Перейти к содержимому
OpenClaw завершила аудит безопасности с Trail of Bits в рамках OpenAI Patch the Planet
5 мин чтения

OpenClaw завершила аудит безопасности с Trail of Bits в рамках OpenAI Patch the Planet

security-auditai-agentsaccess-controlopenaicybersecurity

Безопасность OpenClaw — не разовая проверка с галочкой в отчёте, а постоянная работа. В неё входит и прозрачный разговор о том, что команда находит, где усиливает защиту и почему эти изменения важны.

Недавно OpenClaw завершила комплексный аудит безопасности вместе с Trail of Bits в рамках инициативы OpenAI Patch the Planet. Проверка помогла точнее очертить участки, где границы доверия и контроль доступа требовали доработки. Ниже — результаты без лишнего тумана.

Коротко о главном:

  • Trail of Bits направила 27 конфиденциальных отчётов с рекомендациями по репозиторию и подготовила 3 отдельных запроса на слияние для усиления защиты.
  • В 24 отчётах описывались уязвимости с оценкой серьёзности. Из них 23 подтвердились; часть не публиковалась, поскольку была исправлена ещё до стабильного релиза. Ещё один отчёт касался проблемы, устранённой до его подачи.
  • Для этих 24 отчётов распределение было следующим: 0 критических, 2 высоких, 16 средних и 6 низких. Остальные 3 наблюдения относились к защите по принципу глубокоэшелонированной обороны и не получили оценки серьёзности: они не пересекали документированную границу доверия.
  • Все проблемы, требовавшие действий, устранены. Все три запроса на слияние с дополнительными защитными мерами объединены с кодовой базой.

Как проходила проверка

Patch the Planet объединяет исследования в сфере безопасности с применением ИИ и экспертную верификацию. Trail of Bits использовала процессы с поддержкой Codex, чтобы искать потенциальные проблемы и готовить исправления, а затем вручную перепроверяла выводы перед передачей команде OpenClaw.

Команда OpenClaw рассмотрела каждый отчёт с учётом модели доверия и истории релизов продукта. Принятые замечания исправлялись и тестировались, а раскрытие информации координировалось через частные GitHub Security Advisories.

Аудит охватил ключевые разрешения и обработку пользовательских данных во всех функциях OpenClaw. Сценарии отличались, но мотив повторялся: контроль доступа может «потеряться» между этапами выполнения. Для команд, которые внедряют AI-агентов в корпоративные процессы, это один из базовых вопросов безопасности — мы находим и закрываем разрывы в правах доступа AI-агентов.

Разрешения должны следовать за запросом

Самой частой проблемой была утрата ограничений доступа между этапами. Запрос мог прийти в OpenClaw с узким набором разрешений, а затем запустить другую задачу, которая уже не сохраняла исходные ограничения.

Иногда верным решением было передать исходные разрешения дальше по цепочке. В иных случаях дочерней задаче доступ вообще не был нужен. Например, генератору имён файлов инструменты ни к чему — тут, как говорится, не стоит выдавать ключи от всего здания ради одной таблички.

Последующая задача в OpenClaw не должна получать доступ только потому, что где-то по дороге исчез контекст первоначального запроса.

Одно имя — один объект

Иногда для совместимости со старыми конфигурациями у одного объекта в OpenClaw может быть несколько имён. Риск возникает в момент, когда проверка безопасности видит одно имя, а система позже использует другое.

Это касалось и идентификаторов пользователей, и названий функций. Исправление свелось к простому, хотя и принципиальному правилу: до применения политики безопасности нужно однозначно определить, какой именно идентификатор или объект будет использован на деле.

Такие нюансы особенно важны там, где мы описываем регламент доступа и governance для AI-агентов: политика доступа должна работать с фактическим ресурсом, а не с его удобным, но устаревшим псевдонимом.

Проверять нужно то, что действительно будет использовано

В нескольких отчётах обнаружился разрыв между тем, что OpenClaw проверяла, и тем, что затем фактически использовала.

В одном случае проверка архива анализировала только его часть до извлечения полного содержимого. В другом путь к файлу менялся уже после того, как OpenClaw его одобрила. Сами проверки выглядели вполне разумно. Но итоговую операцию они не покрывали — а это, увы, меняет всё.

Решение: привязывать одобрение к точному файлу, идентификатору или действию, которое будет выполнено. Если после проверки что-либо меняется, проверку необходимо повторить.

Разрешения могут измениться, пока агент работает

Некоторые функции проверяли разрешения на старте, но не в момент последующего выполнения. Поэтому отключение функции в конфигурации не всегда распространялось на уже запущенную или кэшированную работу.

Команда OpenClaw перенесла проверки ближе к точке фактического использования. Для длительных задач может потребоваться и повторная проверка перед возвратом результата.

Один из выводов аудита хорошо показывает этот сценарий. Агент способен работать заметно дольше, чем живёт первоначальный запрос, поэтому проверок только при запуске недостаточно. Если доступ к памяти был разрешён в начале выполнения, а оператор отключил его посередине, задача могла продолжать читать память до завершения.

Исправление заключается в том, чтобы инструменты сверялись с текущей конфигурацией при каждом действии. Проблема затрагивала лишь запуск, которому доступ уже предоставили, однако она показала важную вещь: изменения разрешений должны доходить и до задач, которые уже выполняются. Это напрямую относится к тому, как мы настраиваем агентную память с управляемым доступом к данным: права на чтение нельзя считать неизменными по умолчанию.

Что показала проверка

Разрешения и идентификатор должны сопровождать запрос на всём протяжении его обработки OpenClaw. Проверки безопасности обязаны относиться к конкретному ресурсу, который будет использован, а отзыв доступа — влиять и на выполняющиеся задачи. Тестировать нужно реальную границу безопасности, а не только вспомогательный компонент, где ошибка случайно дала о себе знать.

Все обнаруженные проблемы исправлены в ветке main и включены в стабильные релизы 2026.8.1 и 2026.7.33 LTS.

Если вы разворачиваете OpenClaw или другого агента внутри контура компании, мы развернём и будем сопровождать AI-агентов на управляемом хостинге с изоляцией контура — с теми же правилами по разрешениям, что описаны выше.

OpenClaw благодарит Samuel Judson, Lucas Bourtoule, всю команду Trail of Bits и OpenAI за запуск инициативы Patch the Planet. 🦞

Источник: openclaw.ai