Незащищенные экземпляры Paperclip, раскрывающие активные панели управления через поиск Google

✍️ OpenClawRadar📅 Опубликовано: 14 апреля 2026 г.🔗 Source
Незащищенные экземпляры Paperclip, раскрывающие активные панели управления через поиск Google
Ad

Пользователь Reddit сообщил о случайном доступе к работающей панели управления Paperclip во время поиска ошибки, связанной с его агентом OpenClaw. После поиска ошибки в Google и нажатия на первый результат ему сразу же была представлена чья-то полная интерфейсная панель Paperclip без какой-либо необходимости в аутентификации.

Что было раскрыто

Раскрытая панель управления содержала:

  • Полную организационную схему
  • Активные проблемы и назначения задач
  • Разговоры и конфигурации агентов
  • Бизнес-планы и маркетинговые стратегии
  • Историю задач и, возможно, API-ключи

Пользователь отметил, что мог прочитать «весь его маркетинговый план, всю его бизнес-модель» и описал ситуацию как «ваша вся организация, конфигурации ваших агентов, ваши API-ключи, история ваших задач — всё это публично».

Ad

Распространённые ошибки конфигурации безопасности

Согласно источнику, такое раскрытие происходит, когда экземпляры Paperclip имеют следующие характеристики:

  • Доступны на публичном домене или IP-адресе
  • Работают в режиме local_trusted
  • Без базовой аутентификации или любого слоя входа перед ними

Пользователь подчеркнул, что хотя самостоятельное размещение Paperclip обеспечивает полный контроль, это также означает, что «вы отвечаете за его защиту». Он предупредил, что неправильно защищённые экземпляры создают «случайный канал открытой разведки всей вашей компании», который может индексироваться поисковыми системами.

Основная рекомендация от источника проста: «Не размещайте его на публичном домене без аутентификации».

📖 Прочитайте полный источник: r/openclaw

Ad

👀 Смотрите также

Инструмент "Плащ" заменяет пароли в чатах на самоуничтожающиеся ссылки для агентов OpenClaw.
Безопасность

Инструмент "Плащ" заменяет пароли в чатах на самоуничтожающиеся ссылки для агентов OpenClaw.

Cloak — это инструмент с открытым исходным кодом, который заменяет пароли, передаваемые в чате агентам OpenClaw, на самоуничтожающиеся ссылки. Каждую ссылку можно открыть только один раз, после чего пароль исчезает, предотвращая накопление паролей в истории чатов.

OpenClawRadar
Настройка OpenClaw для зашифрованного вывода LLM с использованием TEE анклавов
Безопасность

Настройка OpenClaw для зашифрованного вывода LLM с использованием TEE анклавов

Разработчик делится опытом настройки OpenClaw для использования доверенных сред выполнения AMD SEV-SNP от Onera для сквозного зашифрованного вывода LLM, включая примеры конфигурации и технические компромиссы.

OpenClawRadar
ClawGuard: Открытый шлюз безопасности для защиты учетных данных API OpenClaw
Безопасность

ClawGuard: Открытый шлюз безопасности для защиты учетных данных API OpenClaw

ClawGuard — это шлюз безопасности, который располагается между AI-агентами и внешними API, используя фиктивные учетные данные на машине агента, в то время как реальные токены хранятся отдельно. Он обеспечивает подтверждение через Telegram для чувствительных вызовов и ведет журнал аудита запросов.

OpenClawRadar
Malware в community skills OpenClaw — предупреждение о краже криптовалюты
Безопасность

Malware в community skills OpenClaw — предупреждение о краже криптовалюты

u/Gil_berth