Habr AI→ original

Compétences OpenClaw : installation, création et protection contre 341 ensembles malveillants

La recherche montre que sur la plateforme OpenClaw (un système gérant les compétences des agents IA) 341 compétences malveillantes ont été trouvées parmi 2 857 vérifiées. Ces compétences ne sont pas des plugins ou du contenu — ce sont des instructions qui permettent à un agent de lire des fichiers, d'exécuter des commandes du système d'exploitation et d'accéder au réseau. Une version installée incorrectement peut donner à un attaquant l'exécution de code dans un environnement privilégié.

Traité par IA depuis Habr AI ; édité par Hamidun News
Compétences OpenClaw : installation, création et protection contre 341 ensembles malveillants
Source : Habr AI. Collage: Hamidun News.
◐ Écouter l'article

L'auteur d'un matériel sur Habr a publié une analyse du système de compétences dans OpenClaw après avoir vérifié 2857 compétences en a identifié 341 malveillantes — et, comme l'article le souligne, ce ne sont que les cas trouvés. La publication explique que les compétences dans OpenClaw — ne sont pas du contenu passif ni des plugins ordinaires, mais des instructions par lesquelles un agent autonome lit les fichiers, exécute les commandes et accède au réseau, c'est-à-dire reçoit effectivement un accès privilégié au système de l'utilisateur.

Pourquoi les compétences

OpenClaw ne sont pas des plugins ordinaires

  • Compétences vérifiées — 2857
  • Malveillantes identifiées — 341
  • Source de risque — plateforme ClawHub, où les utilisateurs installent des compétences tierces
  • Nature de la compétence — pas du contenu, mais des instructions donnant à l'agent l'accès aux fichiers, commandes et réseau
  • Conséquence de l'installation échouée — exécution du code d'un étranger dans l'environnement privilégié de l'agent

Il est expliqué qu'architecturalement, une compétence dans OpenClaw est un ensemble d'instructions que l'agent interprète et exécute avec les mêmes droits que l'agent possède dans le système : lecture et écriture de fichiers, exécution de commandes shell, requêtes réseau. Contrairement à un plugin classique, qui est généralement limité à une API strictement définie et à un sandbox, une compétence peut utiliser toute capacité disponible pour l'agent dans son ensemble — et puisque les agents autonomes modernes travaillent souvent avec des droits étendus pour la commodité de l'utilisateur, cette différence s'avère fondamentale. C'est précisément pour cela qu'une seule installation échouée de compétence du catalogue ouvert ClawHub équivaut à donner à un étranger aux instructions duquel vous confierez l'exécution du code dans un environnement privilégié — avec les mêmes conséquences que l'exécution d'un script non vérifié en tant qu'utilisateur sur sa propre machine.

Comment fonctionne le système de priorités et pourquoi l'ordre importe-t-il ?

Le matériel analyse où sont stockées les compétences, comment les créer indépendamment, et pourquoi l'ordre de priorité entre plusieurs compétences installées importe plus qu'il ne pourrait paraître à première vue : si deux compétences offrent des instructions conflictuelles ou chevauchantes, alors selon celle que l'agent applique en premier, le comportement du système peut différer radicalement — y compris les situations où une compétence malveillante ultérieure est capable de redéfinir les instructions de sécurité établies précédemment, et ainsi imperceptiblement pour l'utilisateur modifier la logique de fonctionnement de tout l'agent.

Que faire pour ne pas transformer la commodité en incident

L'auteur formule des recommandations pratiques pour la protection : vérifier soigneusement la source de la compétence avant l'installation, préférer les compétences avec un code ouvert et vérifiable des instructions, limiter les droits de l'agent lui-même où possible, et comprendre qu'un catalogue comme ClawHub, malgré toute son utilité pour l'expansion rapide des capacités de l'agent, est par sa nature un tel vecteur d'attaque que tout autre dépôt public de code tiers — avec la différence qu'une compétence compromise obtient l'accès non à un conteneur isolé, mais directement à l'environnement de travail de l'agent et, souvent, aux données et identifiants de l'utilisateur, ce qui rend le coût de l'erreur dans le choix d'une compétence significativement plus élevé que lors de l'installation d'un package tiers ordinaire.

Une place séparée dans le matériel est occupée par une analyse de comment écrire vos propres compétences sûres : l'auteur conseille de limiter explicitement dans la description de la compétence l'étendue des actions qu'elle doit effectuer, d'éviter les formulations trop larges comme "faites tout ce qui est nécessaire" et de documenter quels fichiers, commandes et adresses réseau la compétence utilise légalement — afin que lors d'un audit ou d'une suspicion de conflit avec une autre compétence, vous puissiez rapidement comprendre quel comportement est attendu et lequel signale une compromise.

Le chiffre de 341 compétences malveillantes sur 2857 vérifiées, que cite l'auteur, est important non pas en soi, mais comme indicateur d'échelle : ce sont les données des cas trouvés seulement, ce qui signifie que la proportion réelle de compétences compromises ou ouvertement malveillantes sur la plateforme peut être plus élevée. Pour la communauté des utilisateurs d'OpenClaw, cela signifie qu'on ne peut pas se fier uniquement au fait qu'une compétence est publiée dans le catalogue ClawHub comme confirmation de sa sécurité — la modération de la plateforme réduit le risque mais ne l'élimine pas complètement, et la responsabilité finale de la vérification de la compétence installée reste avec l'utilisateur lui-même.

ZK
Hamidun News
Actualités IA sans bruit. Sélection éditoriale quotidienne de plus de 50 sources. Produit de Zhemal Khamidun, Head of AI chez Alpina Digital.

Besoin d'une IA qui travaille dans votre entreprise — pas seulement dans votre fil d'actualité?

Je construis de l'IA en production pour les entreprises — CRM sur mesure, outils internes, agents autonomes, automatisation des processus. Vous en êtes propriétaire, adaptée à votre processus, sans coût par utilisateur. Réalisé par Zhemal Khamidun, CPO d'AlpinaGPT (plateforme IA, 6 000+ utilisateurs).

Qu'en pensez-vous ?
Chargement des commentaires…