OpenClaw Skill Analyzer: Статический сканер безопасности для навыков ИИ-агентов

Разработчик OpenClaw выпустил сканер безопасности, который анализирует навыки на наличие вредоносного кода перед установкой. Инструмент был создан в ответ на обнаружение 341 вредоносного навыка на ClawHub ранее в этом году.
Как это работает
Анализатор выполняет статический анализ папок навыков и предоставляет понятную оценку риска: БЕЗОПАСНО, НИЗКИЙ, СРЕДНИЙ, ВЫСОКИЙ или КРИТИЧЕСКИЙ. Вы указываете на папку навыка, и он автоматически запускает проверки.
Возможности обнаружения
Сканер включает более 40 правил обнаружения в 12 категориях. Конкретные типы обнаружения, упомянутые в источнике, включают:
- Инъекция промптов
- Эксфильтрация данных
- Кража учетных данных
- Бэкдоры
- Обфускация
Инструмент доступен на GitHub по адресу https://github.com/papichulomami/openclaw-skill-analyzer.
Такой инструмент безопасности особенно полезен для разработчиков, работающих с ИИ-агентами для программирования, где сторонние навыки могут представлять значительные риски безопасности при отсутствии должной проверки.
📖 Read the full source: r/openclaw
👀 Смотрите также

Уязвимость удаленного выполнения кода в приложении Windows Notepad CVE-2026-20841
CVE-2026-20841 — это уязвимость удаленного выполнения кода в приложении Блокнот Windows. Подробности и рекомендации по смягчению уязвимости доступны в руководстве обновления Центра реагирования на безопасность Microsoft.

ClawGuard: Открытый шлюз безопасности для защиты учетных данных API OpenClaw
ClawGuard — это шлюз безопасности, который располагается между AI-агентами и внешними API, используя фиктивные учетные данные на машине агента, в то время как реальные токены хранятся отдельно. Он обеспечивает подтверждение через Telegram для чувствительных вызовов и ведет журнал аудита запросов.

Уязвимости функции «Разрешать всегда» в OpenClaw и более безопасные альтернативы
Функция 'разрешить всегда' в OpenClaw стала предметом двух уязвимостей (CVE) в этом месяце, позволяя выполнять несанкционированные команды через привязку команд-обёрток и обходы с помощью символов продолжения строки в оболочке. Более глубокая проблема заключается в том, как эта функция приучает пользователей переставать обращать внимание на запросы безопасности.

Практические меры безопасности для агентов OpenClaw
В посте на Reddit описаны конкретные меры безопасности для пользователей OpenClaw, включая запланированные команды для обновлений и аудитов, управление доступом агентов в общих каналах, а также защиту API-ключей и навыков.