"Lobster Kecil" Anda Sedang Berjalan Tanpa Perlindungan? Uji Coba CertiK: Bagaimana Skill OpenClaw yang Bermasalah Dapat Menipu Pemeriksaan dan Mengambil Alih Komputer Tanpa Izin
Platform AI OpenClaw (dikenal sebagai "小龙虾") yang populer dengan ekosistem Skill pihak ketiganya menghadapi risiko keaman serius. Perusahaan keamanan CertiK mengungkap bahwa mekanisme pemindaian dan audit Skill—yang diandalkan sebagai pertahanan utama—mudah dilewati oleh kode berbahaya.
CertiK berhasil membuat Skill "test-web-searcher" yang tampak normal, tetapi menyisipkan kerentanan eksekusi kode jarak jauh. Skill ini lolos dari deteksi audit statis dan AI, terpasang tanpa peringatan, dan berhasil mengambil alih kendali perangkat melalui perintah Telegram.
Masalah utamanya adalah kurangnya isolasi ketat saat runtime. Berbeda dengan model seperti iOS yang menggunakan sandbox wajib, sandbox OpenClaw bersifat opsional dan sering dinonaktifkan pengguna, membuat perangkat rentan serangan.
Saran keamanan:
- Pengembang harus menerapkan sandbox wajib dan kontrol perizinannya yang ketat.
- Pengguna harus memasang OpenClaw di perangkat atau mesin virtual terpisah, jauh dari data sensitif dan aset kripto.
Pemindaian saja tidak cukup; isolasi runtime adalah kunci keamanan AI.
marsbit03/17 14:41