У OpenClaw виявлено вразливість «самоатаки»: неправильне виконання Bash-команди призвело до витоку ключів
BlockBeats повідомляє, що 5 березня Web3 компанія з безпеки GoPlus опублікувала повідомлення, в якому йдеться, що інструмент для розробки AI OpenClaw нещодавно зазнав інциденту "самоатаки" у сфері безпеки. Під час виконання автоматизованих завдань система при виклику Shell-команди для створення GitHub Issue сформувала некоректну Bash-інструкцію, що випадково призвело до ін'єкції команд і розкриття великої кількості чутливих змінних середовища.
У цьому інциденті AI-генерований рядок містив set, обгорнутий зворотними апострофами, що Bash інтерпретував як заміну команди та автоматично виконав. Оскільки Bash при виконанні set без параметрів виводить всі поточні змінні середовища, це призвело до того, що понад 100 рядків конфіденційної інформації (включаючи ключі Telegram, токени автентифікації тощо) були безпосередньо записані у GitHub Issue та опубліковані.
GoPlus рекомендує у сценаріях автоматизованої розробки або тестування AI максимально використовувати API-виклики замість прямого формування Shell-команд, дотримуватись принципу мінімальних привілеїв для ізоляції змінних середовища, вимикати режими виконання з високим ризиком і впроваджувати механізми ручної перевірки для критичних операцій.
Відмова від відповідальності: зміст цієї статті відображає виключно думку автора і не представляє платформу в будь-якій якості. Ця стаття не повинна бути орієнтиром під час прийняття інвестиційних рішень.
Вас також може зацікавити
Ставка стейкінгу PENDLE досягла історичного максимуму, RWA TVL становить $376,5 мільйона
У тренді
БільшеПлатформа Logistic Properties of the Americas нещодавно підписала основну форвардну угоду про купівлю з відповідними сторонами щодо придбання кількох стратегічно розташованих промислових об'єктів класу A у Мексиці.
Strategy наразі має нереалізований збиток у 5.907 мільярдів доларів, Bitmine наразі має нереалізований збиток у 7.885 мільярдів доларів.
