Аудит безопасности выявил уязвимости в экосистеме навыков OpenClaw.

Обнаружены уязвимости безопасности OpenClaw
Детальный аудит безопасности кодовой базы OpenClaw и библиотеки навыков выявил несколько проблем безопасности, о которых разработчикам следует знать при запуске системы в производственных средах.
Документированные CVE и эксплуатация
Аудит выявил 8 задокументированных уязвимостей и эксплойтов (CVE), включая:
- Выполнение произвольного кода через непроверенные навыки
- Кражу учетных данных через инъекцию навыков
- Извлечение промптов из ненадежных входных данных
Некоторые из этих уязвимостей активно эксплуатировались, согласно репозиторию раскрытия уязвимостей.
Проблемы безопасности библиотеки навыков
Общий репозиторий навыков содержит более 900 навыков. Статический анализ показал:
- Примерно 15% демонстрируют подозрительное сетевое поведение (отправка данных на неизвестные домены)
- Атаки с подменой зависимостей в популярных навыках
- Навыки, которые тихо выгружают переменные окружения
Хотя такая картина не уникальна для OpenClaw — она характерна для любой системы плагинов/навыков, выполняющей непроверенный код — аудитор отметил, что это удивительно, учитывая позиционирование как "безопасного саморазмещаемого" решения.
Альтернативный подход к реализации
Аудитор перешел на минимальную среду выполнения на основе Rust, которая работает локально на Ollama с использованием qwen2.5:14b. Этот подход устраняет экосистему плагинов и общие навыки, фокусируясь только на необходимых примитивах для их случая использования.
Новая архитектура использует планировщик задач, который делегирует сложные задачи Claude Code, сохраняя их изолированными от основного цикла. Эта изоляция предотвращает доступ постоянного агента-компаньона к поверхностям атаки вне контроля разработчика.
Миграция заняла примерно 48 часов для реализации базовой функциональности, при этом основной сложностью была архитектурная переработка парадигм "постоянный компаньон" и "инструмент по требованию".
Рекомендации по безопасности
Для разработчиков, запускающих OpenClaw в производственной среде:
- Тщательно проверяйте свои навыки
- Ограничьте разрешения на выполнение навыков
- Предполагайте, что любой ненадежный навык может выполнить любое действие, доступное вашему агенту
- Отдавайте приоритет моделированию угроз, а не богатству функций
📖 Read the full source: r/LocalLLaMA
👀 Смотрите также

LLM-ассистированный эксплойт: Предварительная версия Mythos от Anthropic помогла создать первый публичный эксплойт ядра macOS на Apple M5 за пять дней
Используя Anthropic Mythos Preview, фирма по безопасности Calif создала первый публичный эксплойт повреждения памяти ядра macOS на кремнии Apple M5 за пять дней, взломав аппаратную защиту MIE, которую Apple разрабатывала пять лет.

Изоляция AI-агентов с помощью WebAssembly: нулевое доверие по умолчанию
Cosmonic утверждает, что традиционная изоляция (seccomp, bubblewrap) не подходит для AI-агентов из-за фоновых полномочий. Модель на основе возможностей WebAssembly предоставляет нулевые полномочия по умолчанию, требуя явного импорта для файловой системы, сети или учетных данных.

Инциденты удаления продукции AI-агентами: шаблон и решение
Инциденты с удалением данных в производственной среде, вызванные ИИ-агентами PocketOS, Replit и Cursor, имеют общий паттерн доступа. Решение: агенты не получают учетные данные для продакшена; все изменения проходят через CI/CD с гейтом оценки политик.

"Живой дашборд открытых инструментов OpenClaw"
Эта запись выделяет живую панель управления, демонстрирующую открытые панельные управления для инструментов OpenClaw, таких как Moltbot и Clawdbot.