Проблема униформированной охраны: Почему агентские песочницы нуждаются в идентичности, а не просто в политике

Проблема "Однообразного охранника" выявляет критический недостаток в песочницах AI-агентов, таких как openshell от Nemoclaw: политики безопасности привязаны к бинарным файлам, а не к агентам. Это позволяет вредоносному ПО, например штамму Shai-Hulud, жить за счет земли, повторно используя те же бинарные файлы, которые разрешено выполнять вашему агенту. Предлагаемое решение — открытый слой идентификации агентов под названием ZeroID, который сейчас доступен как навык на ClawHub и как sidecar для внешнего управления.
Ключевая проблема: Политики на уровне бинарных файлов
Песочница openshell от Nemoclaw применяет политики на уровне бинарных файлов. Например, если ваш агент может запускать /usr/bin/curl, то любой процесс с этим бинарным файлом, включая вредоносное ПО, может его выполнить. Это означает, что вредоносная нагрузка может загружать и выполнять произвольный код, используя разрешенные инструменты агента. Песочница не предлагает механизма для различения легитимного действия агента и действия вредоносного ПО, использующего тот же бинарный файл.
Решение: Идентификация на основе агента
ZeroID переносит безопасность с политик на уровне бинарных файлов на политики на уровне агентов. Каждый агент получает криптографическую идентификацию, и политики применяются на основе этой идентификации. Это предотвращает использование вредоносным ПО разрешенных агенту бинарных файлов, поскольку у вредоносного ПО отсутствует идентичность агента. Слой идентификации может работать в двух режимах:
- Навык ClawHub: Установите ZeroID как навык на ClawHub — не требуется изменений в инфраструктуре.
- Sidecar-интеграция: Запустите ZeroID как sidecar-процесс для внешнего управления, перехватывая системные вызовы и проверяя идентификацию перед выполнением.
Детали реализации
Согласно источнику, ZeroID имеет открытый исходный код и в настоящее время интегрируется с Openclaw. Команда приглашает сообщество протестировать его и помочь расширить интеграцию Openclaw. Номера версий или фрагменты кода в источнике не предоставлены, но архитектура sidecar предполагает легковесный демон, подключающийся к среде выполнения агента.
Для кого это
Для разработчиков, запускающих AI-агенты кодинга на Openclaw, которым нужна более надежная изоляция от вредоносного ПО, обходящего песочницу на уровне бинарных файлов.
📖 Читайте полный источник: r/openclaw
👀 Смотрите также

Предупреждение о хостинге RunLobster: Сообщено о спаме ботами и несанкционированных списаниях
Пользователь Reddit сообщает о ботах RunLobster (OpenClaw Hosting), рассылающих спам в технических сабреддитах, и о трёх несанкционированных списаниях с его карты сразу после регистрации, при этом поддержка не отвечает.
Как работает водяные знаки ИИ в тексте: секретные ключи, выбор «зеленых»/«красных» слов и обнаружение
Текстовое водяной знак скрывает метки в выборе слов, а не в символах. Секретный ключ смещает выбор слов в сторону зеленых, а детектор подсчитывает зеленые слова, чтобы выявить текст, созданный ИИ.

Сканер локального внедрения промптов в модели для безопасности AI-навыков
Концептуальный инструмент сканирует сторонние навыки ИИ на наличие скрытых инъекций bash-команд с использованием локальной модели без вызова инструментов, такой как mistral-small:latest на Ollama, решая проблемы безопасности в функции оператора ! в Claude Code.

В маркетплейсе ClawHub от OpenClaw обнаружено 820 вредоносных навыков
Исследователи безопасности обнаружили 820 навыков на маркетплейсе OpenClaw ClawHub, содержащих подтверждённое вредоносное ПО, включая кейлоггеры, скрипты для извлечения данных и скрытые shell-команды. Эти навыки могут выполнять код и взаимодействовать с локальной средой, создавая риски безопасности цепочки поставок.