Сканирование безопасности выявляет критическую уязвимость в инструменте поиска навыков AI-агента.

Инструмент find-skills, предназначенный для помощи ИИ-агентам в обнаружении и установке дополнительных возможностей, был помечен как имеющий уязвимость высокой степени серьезности во время планового сканирования безопасности.
Что произошло
Разработчик, создававший свою настройку ИИ-агента, использовал инструмент find-skills для поиска и установки дополнительных навыков. После установки он провел сканирование безопасности всей своей настройки и обнаружил, что сам инструмент find-skills показал уязвимость высокой степени серьезности.
Разработчик отметил: "Инструмент, который я использовал для поиска инструментов, оказался тем, о чем мне следовало беспокоиться". Это открытие вызвало вопросы об общей безопасности экосистемы, и разработчик спросил: "А есть ли что-то вообще безопасное в этой экосистеме?"
Ключевые детали из источника
- Разработчик создавал свою настройку ИИ-агента в течение нескольких недель
- Он использовал find-skills специально для поиска и установки дополнительных навыков
- Сканирование безопасности было проведено после установки "из легкой паранойи"
- Сканирование выявило уязвимость высокой степени серьезности в самом инструменте find-skills
- Это открытие вызывает вопросы о доверии к более широкой экосистеме ИИ-агентов
Этот инцидент подчеркивает важность практик безопасности даже для инструментов, предназначенных для расширения функциональности. При использовании инструментов, которые устанавливают или изменяют настройку вашего ИИ-агента, рекомендуется проводить сканирование безопасности до и после установки, чтобы выявить потенциальные уязвимости.
📖 Read the full source: r/openclaw
👀 Смотрите также

Открытые инструменты искусственного интеллекта создают угрозы безопасности из-за «иллюзии безопасности через прозрачность».
В посте на Reddit предупреждают о вредоносном ПО, замаскированном под открытые ИИ-агенты и инструменты, где зловредный код может быть скрыт в больших кодовых базах, которые пользователи считают безопасными, потому что они на GitHub. В посте описывается, как «вайб-кодинг» и автономные ИИ-агенты приучают пользователей запускать неизвестные программы без проверки.

Anthropic сообщает о промышленном масштабе извлечения данных ИИ Claude китайскими лабораториями.
Anthropic подтвердила, что китайские лаборатории ИИ использовали более 24 000 поддельных аккаунтов для сбора 16 миллионов диалогов из Claude, извлекая защитные механизмы и логические структуры для военных и систем наблюдения.

Кейлгард: Открытый сканер безопасности для экземпляров OpenClaw
Caelguard — это сканер безопасности с открытым исходным кодом, созданный для OpenClaw, который выполняет 22 проверки вашего экземпляра, включая изоляцию Docker, ограничение разрешений инструментов и проверку цепочки поставок навыков. Он выставляет оценку из 140 баллов с буквенным обозначением и предоставляет конкретные шаги по устранению проблем.

Консультация по безопасности Claude Code: CVE-2026-33068 Обход проверки доверия рабочей области
Версии Claude Code до 2.1.53 содержат уязвимость (CVE-2026-33068, CVSS 7.7 ВЫСОКИЙ), позволяющую вредоносным репозиториям обходить подтверждение доверия к рабочей области через файл .claude/settings.json. Ошибка позволяла загружать настройки репозитория до принятия пользователем решения о доверии.