Ваш «OpenClaw» работает без защиты? CertiK тестирует: как Skill с уязвимостью обходит проверку и получает несанкционированный контроль над компьютером

marsbitОпубликовано 2026-03-17Обновлено 2026-03-17

Введение

Недавнее исследование безопасности компании CertiK выявило критические уязвимости в системе проверки навыков (Skills) для платформы OpenClaw. Несмотря на трёхуровневую систему проверки (сканирование VirusTotal, статический анализ и AI-проверка), злоумышленники могут легко обойти защиту. CertiK продемонстрировала это, создав вредоносный навык «test-web-searcher», который, маскируясь под инструмент веб-поиска, содержал уязвимость для удалённого выполнения кода. Навык был успешно установлен без предупреждений и позволил получить полный контроль над системой. Ключевая проблема отрасли — ошибочная reliance на предварительную проверку как на основную меру безопасности, в то время как в OpenClaw отсутствует обязательная песочница (изоляция) для навыков по умолчанию. Большинство пользователей отключают её для удобства, оставляя системы беззащитными. CertiK рекомендует разработчикам сделать изоляцию обязательной и внедрить строгий контроль разрешений. Пользователей призывают развертывать OpenClaw на изолированных устройствах, вдали от критичных данных и активов, так как пометка «безопасно» не гарантирует абсолютной защиты.

Недавно платформа с открытым исходным кодом для самостоятельного размещения ИИ-агентов OpenClaw (в народе известная как «小龙虾») быстро набрала популярность благодаря гибкой масштабируемости и возможности контролируемого развертывания, став феноменом на рынке персональных ИИ-агентов. Её ключевая экосистема Clawhub, выступающая в роли магазина приложений, объединяет множество сторонних плагинов Skill, которые позволяют агентам одним щелчком получать доступ к расширенным возможностям: от веб-поиска и создания контента до операций с криптокошельками, взаимодействия с блокчейном и автоматизации системы. Масштабы экосистемы и количество пользователей стремительно растут.

Но где на самом деле находятся границы безопасности для таких сторонних Skills, работающих в средах с высокими привилегиями?

Недавно крупнейшая в мире компания по безопасности Web3, CertiK, опубликовала новое исследование безопасности Skill. В нем отмечается, что на рынке существует ошибочное представление о границах безопасности экосистемы ИИ-агентов: индустрия普遍 считает «сканирование Skill» основной границей безопасности, хотя этот механизм практически бесполезен против хакерских атак.

Если сравнить OpenClaw с операционной системой умного устройства, то Skills — это различные приложения (APP), установленные в системе. В отличие от обычных потребительских приложений, некоторые Skills в OpenClaw работают в средах с высокими привилегиями, получая прямой доступ к локальным файлам, вызов системных инструментов, подключение к внешним сервисам, выполнение команд в среде хоста и даже управление криптоактивами пользователя. В случае проблем с безопасностью это может напрямую привести к серьезным последствиям: утечке конфиденциальной информации, удаленному захвату устройства, краже цифровых активов и т.д.

В настоящее время универсальным решением для безопасности сторонних Skills во всей индустрии является «проверка и сканирование перед публикацией». Clawhub от OpenClaw также создал трехуровневую систему проверки и защиты: интеграция сканирования кода VirusTotal, механизм статического анализа кода и проверка логической согласованности с помощью ИИ. Путем оценки рисков пользователям отправляются предупреждения о безопасности,试图以此 обеспечить безопасность экосистемы. Однако исследования и тесты концептуальных атак CertiK подтвердили, что эта система检测 имеет shortcomings в реальном противостоянии атакам и защите и не может нести основную ответственность за безопасность.

Исследование首先 разбирает естественные ограничения существующих механизмов обнаружения:

Статические правила обнаружения极易 обходятся. Основной принцип этого механизма — идентификация рисков путем сопоставления характеристик кода, например, комбинация «чтение конфиденциальной информации среды + отправка сетевого запроса» определяется как опасное поведение. Однако злоумышленникам достаточно轻微 изменить синтаксис кода, полностью сохраняя вредоносную логику, чтобы легко обойти сопоставление характеристик. Это就像 замена опасного содержания синонимичным表述, что приводит к полному отказу сканера.

Проверка ИИ имеет врожденные слепые зоны. Основная задача проверки ИИ в Clawhub — это «детектор логической согласованности», который может выявлять только явно вредоносный код, где «заявленная функциональность не соответствует фактическому поведению», но бессилен против уязвимостей, пригодных для эксплуатации, скрытых в нормальной бизнес-логике. Это похоже на трудность обнаружения смертельной ловушки, скрытой глубоко в пунктах договора, который выглядит соответствующим правилам.

Что еще более опасно, в процессе проверки存在 недостатки базового дизайна: даже если результаты сканирования VirusTotal находятся в состоянии «ожидание обработки», Skill, не прошедший полный процесс «проверки», может быть напрямую опубликован. Пользователи могут установить его без каких-либо предупреждений, что оставляет возможности для атакующих.

Чтобы подтвердить реальный вред рисков, исследовательская группа CertiK провела полное тестирование. Команда разработала Skill под названием «test-web-searcher», который表面上 является полностью соответствующим инструментом для веб-поиска, с кодом, полностью соответствующим стандартным规范 разработки, но на самом деле в нормальный функциональный流程 была внедрена уязвимость удаленного выполнения кода.

Этот Skill обошел检测 статического механизма и проверки ИИ и был успешно установлен без каких-либо предупреждений о безопасности, пока сканирование VirusTotal все еще находилось в состоянии ожидания; в конечном итоге, удаленная отправка команды через Telegram успешно triggered уязвимость, реализовав выполнение произвольных команд на устройстве (в демонстрации это привело к появлению калькулятора, управляемого системой).

CertiK в исследовании четко указал, что эти проблемы не являются уникальными багами продукта OpenClaw, а распространенным заблуждением во всей индустрии ИИ-агентов: индустрия普遍 считает «проверку и сканирование» основной линией безопасности, игнорируя истинную основу безопасности — принудительную изоляцию во время выполнения и детальное управление правами доступа. Это похоже на то, что безопасность экосистемы Apple iOS никогда не основывается на строгой проверке App Store, а на принудительном механизме песочницы (sandbox) системы и детальном управлении правами, где каждое приложение работает в专属 «изоляционном отсеке» и не может随意 получать системные привилегии. В то время как существующий механизм песочницы в OpenClaw является опциональным, а не принудительным, и сильно зависит от ручной настройки пользователя.绝大多数 пользователей для обеспечения функциональности Skill выбирают отключение песочницы, что в конечном итоге оставляет агента в состоянии «работы без защиты».一旦 установлен Skill с уязвимостью или вредоносным кодом, это напрямую приводит к катастрофическим последствиям.

В связи с обнаруженными проблемами CertiK также дал рекомендации по безопасности:

● Для разработчиков ИИ-агентов, таких как OpenClaw, необходимо установить изоляцию песочницы в качестве принудительной конфигурации по умолчанию для сторонних Skills, детализировать модель управления правами доступа Skills, и ни в коем случае не позволять стороннему коду по умолчанию наследовать высокие привилегии хоста.

● Для обычных пользователей: Skills на рынке с меткой «безопасный» лишь означают, что в них не было обнаружено рисков, но это не равно абсолютной безопасности. До тех пор, пока официально не будет установлена базовая механизм принудительной изоляции в качестве конфигурации по умолчанию, рекомендуется развертывать OpenClaw на неважных闲置 устройствах или в виртуальных машинах. Ни в коем случае не допускайте его接近 к конфиденциальным файлам, учетным данным паролей и высокоценным криптоактивам.

В настоящее время рынок ИИ-агентов находится накануне бума, и скорость расширения экосистемы绝不能 опережать темпы обеспечения безопасности. Проверка и сканирование могут остановить только初级 вредоносные атаки, но никогда не станут границей безопасности для высокопривилегированных агентов. Только переход от «стремления к идеальному обнаружению» к «сдерживанию ущерба при допущении существования рисков по умолчанию» и установление границ изоляции на низком уровне во время выполнения才能真正 обеспечить безопасность ИИ-агентов и позволить этой технологической революции развиваться устойчиво и далеко.

Связанные с этим вопросы

QЧто такое OpenClaw и почему он стал популярным в сфере AI-ассистентов?

AOpenClaw — это платформа с открытым исходным кодом для самостоятельного размещения AI-ассистентов, известная в сообществе как '小龙虾'. Она стала популярной благодаря гибкой масштабируемости и возможности автономного развертывания, что позволяет пользователям расширять функциональность через сторонние модули Skill.

QКакие риски безопасности связаны с использованием сторонних Skill в OpenClaw?

AСторонние Skill в OpenClaw могут работать с высокими привилегиями, получая доступ к локальным файлам, системным инструментам, внешним сервисам и даже управляя цифровыми активами. Это создает риски утечки конфиденциальной информации, удаленного захвата устройства и кражи активов при наличии уязвимостей или вредоносного кода.

QКакие недостатки в системе проверки Skill выявила компания CertiK?

ACertiK обнаружила, что статический анализ кода легко обходится через изменение синтаксиса, AI-проверка не может выявить скрытые уязвимости в нормальной логике, а Skill могут публиковаться до завершения полной проверки VirusTotal, что позволяет злоумышленникам обойти защиту.

QКак CertiK продемонстрировала уязвимость в системе OpenClaw?

AКоманда CertiK создала Skill 'test-web-searcher', который выглядел как легальный инструмент поиска, но содержал уязвимость для удаленного выполнения кода. Он прошел проверки и был установлен без предупреждений, после чего через Telegram была выполнена команда, запустившая калькулятор на устройстве.

QКакие рекомендации по безопасности предоставила CertiK для пользователей и разработчиков OpenClaw?

ACertiK рекомендует разработчикам сделать песочницу обязательной по умолчанию для Skill и внедрить детальное управление правами. Пользователям советуют развертывать OpenClaw на изолированных устройствах или виртуальных машинах, избегая доступа к чувствительным данным и активам.

Похожее

Диалог с Далио: Сейчас мы находимся в пузыре ИИ, 1% моего инвестиционного портфеля — это биткоин

Источник: интервью Рэя Далио, основателя Bridgewater Associates, для подкаста "The Diary Of A CEO". Далио, предсказавший кризис 2008 года, обсуждает "большой цикл" — концепцию, охватывающую долговые проблемы, растущее неравенство и геополитические сдвиги. Он указывает, что текущий ажиотаж вокруг ИИ демонстрирует классические признаки пузыря, который может лопнуть из-за высокой долговой нагрузки, роста процентных ставок и чрезмерной эмиссии акций, что способно привести к рецессии. Для защиты личного капитала в неопределенные времена Далио советует диверсификацию: вместо хранения наличных инвестировать в акции, золото, облигации. Сам он держит около 1% портфеля в биткоине, считая его "твердыми деньгами", но предпочитает физическое золото из-за его статуса резервного актива и независимости от технологических рисков. Говоря о влиянии ИИ, Далио отмечает, что технология заменяет не только физический труд, но и элементы мышления, что увеличит разрыв между капиталом и трудом. Ключевыми останутся человеческие качества — эмоции и интуиция, а успеха добьются те, кто научится работать в партнерстве с ИИ. На геополитической арене, по его мнению, мир движется к регионализации с центрами в виде США и Китая. Вовлечение США в конфликты, подобные иранскому, обнажает снижение их абсолютного влияния. Внутренние вызовы, такие как дебаты о налогах на богатство, риск капитального бегства и низкая производительность, также ставят под вопрос стабильность традиционных держав в текущей фазе цикла.

marsbit2 ч. назад

Диалог с Далио: Сейчас мы находимся в пузыре ИИ, 1% моего инвестиционного портфеля — это биткоин

marsbit2 ч. назад

7.2 трлн вон за один день: иностранные инвесторы установили рекорд чистых покупок в пятницу! Уолл-Стрит: встречный ветер в плане ликвидности на южнокорейском рынке уже утих

Капиталы возвращаются на южнокорейский рынок акций. 31 июля иностранные инвесторы осуществили чистые покупки акций KOSPI на рекордные 7,2 трлн вон за один день, что стало самым высоким показателем в истории. По данным Citigroup, эта цифра знаменует собой кардинальный разворот после месяцев масштабного оттока средств нерезидентов. В июле чистые продажи иностранными инвесторами значительно сократились до 9,8 трлн вон по сравнению с 48,4 трлн и 44,5 трлн вон в июне и мае соответственно. Одновременно внутренние пенсионные и инвестиционные фонды в июле вернулись к чистым покупкам на 1,0 трлн вон. Дополнительным фактором снижения волатильности стали новые правила Комиссии по финансовым услугам (FSC), ужесточившие с 31 июля доступ розничных инвесторов к ETF с плечом на отдельные акции. После введения норм торговый оборот таких инструментов упал примерно вдвое. Citigroup сохраняет целевую точку для KOSPI на уровне 10000 пунктов, отмечая ослабление давления со стороны движения капиталов. Аналитики видят поддержку рынку в устойчивости фундаментальных показателей сектора чипов памяти, низких оценках KOSPI, сильной экономике и благоприятной политике властей, включая возможные меры по поддержке ликвидности.

marsbit2 ч. назад

7.2 трлн вон за один день: иностранные инвесторы установили рекорд чистых покупок в пятницу! Уолл-Стрит: встречный ветер в плане ликвидности на южнокорейском рынке уже утих

marsbit2 ч. назад

Как стать человеком, которого искусственный интеллект никогда не сможет заменить

В статье рассматривается вопрос о том, как остаться незаменимым в эпоху искусственного интеллекта. Автор утверждает, что вместо страха перед ИИ следует сосредоточиться на развитии качеств, которые машины не смогут заменить. Он критикует «зарплатное рабство» — зависимость от работы, не приносящей удовлетворения, и предлагает путь к финансовой независимости через создание собственного дела. Ключ к успеху — развитие пяти элементов: самостоятельности (агентности), вкуса, умения убеждать, упорства и способности к итерациям. Главное — не просто создавать что-либо (сегодня это может каждый), а создавать что-то ценное, востребованное и уметь это продвигать. Автор считает, что наиболее важным навыком будущего является создание контента (медиа), а не просто написание кода, поскольку ценность контента субъективна и требует уникального человеческого вкуса и суждения. ИИ может помочь в производстве, но не заменит оригинальность мысли и связь с аудиторией. В качестве практического шага предлагается упражнение: за 15 минут ответить на вопросы, чтобы обнаружить свои уникальные знания, опыт и точку зрения, которые станут основой для личного бренда и дела жизни. Первый шаг — немедленно опубликовать свою основную идею, чтобы получить обратную связь от реального мира и начать процесс роста. Цель — стать «непригодным для найма», построив жизнь вокруг собственного творчества и экспертизы.

marsbit4 ч. назад

Как стать человеком, которого искусственный интеллект никогда не сможет заменить

marsbit4 ч. назад

Благодаря броскам кубиков ключи от биткоинов хранятся в автономном режиме, но не все будут этим заниматься

Статья посвящена практике генерации сид-фраз для биткоин-кошельков с помощью бросков кубиков в свете уязвимости, обнаруженной в аппаратных кошельках Coldcard. Подчеркивается, что физический бросок кубика (дающий около 2.6 бит энтропии за бросок) создает высококачественную случайность, поскольку предсказать результат практически невозможно из-за множества переменных. Для создания стандартной сид-фразы из 12 слов (128 бит энтропии) требуется около 50 бросков, а для повышенной безопасности рекомендуется 99 и более. В связи с инцидентом Coldcard, когда неисправный генератор случайных чисел в прошивке (2021-2026 гг.) мог создавать предсказуемые ключи, выяснилось, что сид-фразы, сгенерированные вручную через кубики, были защищены от этой уязвимости. Однако исследование показало, что другие функции устройства (создание бумажных кошельков, ключей для мультиподписи, паролей и т.д.) по-прежнему использовали скомпрометированный генератор, подвергая риску владельцев даже с безопасной основной сид-фразой. Автор отмечает, что, хотя метод с кубиками криптографически надежен, он непрактичен для массового использования из-за трудоемкости, высокой вероятности ошибок при вводе и необходимости строгой дисциплины для сохранения секретности процесса. Делается вывод, что будущее безопасности лежит в создании надежных аппаратных генераторов случайных чисел и понятных интерфейсов, а ручные методы остаются нишевым инструментом для опытных пользователей. Владельцам Coldcard рекомендуется обновить прошивку и проверить/заменить все ключи, сгенерированные уязвимыми функциями.

cryptonews.ru7 ч. назад

Благодаря броскам кубиков ключи от биткоинов хранятся в автономном режиме, но не все будут этим заниматься

cryptonews.ru7 ч. назад

Торговля

Спот
活动图片