контент, осуществляет ли внешнюю коммуникацию или сохраняет состояние.
Градиент безопасности компонентов
- Lane Queue (0/4): Чистая логика без ввода-вывода. Полностью безопасен для извлечения. Требует замены 3 импортов в двух файлах.
- Workspace Config (2/4): Формат безвреден, но memory.md служит одновременно конфигурацией и целью записи, создавая потенциал для атак отравления памяти.
- Memory System (3/4): Сохраняет всё в открытом тексте. Извлечение memsearch упустило 10 рабочих функций.
- Semantic Snapshots (4/4): Полный вектор угроз. BrowserClaw извлёк этот компонент, но удалил всю обёртку безопасности.
Критические выводы по безопасности
Оценка 4/4 для Semantic Snapshots представляет наиболее тревожный вывод. OpenClaw оборачивает весь вывод браузера рандомизированными маркерами границ, чтобы LLM мог различать доверенный и недоверенный контент. Однако BrowserClaw, agent-browser и moltworker удалили эту функцию безопасности при извлечении компонента.
Ни одно из автономных извлечений не включает какой-либо формы обёртки контента. Это означает, что каждый снимок страницы попадает в контекст LLM как сырой текст, создавая значительную поверхность для инъекций в промпт.
Сам BrowserClaw обеспечивает экономию в 90% токенов по сравнению со скриншотами и проверен в продакшене, но последствия безопасности его извлечения без обёртки существенны.
Доступные ресурсы
Разработчик создал детальные профили для каждого компонента, включая рецепты извлечения, карты зависимостей, что ломается при извлечении, паттерны интеграции с фреймворками (LangGraph/AutoGen/CrewAI/SK) и конкретные меры защиты. Они доступны по адресу: https://github.com/Agent-Trinity/openclaw-block-profiles
📖 Прочитать полный источник: r/LocalLLaMA
👀 Смотрите также

Frontier AI сломал соревнования CTF — GPT-5.5 решает безумные задачи Pwn с первой попытки
Claude Opus 4.5 и GPT-5.5 могут автономно решать CTF-задачи средней и высокой сложности, превращая таблицы результатов в показатель организации и бюджета токенов, а не навыков безопасности.

Исследование Корнелла: 13 слов в Reddit могут манипулировать ИИ-поиском
Исследование Корнеллского университета показывает, что фрагмент из 13 слов на Reddit или Wikipedia может надежно отравлять AI-поисковые агенты. Половина всех AI-цитат поступает с сайтов с пользовательским контентом, что позволяет брендам с легкостью внедрять рекламный контент.

OpenClaw Security: 13 практических шагов для защиты вашего ИИ-агента
В посте на Reddit изложены 13 мер безопасности для установок OpenClaw, включая запуск на отдельной машине, использование Tailscale для изоляции сети, изоляцию под-агентов в Docker и настройку белых списков для доступа пользователей.

Предупреждение о хостинге RunLobster: Сообщено о спаме ботами и несанкционированных списаниях
Пользователь Reddit сообщает о ботах RunLobster (OpenClaw Hosting), рассылающих спам в технических сабреддитах, и о трёх несанкционированных списаниях с его карты сразу после регистрации, при этом поддержка не отвечает.