TGViewer
Pattern AI Pattern AI @pattern_ai · 402 subscribers
Post #294 167
Риски безопасности при использовании OpenClaw

Нидерландский регулятор по защите данных (AP) предупредил о серьёзных рисках безопасности при использовании OpenClaw (известного как «Clawdbot», а затем как «Moltbot») и аналогичных экспериментальных систем. Речь уже не о чат-ботах, а о системах, которые могут самостоятельно управлять компьютером, аккаунтами и сервисами.
Подобные системы с открытым исходным кодом, как правило, не соответствуют базовым требованиям безопасности.

👀 Аудит OpenClaw выявил 512 уязвимостей, включая критические:
▪️1/5 часть плагинов OpenClaw, по-видимому, содержит вредоносное ПО, которое, например, может украсть учетные данные для входа в систему у пользователя.
▪️Уязвима для скрытых команд (непрямое внедрение командной строки), которые могут быть скрыты на, казалось бы, обычных веб-сайтах, в электронных письмах или сообщениях мгновенного доступа. В этом случае ИИ может, например, выполнить следующие действия:
- получить доступ к учетным записям связанных сервисов (таких как Google, Facebook и Apple ID). По сути, хакер получает от пользователя главный ключ к большому объему (личных) данных и доступу к другим связанным сервисам.
-читать электронные письма, просматривать календари и работать с локальными файлами, такими как личные документы.
▪️ Злоумышленник может удаленно выполнять вредоносные команды или код, не имея физического доступа к компьютеру. Например, злоумышленник может получить полный контроль над компьютером с помощью OpenClaw (или аналогичной системы искусственного интеллекта), украсть данные или установить вредоносное ПО.
▪️Утечки данных. OpenClaw позволяет пользователю устанавливать или настраивать некорректные конфигурации, что делает личные данные общедоступными.
Показательно, что сами разработчики OpenClaw прямо пишут в документации:
«Running an AI agent with shell access on your machine is… spicy… There is no “perfectly secure” setup.»

Фактически ваш ИИ-агент превращается в нового привилегированного пользователя, но без обучения, ответственности и понятной модели контроля доступа. Он получает доступ к почте, документам, API-ключам, корпоративным системам. Но ошибки настройки будут стоить дорого и это будут не просто баги, а, например, утечка персональных данных, нарушение обязанностей по обеспечению безопасности и т.д.

Что предпринять:
🔹 AI Use Policy должна быть рабочим инструментом, где чётко определены разрешённые инструменты, правила экспериментов, использование корпоративных аккаунтов и ограничения.
🔹 Вводите технические ограничения, например, мониторинг несанкционированных интеграций и блокировка небезопасных агентов на сетевом уровне.
🔹 Обучайте сотрудников, объясните риски agentic-AI.
🔹 Создайте безопасные sandbox-среды для экспериментов с ИИ-агентами без доступа к данным продакшна.

❕ Удобство растёт быстрее, чем безопасность....

📌 ClawdBot Skills Just Ganked Your Crypto/ OpenSourceMalware

#UXWatch
————
@pattern_ai
More from @pattern_ai
  1. Sep 21, 2026ИИ-агент впервые оказался в уведомлении об утечке персональных данных Испанское агентство…
  2. Sep 18, 2026Требования новой инициативы EU KIDS Act Интересное получилось "совпадение". 8 сентября OEC…
  3. Sep 17, 2026Результаты проверки Ray-Ban Meta от немецкого регулятора Про ассиметрию осведомленности пр…
  4. Sep 16, 2026Кто на самом деле читает ваши диалоги с ChatGPT? Уже обсуждали в постах, что OpenAI может…
  5. Sep 2, 2026AI&Online Safety Law Tracker еще один полезный ресурс от энтузиастов с подборкой законов в…
  6. Sep 1, 2026🎙 #AIShelf 🔹Бесплатные лекции Гарварда и книги MIT; 🔹Чек-листы при внедрении ИИ на соот…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →