Pesquisadores alertam que a análise de habilidades do OpenClaw não impede a prevenção de plugins maliciosos de agentes de IA

Fonte Cryptopolitan

Pesquisas recentes mostram que o sistema de busca de habilidades do OpenClaw não constitui uma barreira segura. A publicação de habilidades de terceiros continua sendo um problema para a criação e utilização de agentes de IA. 

As habilidades do OpenClaw ainda representam ameaças à segurança, e o recente sistema de varredura de habilidades não constitui uma barreira segura, de acordo com pesquisas recentes de especialistas em segurança. A varredura de habilidades foi proposta como uma porta de entrada para os editores de habilidades, visando interceptar cargas úteis de dados potencialmente maliciosas ou elementos maliciosos da própria habilidade. 

Como Cryptopolitan Segundo relatos , serviços de terceiros já representam riscos de segurança, e a adoção de agentes de IA está acelerando e agravando o problema.

O OpenClaw permite que o usuário crie agentes e os execute em uma máquina local ou em um servidor. No entanto, as skills que funcionam diretamente com o OpenClaw podem herdar o mesmo acesso a recursos e ferramentas. Como algumas skills envolvem tarefas sensíveis, como acesso à carteira ou interações on-chain, os conjuntos de skills disponibilizados por terceiros ainda representam um risco.

Como o OpenClaw verifica se as habilidades têm intenções maliciosas? 

Pesquisas recentes mostraram que o Clawhub usa o VirusTotal, bem como o sistema de moderação interno do OpenClaw. Os resultados dessas verificações classificam as skills e exibem avisos aos usuários durante a instalação. 

Este sistema ainda não é perfeito e pode classificar habilidades como inofensivas ou até mesmo potencialmente prejudiciais. Um problema surge quando o VirusTotal sinaliza a habilidade como suspeita e o OpenClaw como benigna. O usuário recebe um aviso, mas ainda pode confirmar a instalação da habilidade. Habilidades totalmente sinalizadas como maliciosas não são permitidas para download. 

O OpenClaw também oferece sandbox e controles de tempo de execução, mas estes são opcionais e não constituem um limite padrão rígido para habilidades de terceiros. O OpenClaw deixa o sandbox baseado em Docker opcional, e algumas ferramentas permanecem disponíveis mesmo com ele desativado. 

Os usuários também optam pelo caminho direto porque os ambientes de sandbox podem ser difíceis de implantar e algumas habilidades podem apresentar falhas. Isso também significa que a plataforma depende de revisões e avisos, um sistema que não oferece proteção direta ao executar habilidades de agente. 

O OpenClaw consegue detectar habilidades maliciosas? 

O OpenClaw já implementou algumas medidas de segurança, incluindo verificações de comportamentos especificamente ligados a códigos interceptadores que podem ler segredos e enviá-los. Essa abordagem é usada em segurança tradicional para detectar processos, solicitações e outros comportamentos suspeitos. 

As habilidades de agentes de IA são mais difíceis de analisar porque as entradas envolvem tanto código quanto instruções em linguagem natural, além do comportamento em tempo de execução. A segurança tradicional pode ter pontos cegos para comportamentos de agentes.

A próxima etapa consiste em usar a varredura por IA para detectar comportamentos mais arriscados que não foram identificados por uma busca estática ou pela abordagem usual de expressões regulares. Os agentes de IA podem fornecer uma visão da consistência interna das habilidades, embora não sejam exaustivos em relação ao potencial de exploração. Eles buscam o código explorável mais óbvio ou inconsistências gerais. 

Os pesquisadores observaram que o sistema de verificação e moderação do OpenClaw aprovava habilidades rapidamente, enquanto o VirusTotal às vezes levava dias para sinalizar a adição. Também era possível adicionar exploits a habilidades já aprovadas. Isso significava que o processo do OpenClaw podia declarar habilidades como benignas quando elas poderiam conter comportamentos inesperados. 

Para desenvolvedores de agentes de IA, os pesquisadores recomendam o uso de sandbox ou ferramentas para impedir a execução de skills, mesmo que sejam sinalizadas como benignas. Os pesquisadores também alertaram que as plataformas de skills devem considerar que skills aparentemente normais podem esconder vulnerabilidades e evitar usá-las em ambientes de alto valor, que podem conceder acesso a carteiras de criptomoedas ou outras informações sensíveis.

Seu banco está usando seu dinheiro. Você está ficando com as sobras. Assista ao nosso vídeo gratuito sobre como se tornar seu próprio banco.

Isenção de responsabilidade: Apenas para fins informativos. O desempenho passado não é indicativo de resultados futuros.
placeholder
Previsão do preço da prata: XAG/USD cai para a menor cotação em três semanas, abaixo de US$ 80, antes da decisão do FedO preço da prata (XAG/USD) caiu 0,5%, situando-se perto dos US$ 80,00 no final do pregão asiático desta segunda-feira. O metal branco voltou a atingir a mínima de três semanas, em torno de US$ 78,00, ao longo do dia, em meio a fortes expectativas de que o Federal Reserve (Fed) mantenha o status quo no anúncio da política monetária na quarta-feira.
Autor  FXStreet
14 horas atrás
O preço da prata (XAG/USD) caiu 0,5%, situando-se perto dos US$ 80,00 no final do pregão asiático desta segunda-feira. O metal branco voltou a atingir a mínima de três semanas, em torno de US$ 78,00, ao longo do dia, em meio a fortes expectativas de que o Federal Reserve (Fed) mantenha o status quo no anúncio da política monetária na quarta-feira.
placeholder
A BlackRock afirma que a maioria dos investidores só quer Bitcoin e Ether com o lançamento do novo ETFA BlackRock afirma que a maior parte da demanda dos investidores por ETFs de criptomoedas está focada em Bitcoin e Ethereum.
Autor  Cryptopolitan
19 horas atrás
A BlackRock afirma que a maior parte da demanda dos investidores por ETFs de criptomoedas está focada em Bitcoin e Ethereum.
placeholder
Por que o dinheiro das criptomoedas está inundando as eleições de meio de mandato de 2026?Dados de Tracda Follow The Crypto mostram que a indústria de criptomoedas gastou US$ 271 milhões em causas que visam aumentar as chances de candidatos alinhados aos interesses do setor nas eleições de meio de mandato de 2026. Com as eleições marcadas para o final deste ano se aproximando rapidamente, um estudo da Paradign constatou que 36% dos americanos […]
Autor  Cryptopolitan
19 horas atrás
Dados de Tracda Follow The Crypto mostram que a indústria de criptomoedas gastou US$ 271 milhões em causas que visam aumentar as chances de candidatos alinhados aos interesses do setor nas eleições de meio de mandato de 2026. Com as eleições marcadas para o final deste ano se aproximando rapidamente, um estudo da Paradign constatou que 36% dos americanos […]
placeholder
A pressão para o impeachment de Donald Trump aumenta, mas sua destituição permanece improvávelCom os Estados Unidos ainda envolvidos na crise do Oriente Médio e os eleitores prestes a votar em menos de oito meses, a pressão para o impeachment dodent Donald Trump se intensifica. No entanto, os números indicam que o caminho pela frente está longe de ser simples. Democratas e rivais políticos aumentaram a pressão em […]
Autor  Cryptopolitan
19 horas atrás
Com os Estados Unidos ainda envolvidos na crise do Oriente Médio e os eleitores prestes a votar em menos de oito meses, a pressão para o impeachment dodent Donald Trump se intensifica. No entanto, os números indicam que o caminho pela frente está longe de ser simples. Democratas e rivais políticos aumentaram a pressão em […]
placeholder
Aave Labs está planejando implantar Aave V4 na Ethereum MainnetAave Labs apresentou uma proposta de governança para implantar Aave V4 na rede principal Ethereum , apostando que uma implementação com foco em segurança e uma arquitetura modular reformulada podem restaurar a confiança no protocolo. A proposta, protocolada em 13 de março de 2026 no fórum de governança da Aave, descreve um sistema construído em torno de Hubs de Liquidez e Spokes, que são pools compartilhados […]
Autor  Cryptopolitan
19 horas atrás
Aave Labs apresentou uma proposta de governança para implantar Aave V4 na rede principal Ethereum , apostando que uma implementação com foco em segurança e uma arquitetura modular reformulada podem restaurar a confiança no protocolo. A proposta, protocolada em 13 de março de 2026 no fórum de governança da Aave, descreve um sistema construído em torno de Hubs de Liquidez e Spokes, que são pools compartilhados […]
goTop
quote