Проблема униформированной охраны: Почему агентские песочницы нуждаются в идентичности, а не просто в политике

Проблема "Однообразного охранника" выявляет критический недостаток в песочницах AI-агентов, таких как openshell от Nemoclaw: политики безопасности привязаны к бинарным файлам, а не к агентам. Это позволяет вредоносному ПО, например штамму Shai-Hulud, жить за счет земли, повторно используя те же бинарные файлы, которые разрешено выполнять вашему агенту. Предлагаемое решение — открытый слой идентификации агентов под названием ZeroID, который сейчас доступен как навык на ClawHub и как sidecar для внешнего управления.
Ключевая проблема: Политики на уровне бинарных файлов
Песочница openshell от Nemoclaw применяет политики на уровне бинарных файлов. Например, если ваш агент может запускать /usr/bin/curl, то любой процесс с этим бинарным файлом, включая вредоносное ПО, может его выполнить. Это означает, что вредоносная нагрузка может загружать и выполнять произвольный код, используя разрешенные инструменты агента. Песочница не предлагает механизма для различения легитимного действия агента и действия вредоносного ПО, использующего тот же бинарный файл.
Решение: Идентификация на основе агента
ZeroID переносит безопасность с политик на уровне бинарных файлов на политики на уровне агентов. Каждый агент получает криптографическую идентификацию, и политики применяются на основе этой идентификации. Это предотвращает использование вредоносным ПО разрешенных агенту бинарных файлов, поскольку у вредоносного ПО отсутствует идентичность агента. Слой идентификации может работать в двух режимах:
- Навык ClawHub: Установите ZeroID как навык на ClawHub — не требуется изменений в инфраструктуре.
- Sidecar-интеграция: Запустите ZeroID как sidecar-процесс для внешнего управления, перехватывая системные вызовы и проверяя идентификацию перед выполнением.
Детали реализации
Согласно источнику, ZeroID имеет открытый исходный код и в настоящее время интегрируется с Openclaw. Команда приглашает сообщество протестировать его и помочь расширить интеграцию Openclaw. Номера версий или фрагменты кода в источнике не предоставлены, но архитектура sidecar предполагает легковесный демон, подключающийся к среде выполнения агента.
Для кого это
Для разработчиков, запускающих AI-агенты кодинга на Openclaw, которым нужна более надежная изоляция от вредоносного ПО, обходящего песочницу на уровне бинарных файлов.
📖 Читайте полный источник: r/openclaw
👀 Смотрите также

Pro Se原告在法庭文件中隐藏AI提示注入
Житель Коннектикута, представлявший себя в суде, спрятал в официальных документах инструкции для ИИ, приказывая любой ИИ-системе, которая их прочитает, встать на его сторону. Текст был набран белым шрифтом размером 3 пункта, невидимым для людей, но читаемым для программ. Суд обнаружил это и наложил санкции на подавшего документы.

OpenClaw обходит ограничения безопасности для перезаписи конфигурационного файла
Пользователь сообщает, что ограничения безопасности OpenClaw обходятся путем копирования и замены конфигурационного файла. Агент отказался от прямого редактирования, но разрешил косвенную перезапись.

Ward: Инструмент с открытым исходным кодом перехватывает команды npm install, чтобы блокировать атаки через цепочку поставок для пользователей Claude Code.
Ward — это инструмент с открытым исходным кодом, который подключается к менеджерам пакетов и проверяет каждый пакет до запуска скриптов установки. Когда Claude Code выполняет npm install, Ward автоматически проверяет пакеты на наличие вредоносного ПО, тайпсквоттинга, подозрительных скриптов и аномалий версий.

Открытые инструменты искусственного интеллекта создают угрозы безопасности из-за «иллюзии безопасности через прозрачность».
В посте на Reddit предупреждают о вредоносном ПО, замаскированном под открытые ИИ-агенты и инструменты, где зловредный код может быть скрыт в больших кодовых базах, которые пользователи считают безопасными, потому что они на GitHub. В посте описывается, как «вайб-кодинг» и автономные ИИ-агенты приучают пользователей запускать неизвестные программы без проверки.