OpenClaw прошёл аудит безопасности: специалисты нашли и подтвердили 23 уязвимости

Команда OpenClaw завершила масштабный аудит безопасности. За тестирование отвечала компания Trail of Bits в рамках инициативы OpenAI Patch the Planet. Всего специалисты передали разработчикам 27 закрытых отчётов, 23 из которых признали подтверждёнными.

Критических уязвимостей в рамках аудита не нашли. Две проблемы получил уровень High, 16 — Medium и шесть — Low. Ещё три отчёта отнесли к категории defense‑in‑depth. Они позволяли усилить систему, но не нарушали обозначенные границы безопасности. Все уязвимости уже исправили.

Разработчики OpenClaw отмечают, что во время аудита часто повторялась один и тот же сценарий: система корректно ограничивает исходный запрос, но может потерять ограничения при следующем запуске.

Например, пользовательский запрос мог иметь доступ к определённым инструментам. Если после этого агента просили запустить дополнительную задачу, то новый процесс в некоторых случаях наследовал исходные ограничения и получал больше возможностей, чем положено.

Такую логику работы изменили. Теперь права и информация о пользователе сопровождает запрос на протяжении всей цепочки действий. Если для выполнения дополнительной операции инструменты не нужны, то доступ к ним не предоставляется. Ещё несколько ошибок было связано с обработкой файлов и изменением прав во время выполнения задачи.

Аудит проводили в рамках программы Patch the Planet от OpenAI и Trail of Bits для поиска и исправления уязвимостей в популярных проектах с открытым исходным кодом. Код OpenClaw проверяли с помощью Codex, а каждую находку специалисты перепроверяли вручную.

Источник: habr.com

0 0 голоса
Рейтинг новости
1
0
Подписаться
Уведомить о
0 комментариев