Habr AI→ original

Habilidades OpenClaw: instalación, creación y protección contra 341 conjuntos maliciosos

La investigación muestra que en la plataforma OpenClaw (un sistema que gestiona habilidades de agentes de IA) se encontraron 341 habilidades maliciosas entre 2.857 verificadas. Estas habilidades no son plugins o contenido — son instrucciones que permiten que un agente lea archivos, ejecute comandos del sistema operativo y acceda a la red. Una versión instalada incorrectamente puede dar a un atacante ejecución de código en un entorno privilegiado.

Procesado por IA desde Habr AI; editado por Hamidun News
Habilidades OpenClaw: instalación, creación y protección contra 341 conjuntos maliciosos
Fuente: Habr AI. Collage: Hamidun News.
◐ Escuchar artículo

El autor de un material en Habr publicó un desglose del sistema de habilidades en OpenClaw después de revisar 2857 habilidades reveló 341 maliciosas — y, como se enfatiza en el artículo, estos son solo los casos que se encontraron. La publicación explica que las habilidades en OpenClaw — no son contenido pasivo ni complementos ordinarios, sino instrucciones por las cuales un agente autónomo lee archivos, ejecuta comandos y accede a la red, es decir, efectivamente recibe acceso privilegiado al sistema del usuario.

Por qué las habilidades de OpenClaw no son solo complementos

  • Habilidades revisadas — 2857
  • Maliciosas identificadas — 341
  • Fuente de riesgo — plataforma ClawHub, donde los usuarios instalan habilidades de terceros
  • Naturaleza de la habilidad — no contenido, sino instrucciones que dan al agente acceso a archivos, comandos y red
  • Consecuencia de instalación fallida — ejecución del código de un extraño en el entorno privilegiado del agente

Se explica que arquitectónicamente, una habilidad en OpenClaw es un conjunto de instrucciones que el agente interpreta y ejecuta con los mismos derechos que el agente tiene en el sistema: lectura y escritura de archivos, ejecución de comandos de shell, realización de solicitudes de red. A diferencia de un complemento clásico, que generalmente se limita a una API estrictamente definida y sandbox, una habilidad puede usar cualquier capacidad disponible para el agente como un todo — y dado que los agentes autónomos modernos a menudo trabajan con derechos amplios por conveniencia del usuario, esta diferencia resulta ser fundamental. Esta es precisamente la razón por la que una sola instalación fallida de habilidad del catálogo abierto de ClawHub es equivalente a darle a un extraño a cuyas instrucciones confiarás la ejecución de código en un entorno privilegiado — con las mismas consecuencias que ejecutar un script no verificado como usuario en tu propia máquina.

¿Cómo funciona el sistema de prioridades y por qué importa el orden?

El material analiza dónde se almacenan las habilidades, cómo crearlas de forma independiente, y por qué el orden de prioridad entre varias habilidades instaladas importa más de lo que podría parecer a primera vista: si dos habilidades ofrecen instrucciones conflictivas u superpuestas, entonces dependiendo de cuál aplique el agente primero, el comportamiento del sistema puede diferir radicalmente — incluyendo situaciones donde una habilidad posterior y maliciosa es capaz de redefinir instrucciones seguras establecidas anteriormente, y así imperceptiblemente al usuario cambiar la lógica de funcionamiento de todo el agente.

¿Qué hacer para no convertir la conveniencia en un incidente?

El autor formula recomendaciones prácticas para protección: revisar cuidadosamente la fuente de la habilidad antes de instalar, dar preferencia a habilidades con código abierto y verificable de instrucciones, limitar los derechos del agente en sí donde sea posible, y entender que un catálogo como ClawHub, por toda su utilidad para la expansión rápida de capacidades del agente, es por su naturaleza tal vector de ataque como cualquier otro repositorio público de código de terceros — con la diferencia de que una habilidad comprometida obtiene acceso no a un contenedor aislado, sino directamente al entorno de trabajo del agente y, a menudo, a datos y credenciales del usuario, lo que hace que el precio del error al elegir una habilidad sea significativamente mayor que al instalar un paquete de terceros ordinario.

Un lugar separado en el material está ocupado por un desglose de cómo escribir habilidades propias y seguras: el autor aconseja limitar explícitamente en la descripción de la habilidad el rango de acciones que debe realizar, evitar formulaciones demasiado amplias como "haz todo lo necesario" y documentar qué archivos, comandos y direcciones de red la habilidad usa legítimamente — para que durante una auditoría o sospecha de conflicto con otra habilidad, pueda entender rápidamente qué comportamiento es esperado y cuál señala un compromiso.

La cifra de 341 habilidades maliciosas de 2857 revisadas, que cita el autor, es importante no en sí misma, sino como indicador de escala: estos son datos solo de casos encontrados, lo que significa que la proporción real de habilidades comprometidas u abiertamente maliciosas en la plataforma puede ser mayor. Para la comunidad de usuarios de OpenClaw, esto significa que confiar únicamente en el hecho de que una habilidad se publica en el catálogo de ClawHub como confirmación de su seguridad no se puede hacer — la moderación de plataforma reduce el riesgo pero no lo elimina completamente, y la responsabilidad final de la verificación de la habilidad instalada sigue siendo del usuario.

ZK
Hamidun News
Noticias de AI sin ruido. Selección editorial diaria de más de 50 fuentes. Producto de Zhemal Khamidun, Head of AI en Alpina Digital.

¿Necesitas IA funcionando dentro de tu empresa — no solo en tu feed de noticias?

Construyo IA en producción para empresas — CRM a medida, herramientas internas, agentes autónomos, automatización de procesos. Tuya, adaptada a tu proceso, sin coste por usuario. Creado por Zhemal Khamidun, CPO de AlpinaGPT (plataforma de IA, 6.000+ usuarios).

¿Qué te parece?
Cargando comentarios…