Проверихме следното твърдение: вярно ли е, че
платформата OpenClaw е пуснала инструмент за сигурност с отворен код, обединяващ скенери от Nvidia, Cisco и Snyk за проверка на потребителски софтуерни добавки?
OpenClaw пусна многокомпонентния инструмент за сканиране, но хакери заобиколиха автоматичните му филтри, а анализатори разкриха уязвимост в самия скенер
OpenClaw въведе скенер за сигурност на фона на растящ брой уязвимости
Платформата пусна инструмент за проверка на софтуерни добавки, но изследователи доказаха, че хакерите все още заобикалят автоматичните филтри
Същината
OpenClaw въведе скенер с отворен код, обединяващ технологии на Nvidia и Cisco, за да спре изпълнението на опасни команди от потребителски добавки върху компютрите на потребителите. Инструментът ClawScan филтрира файловете в каталога ClawHub, но изследователи бързо заобиколиха защитата чрез изкуствено увеличаване на размера на файловете и разкриха уязвимост в самия модул за обработка на код.
Акценти
- OpenClaw изолира ClawScan в контейнери Docker, за да извършва статични проверки и да прилага външни системи за анализ от Nvidia и Cisco.
- Екипът за киберсигурност Unit 42 установи, че нападатели са заобиколили проверките на ClawScan и VirusTotal чрез изкуствено раздуване на обема на файловете.
- Изследователи разкриха уязвимостта CVE-2026-91835 при четенето на файлове в ClawScan, което наложи спешното издаване на версия 0.1.7.
Из дневника на редактора
Автоматизираната проверка на код осигурява полезна първа защитна линия, но статичните скенери не могат да заменят ограниченията в реално време, когато софтуерните добавки разполагат с пълен достъп до системните команди на компютъра.
Кой участва
OpenClaw
Колектив за разработка на софтуер с отворен код, поддържащ рамка за автоматизирани асистенти и каталог с добавки
цел → Защита на публичния каталог, така че добавките от общността да не изпълняват опасни команди на потребителските машини
ClawScan
Самостоятелен софтуерен инструмент в изолирани контейнери за инспекция на пакети с код за софтуерни агенти
цел → Проверка на изпратения софтуер през няколко защитни механизма и прилагане на правила за инсталиране
Unit 42 (Palo Alto Networks)
Звено за анализ на заплахи към компанията за корпоративна киберсигурност Palo Alto Networks
цел → Проследяване на рисковете по веригата за софтуерни доставки и доказване как зловредни файлове избягват автоматизираните филтри
Независими доставчици на скенери
Технологични компании, сред които Nvidia и Cisco, предоставящи специализирани модули за анализ
цел → Доставка на модели за проверка на код и защитни адаптери за откриване на скрити техники за атака
Накратко
Софтуерната платформа OpenClaw изгради автоматизирана бариера за сигурност между създаваните от общността автономни програми и компютрите на потребителите в опит да спре зловредния код, преди той да бъде стартиран.
Внедряването на скенера прави надпреварата между автоматизираните филтри и похватите за тяхното заобикаляне най-вероятното близко бъдеще за каталозите с потребителски софтуер. Това съревнование се очертава като неизбежно, тъй като първоначалните проверки пропускат елементарни методи за компрометиране и оставят защитата в постоянна зависимост от ръчния преглед.
Автономните софтуерни агенти — системи с изкуствен интелект (ИИ), които изпълняват цифрови задачи без постоянен контрол — разчитат на добавки от общността, наричани умения (skills). Тези модули работят пряко върху потребителските устройства с права да четат локални файлове, да изпълняват системни команди и да осъществяват достъп до външни сайтове.
Как се разви
Технически ръководства предупреждават за рисковете при добавките за агенти
Специализирани ръководства предупредиха, че текстовите заявки на естествен език и широките системни права превръщат добавките за агенти с изкуствен интелект (ИИ) в сериозна заплаха за сигурността, и призоваха потребителите да проверяват файловете с ранни инструменти за сканиране.
Защитата от няколко скенера се сблъска с трикове за изкуствено уголемяване на файлове
OpenClaw се опита да защити каталога си, като обедини няколко автоматизирани скенера в обща система, но изследователи по киберсигурност показаха как нападателите заобикалят комбинираната защита с елементарни похвати при пакетирането на файловете.
Популярността на инструмента се сблъска с пробив в сигурността
Популярността на скенера в софтуерната общност бързо нарасна, но изследователи веднага откриха уязвимост при обработката на код в самия инструмент, което наложи незабавно обновяване на софтуера.
Докъде стигна историята
ClawScan действа като основен филтър за сигурност в обществения каталог на OpenClaw, като се разпространява чрез стандартните регистри за разработчици и е свързан с външни корпоративни инструменти за анализ.
Макар версия 0.1.7 да отстрани дефекта при четенето на файлове в самия инструмент, експертите по киберсигурност подчертават, че изкуственото раздуване на обема на файловете и скритите текстови инструкции продължават да поставят защитата под силен натиск.