AIG подключён к проверке ClawHub
Команда OpenClaw интегрировала AI-Infra-Guard (AIG) от Tencent в ClawScan — инструмент командной строки с открытым исходным кодом для аудита безопасности в ClawHub. Теперь каждый навык и плагин, загружаемый в каталог, проходит проверку AIG как часть общего контура безопасности.
Для экосистемы агентных решений это не мелочь: проверка сторонних расширений — базовый слой безопасности AI-агентов. Иначе один невинный на вид пакет может оказаться тем самым камешком, из-за которого спотыкается вся система.
Как устроен ClawScan
Исследование ClawHub Security Signals показало любопытную вещь: разные сканеры нередко по-разному интерпретируют один и тот же навык. Каждый замечает собственный набор сигналов риска, и эти расхождения не отбрасываются — они становятся дополнительными данными для анализа.
ClawScan отдельно запускает AIG и SkillSpector — сканер безопасности навыков от NVIDIA — для каждого навыка или плагина. Затем AI-судья сопоставляет выводы обоих инструментов с загруженными файлами и формирует итоговую оценку безопасности.
Такой независимый запуск нескольких проверок хорошо укладывается в логику архитектуры AI-агентов с перекрёстным контролем: один компонент не должен быть единственной точкой доверия. Участники проекта могут тестировать разные сканеры, AI-модели и инструкции на едином бенчмарке, измеряя, действительно ли очередное изменение улучшает результаты, а не просто выглядит убедительно в отчёте.
Что даёт Tencent AIG
Tencent описывает сканер навыков AIG как «многоэтапный конвейер аудита кода и анализа уязвимостей на основе LLM». Инструмент умеет прослеживать связь между инструкциями навыка и относящимися к ним скриптами, зависимостями и потоками данных.
AIG анализирует девять категорий рисков: от перехвата инструкций и отравления памяти до выполнения удалённой полезной нагрузки, несанкционированного доступа, закрепления в системе и небезопасных зависимостей. Отравление памяти особенно чувствительно для решений, использующих агентную память и RAG: ошибка может не шуметь сразу, а тихо копиться в контексте.
Тестирование объединённой системы
Совместно с Tencent команда оценила ClawScan на зафиксированной выборке из 556 примеров бенчмарка SkillTrustBench. Это публичный набор тестов, созданный Tencent и Китайским университетом Гонконга в Шэньчжэне.
SkillTrustBench включает безопасные, подозрительные и вредоносные навыки по девяти категориям рисков. Бенчмарк проверяет, находят ли сканеры рискованное поведение, не помечают ли они легитимные навыки как опасные и способны ли отличать уязвимость от намеренно вредоносного поведения.
Тестирование помогло проверить настройки сканеров и весь объединённый процесс аудита. Tencent установила, что AIG и SkillSpector обнаруживают разные риски даже при работе с одной и той же AI-моделью. Это, пожалуй, главный практический вывод: совпадение инструментов полезно, но различия иногда ценнее.
В выборке из 556 примеров ClawScan совпал с метками бенчмарка в 86,9% случаев и корректно классифицировал 98,6% вредоносных примеров.
Как оба проекта становятся точнее
Теперь OpenClaw передаёт Tencent анонимизированные примеры, в которых сканеры дают разные оценки, а также подтверждённые ложноположительные срабатывания. Эти случаи идут в регрессионные тесты и помогают дорабатывать правила обнаружения и процедуру проверки AIG.
Изменения затем вновь оцениваются через ClawScan. Получается замкнутый цикл обратной связи — без магии, зато с измеримым результатом, — который постепенно улучшает оба проекта.
Открытый характер работы позволяет сообществу развивать интеграцию и добавлять собственные данные для следующего этапа улучшений. Работа кропотливая, местами совсем не парадная. Зато именно так обычно и строится надёжная безопасность.
Сканер каталога снижает риск, но не решает, какие навыки нужны именно вашему агенту, — возьмём OpenClaw на сопровождение и поставим из ClawHub только те навыки, что нужны под ваши задачи.
Благодарности
Команда OpenClaw благодарит Tencent за сканер, бенчмарк и участие в совместной работе: от разбора отдельных результатов до устранения проблем в рабочей среде.
