Ваш «OpenClaw» работает без защиты? CertiK тестирует: как Skill с уязвимостью обходит проверку и получает несанкционированный контроль над компьютером

marsbitОпубликовано 2026-03-17Обновлено 2026-03-17

Введение

Недавнее исследование безопасности компании CertiK выявило критические уязвимости в системе проверки навыков (Skills) для платформы OpenClaw. Несмотря на трёхуровневую систему проверки (сканирование VirusTotal, статический анализ и AI-проверка), злоумышленники могут легко обойти защиту. CertiK продемонстрировала это, создав вредоносный навык «test-web-searcher», который, маскируясь под инструмент веб-поиска, содержал уязвимость для удалённого выполнения кода. Навык был успешно установлен без предупреждений и позволил получить полный контроль над системой. Ключевая проблема отрасли — ошибочная reliance на предварительную проверку как на основную меру безопасности, в то время как в OpenClaw отсутствует обязательная песочница (изоляция) для навыков по умолчанию. Большинство пользователей отключают её для удобства, оставляя системы беззащитными. CertiK рекомендует разработчикам сделать изоляцию обязательной и внедрить строгий контроль разрешений. Пользователей призывают развертывать OpenClaw на изолированных устройствах, вдали от критичных данных и активов, так как пометка «безопасно» не гарантирует абсолютной защиты.

Недавно платформа с открытым исходным кодом для самостоятельного размещения ИИ-агентов OpenClaw (в народе известная как «小龙虾») быстро набрала популярность благодаря гибкой масштабируемости и возможности контролируемого развертывания, став феноменом на рынке персональных ИИ-агентов. Её ключевая экосистема Clawhub, выступающая в роли магазина приложений, объединяет множество сторонних плагинов Skill, которые позволяют агентам одним щелчком получать доступ к расширенным возможностям: от веб-поиска и создания контента до операций с криптокошельками, взаимодействия с блокчейном и автоматизации системы. Масштабы экосистемы и количество пользователей стремительно растут.

Но где на самом деле находятся границы безопасности для таких сторонних Skills, работающих в средах с высокими привилегиями?

Недавно крупнейшая в мире компания по безопасности Web3, CertiK, опубликовала новое исследование безопасности Skill. В нем отмечается, что на рынке существует ошибочное представление о границах безопасности экосистемы ИИ-агентов: индустрия普遍 считает «сканирование Skill» основной границей безопасности, хотя этот механизм практически бесполезен против хакерских атак.

Если сравнить OpenClaw с операционной системой умного устройства, то Skills — это различные приложения (APP), установленные в системе. В отличие от обычных потребительских приложений, некоторые Skills в OpenClaw работают в средах с высокими привилегиями, получая прямой доступ к локальным файлам, вызов системных инструментов, подключение к внешним сервисам, выполнение команд в среде хоста и даже управление криптоактивами пользователя. В случае проблем с безопасностью это может напрямую привести к серьезным последствиям: утечке конфиденциальной информации, удаленному захвату устройства, краже цифровых активов и т.д.

В настоящее время универсальным решением для безопасности сторонних Skills во всей индустрии является «проверка и сканирование перед публикацией». Clawhub от OpenClaw также создал трехуровневую систему проверки и защиты: интеграция сканирования кода VirusTotal, механизм статического анализа кода и проверка логической согласованности с помощью ИИ. Путем оценки рисков пользователям отправляются предупреждения о безопасности,试图以此 обеспечить безопасность экосистемы. Однако исследования и тесты концептуальных атак CertiK подтвердили, что эта система检测 имеет shortcomings в реальном противостоянии атакам и защите и не может нести основную ответственность за безопасность.

Исследование首先 разбирает естественные ограничения существующих механизмов обнаружения:

Статические правила обнаружения极易 обходятся. Основной принцип этого механизма — идентификация рисков путем сопоставления характеристик кода, например, комбинация «чтение конфиденциальной информации среды + отправка сетевого запроса» определяется как опасное поведение. Однако злоумышленникам достаточно轻微 изменить синтаксис кода, полностью сохраняя вредоносную логику, чтобы легко обойти сопоставление характеристик. Это就像 замена опасного содержания синонимичным表述, что приводит к полному отказу сканера.

Проверка ИИ имеет врожденные слепые зоны. Основная задача проверки ИИ в Clawhub — это «детектор логической согласованности», который может выявлять только явно вредоносный код, где «заявленная функциональность не соответствует фактическому поведению», но бессилен против уязвимостей, пригодных для эксплуатации, скрытых в нормальной бизнес-логике. Это похоже на трудность обнаружения смертельной ловушки, скрытой глубоко в пунктах договора, который выглядит соответствующим правилам.

Что еще более опасно, в процессе проверки存在 недостатки базового дизайна: даже если результаты сканирования VirusTotal находятся в состоянии «ожидание обработки», Skill, не прошедший полный процесс «проверки», может быть напрямую опубликован. Пользователи могут установить его без каких-либо предупреждений, что оставляет возможности для атакующих.

Чтобы подтвердить реальный вред рисков, исследовательская группа CertiK провела полное тестирование. Команда разработала Skill под названием «test-web-searcher», который表面上 является полностью соответствующим инструментом для веб-поиска, с кодом, полностью соответствующим стандартным规范 разработки, но на самом деле в нормальный функциональный流程 была внедрена уязвимость удаленного выполнения кода.

Этот Skill обошел检测 статического механизма и проверки ИИ и был успешно установлен без каких-либо предупреждений о безопасности, пока сканирование VirusTotal все еще находилось в состоянии ожидания; в конечном итоге, удаленная отправка команды через Telegram успешно triggered уязвимость, реализовав выполнение произвольных команд на устройстве (в демонстрации это привело к появлению калькулятора, управляемого системой).

CertiK в исследовании четко указал, что эти проблемы не являются уникальными багами продукта OpenClaw, а распространенным заблуждением во всей индустрии ИИ-агентов: индустрия普遍 считает «проверку и сканирование» основной линией безопасности, игнорируя истинную основу безопасности — принудительную изоляцию во время выполнения и детальное управление правами доступа. Это похоже на то, что безопасность экосистемы Apple iOS никогда не основывается на строгой проверке App Store, а на принудительном механизме песочницы (sandbox) системы и детальном управлении правами, где каждое приложение работает в专属 «изоляционном отсеке» и не может随意 получать системные привилегии. В то время как существующий механизм песочницы в OpenClaw является опциональным, а не принудительным, и сильно зависит от ручной настройки пользователя.绝大多数 пользователей для обеспечения функциональности Skill выбирают отключение песочницы, что в конечном итоге оставляет агента в состоянии «работы без защиты».一旦 установлен Skill с уязвимостью или вредоносным кодом, это напрямую приводит к катастрофическим последствиям.

В связи с обнаруженными проблемами CertiK также дал рекомендации по безопасности:

● Для разработчиков ИИ-агентов, таких как OpenClaw, необходимо установить изоляцию песочницы в качестве принудительной конфигурации по умолчанию для сторонних Skills, детализировать модель управления правами доступа Skills, и ни в коем случае не позволять стороннему коду по умолчанию наследовать высокие привилегии хоста.

● Для обычных пользователей: Skills на рынке с меткой «безопасный» лишь означают, что в них не было обнаружено рисков, но это не равно абсолютной безопасности. До тех пор, пока официально не будет установлена базовая механизм принудительной изоляции в качестве конфигурации по умолчанию, рекомендуется развертывать OpenClaw на неважных闲置 устройствах или в виртуальных машинах. Ни в коем случае не допускайте его接近 к конфиденциальным файлам, учетным данным паролей и высокоценным криптоактивам.

В настоящее время рынок ИИ-агентов находится накануне бума, и скорость расширения экосистемы绝不能 опережать темпы обеспечения безопасности. Проверка и сканирование могут остановить только初级 вредоносные атаки, но никогда не станут границей безопасности для высокопривилегированных агентов. Только переход от «стремления к идеальному обнаружению» к «сдерживанию ущерба при допущении существования рисков по умолчанию» и установление границ изоляции на низком уровне во время выполнения才能真正 обеспечить безопасность ИИ-агентов и позволить этой технологической революции развиваться устойчиво и далеко.

Связанные с этим вопросы

QЧто такое OpenClaw и почему он стал популярным в сфере AI-ассистентов?

AOpenClaw — это платформа с открытым исходным кодом для самостоятельного размещения AI-ассистентов, известная в сообществе как '小龙虾'. Она стала популярной благодаря гибкой масштабируемости и возможности автономного развертывания, что позволяет пользователям расширять функциональность через сторонние модули Skill.

QКакие риски безопасности связаны с использованием сторонних Skill в OpenClaw?

AСторонние Skill в OpenClaw могут работать с высокими привилегиями, получая доступ к локальным файлам, системным инструментам, внешним сервисам и даже управляя цифровыми активами. Это создает риски утечки конфиденциальной информации, удаленного захвата устройства и кражи активов при наличии уязвимостей или вредоносного кода.

QКакие недостатки в системе проверки Skill выявила компания CertiK?

ACertiK обнаружила, что статический анализ кода легко обходится через изменение синтаксиса, AI-проверка не может выявить скрытые уязвимости в нормальной логике, а Skill могут публиковаться до завершения полной проверки VirusTotal, что позволяет злоумышленникам обойти защиту.

QКак CertiK продемонстрировала уязвимость в системе OpenClaw?

AКоманда CertiK создала Skill 'test-web-searcher', который выглядел как легальный инструмент поиска, но содержал уязвимость для удаленного выполнения кода. Он прошел проверки и был установлен без предупреждений, после чего через Telegram была выполнена команда, запустившая калькулятор на устройстве.

QКакие рекомендации по безопасности предоставила CertiK для пользователей и разработчиков OpenClaw?

ACertiK рекомендует разработчикам сделать песочницу обязательной по умолчанию для Skill и внедрить детальное управление правами. Пользователям советуют развертывать OpenClaw на изолированных устройствах или виртуальных машинах, избегая доступа к чувствительным данным и активам.

Похожее

U Today: пятница — худший день для биткоина

Статистика показывает, что биткоин чаще всего дешевеет по пятницам, со средним снижением недельной доходности более 1%. Негативная динамика также наблюдается по понедельникам и средам, тогда как уверенный рост обычно происходит во вторник, а выходные чаще завершаются в плюсе. Однако прошлые результаты не гарантируют повторения, так как динамика зависит от состояния рынка, экономических событий и действий крупных инвесторов. Пятничное снижение часто объясняется разницей в режимах работы: крипторынок работает круглосуточно, а традиционные биржи и банки закрываются на выходные. Институциональные инвесторы перед уик-эндом часто фиксируют прибыль, снижают плечо и закрывают позиции, особенно после волатильной недели. Дополнительное давление создает рынок деривативов, так как по пятницам часто истекает срок недельных фьючерсов и опционов. Трейдеры закрывают или переносят контракты, что усиливает волатильность. К концу недели также снижается ликвидность — в стаканах меньше крупных заявок, поэтому даже умеренные продажи сильнее влияют на цену. При достижении критических уровней это может запустить цепную реакцию ликвидаций маржинальных позиций.

cryptonews.ru1 мин. назад

U Today: пятница — худший день для биткоина

cryptonews.ru1 мин. назад

Банк Японии сигнализирует о повышении процентных ставок, несмотря на сохранение их на уровне 1%

Банк Японии 31 июля оставил ключевую процентную ставку на уровне 1%, как и ожидалось. Единственный член правления, Хадзиме Таката, проголосовал за повышение до 1,25%. Несмотря на сохранение ставки, центробанк сохранил жесткую риторику, предупредив об ускорении базовой инфляции выше целевого уровня 2% во второй половине финансового года. Прогноз инфляции на 2026 финансовый год был несколько снижен, но в Банке Японии выразили уверенность в ее долгосрочном росте из-за слабой иены, корпоративной ценовой политики и последствий энергетического шока. Перед решением по ставкам Банк Японии провел валютную интервенцию, впервые за три месяца поддержав иену, которая опустилась до 40-летнего минимума к доллару. Слабость иены вызвана разницей в ставках с США, высокой стоимостью топлива и ожиданиями дальнейшего ужесточения политики. Цена 10-летних облигаций свидетельствует, что рынки ждут новых шагов по нормализации. Задача главы Банка Японии Уэды — балансировать между правительством, не желающим ужесточения, и рынками, которые на него рассчитывают.

cryptonews.ru8 мин. назад

Банк Японии сигнализирует о повышении процентных ставок, несмотря на сохранение их на уровне 1%

cryptonews.ru8 мин. назад

Выяснилось, что 92,7% институциональных резервов биткоинов (BTC) находятся в распоряжении компаний, базирующихся в США

По данным аналитической платформы Unfolded, на публичные компании, котирующиеся на американских биржах, приходится абсолютное большинство — 92,7% — мировых биткоин-резервов, находящихся в распоряжении институциональных инвесторов. Их общий объём владения криптовалютой достиг 1,24 миллиона BTC. За последний год эти компании увеличили свои портфели на 510 000 BTC. Примечательно, что этот объём покупок более чем в три раза превысил количество новых биткоинов, произведённых майнерами за тот же период. Это свидетельствует о растущем влиянии институционального спроса на рынок. Тренд на включение биткоина в корпоративные балансы, начатый компанией MicroStrategy, продолжили многие предприятия из энергетического, технологического и финансового секторов, рассматривающие криптовалюту как долгосрочный резервный актив. Аналитики отмечают, что столь интенсивное поглощение биткоина институциями может сократить его ликвидное предложение и оказать значительное влияние на динамику цен, особенно после будущего халвинга, когда эмиссия новых монет сократится.

cryptonews.ru8 мин. назад

Выяснилось, что 92,7% институциональных резервов биткоинов (BTC) находятся в распоряжении компаний, базирующихся в США

cryptonews.ru8 мин. назад

Reddit утроил прибыль до 253 миллионов долларов, но отметил нестабильность поисковых запросов

Компания Reddit во втором квартале 2026 года утроила чистую прибыль до 253 млн долларов по сравнению с аналогичным периодом прошлого года. Выручка выросла на 61%, достигнув 805 млн долларов, что восьмой квартал подряд демонстрирует рост более 60%. Рекламные доходы увеличились на 64% до 762 млн долларов. Еженедельная аудитория впервые превысила 500 млн уникальных пользователей. Однако руководство компании отметило нестабильность и непредсказуемость трафика из поисковых систем в конце квартала. Это является слабым местом для платформы, стремящейся превратить свою аудиторию в ежедневных пользователей. Генеральный директор Стивен Хаффман заявил, что «обзоры ИИ пока не оказали аналогичного положительного влияния» на поисковый трафик по сравнению с традиционными ссылками. Также Reddit запустил программу выкупа акций на 235 млн долларов и прогнозирует выручку в третьем квартале в диапазоне от 860 до 870 млн долларов.

cryptonews.ru11 мин. назад

Reddit утроил прибыль до 253 миллионов долларов, но отметил нестабильность поисковых запросов

cryptonews.ru11 мин. назад

Торговля

Спот
活动图片