Безопасность OpenClaw — не разовая проверка с галочкой в отчёте, а постоянная работа. В неё входит и прозрачный разговор о том, что команда находит, где усиливает защиту и почему эти изменения важны.
Недавно OpenClaw завершила комплексный аудит безопасности вместе с Trail of Bits в рамках инициативы OpenAI Patch the Planet. Проверка помогла точнее очертить участки, где границы доверия и контроль доступа требовали доработки. Ниже — результаты без лишнего тумана.
Коротко о главном:
- Trail of Bits направила 27 конфиденциальных отчётов с рекомендациями по репозиторию и подготовила 3 отдельных запроса на слияние для усиления защиты.
- В 24 отчётах описывались уязвимости с оценкой серьёзности. Из них 23 подтвердились; часть не публиковалась, поскольку была исправлена ещё до стабильного релиза. Ещё один отчёт касался проблемы, устранённой до его подачи.
- Для этих 24 отчётов распределение было следующим: 0 критических, 2 высоких, 16 средних и 6 низких. Остальные 3 наблюдения относились к защите по принципу глубокоэшелонированной обороны и не получили оценки серьёзности: они не пересекали документированную границу доверия.
- Все проблемы, требовавшие действий, устранены. Все три запроса на слияние с дополнительными защитными мерами объединены с кодовой базой.
Как проходила проверка
Patch the Planet объединяет исследования в сфере безопасности с применением ИИ и экспертную верификацию. Trail of Bits использовала процессы с поддержкой Codex, чтобы искать потенциальные проблемы и готовить исправления, а затем вручную перепроверяла выводы перед передачей команде OpenClaw.
Команда OpenClaw рассмотрела каждый отчёт с учётом модели доверия и истории релизов продукта. Принятые замечания исправлялись и тестировались, а раскрытие информации координировалось через частные GitHub Security Advisories.
Аудит охватил ключевые разрешения и обработку пользовательских данных во всех функциях OpenClaw. Сценарии отличались, но мотив повторялся: контроль доступа может «потеряться» между этапами выполнения. Для команд, которые внедряют AI-агентов в корпоративные процессы, это один из базовых вопросов безопасности — мы находим и закрываем разрывы в правах доступа AI-агентов.
Разрешения должны следовать за запросом
Самой частой проблемой была утрата ограничений доступа между этапами. Запрос мог прийти в OpenClaw с узким набором разрешений, а затем запустить другую задачу, которая уже не сохраняла исходные ограничения.
Иногда верным решением было передать исходные разрешения дальше по цепочке. В иных случаях дочерней задаче доступ вообще не был нужен. Например, генератору имён файлов инструменты ни к чему — тут, как говорится, не стоит выдавать ключи от всего здания ради одной таблички.
Последующая задача в OpenClaw не должна получать доступ только потому, что где-то по дороге исчез контекст первоначального запроса.
Одно имя — один объект
Иногда для совместимости со старыми конфигурациями у одного объекта в OpenClaw может быть несколько имён. Риск возникает в момент, когда проверка безопасности видит одно имя, а система позже использует другое.
Это касалось и идентификаторов пользователей, и названий функций. Исправление свелось к простому, хотя и принципиальному правилу: до применения политики безопасности нужно однозначно определить, какой именно идентификатор или объект будет использован на деле.
Такие нюансы особенно важны там, где мы описываем регламент доступа и governance для AI-агентов: политика доступа должна работать с фактическим ресурсом, а не с его удобным, но устаревшим псевдонимом.
Проверять нужно то, что действительно будет использовано
В нескольких отчётах обнаружился разрыв между тем, что OpenClaw проверяла, и тем, что затем фактически использовала.
В одном случае проверка архива анализировала только его часть до извлечения полного содержимого. В другом путь к файлу менялся уже после того, как OpenClaw его одобрила. Сами проверки выглядели вполне разумно. Но итоговую операцию они не покрывали — а это, увы, меняет всё.
Решение: привязывать одобрение к точному файлу, идентификатору или действию, которое будет выполнено. Если после проверки что-либо меняется, проверку необходимо повторить.
Разрешения могут измениться, пока агент работает
Некоторые функции проверяли разрешения на старте, но не в момент последующего выполнения. Поэтому отключение функции в конфигурации не всегда распространялось на уже запущенную или кэшированную работу.
Команда OpenClaw перенесла проверки ближе к точке фактического использования. Для длительных задач может потребоваться и повторная проверка перед возвратом результата.
Один из выводов аудита хорошо показывает этот сценарий. Агент способен работать заметно дольше, чем живёт первоначальный запрос, поэтому проверок только при запуске недостаточно. Если доступ к памяти был разрешён в начале выполнения, а оператор отключил его посередине, задача могла продолжать читать память до завершения.
Исправление заключается в том, чтобы инструменты сверялись с текущей конфигурацией при каждом действии. Проблема затрагивала лишь запуск, которому доступ уже предоставили, однако она показала важную вещь: изменения разрешений должны доходить и до задач, которые уже выполняются. Это напрямую относится к тому, как мы настраиваем агентную память с управляемым доступом к данным: права на чтение нельзя считать неизменными по умолчанию.
Что показала проверка
Разрешения и идентификатор должны сопровождать запрос на всём протяжении его обработки OpenClaw. Проверки безопасности обязаны относиться к конкретному ресурсу, который будет использован, а отзыв доступа — влиять и на выполняющиеся задачи. Тестировать нужно реальную границу безопасности, а не только вспомогательный компонент, где ошибка случайно дала о себе знать.
Все обнаруженные проблемы исправлены в ветке main и включены в стабильные релизы 2026.8.1 и 2026.7.33 LTS.
Если вы разворачиваете OpenClaw или другого агента внутри контура компании, мы развернём и будем сопровождать AI-агентов на управляемом хостинге с изоляцией контура — с теми же правилами по разрешениям, что описаны выше.
OpenClaw благодарит Samuel Judson, Lucas Bourtoule, всю команду Trail of Bits и OpenAI за запуск инициативы Patch the Planet. 🦞
