lang
简体中文
繁體中文
English
Tiếng Việt
한국어
日本語
ภาษาไทย
Türkçe
ホーム
OPRR
速報
深堀り
イベント
BlockBeats Pro
もっと見る
資金調達情報
特集
オンチェーン生態系
用語
ポッドキャスト
データ
BTC
$96,000
5.73%
ETH
$3,521.91
3.97%
HTX
$0.{5}2273
5.23%
SOL
$198.17
3.05%

OpenClaw は「セルフアタック」脆弱性が発生しました:Bashコマンドの誤実行により鍵が漏洩

BlockBeats ニュース、3 月 5 日、Web3 セキュリティ企業 GoPlus は、AI 開発ツール OpenClaw が最近「自己攻撃」セキュリティイベントを経験したと発表しました。自動化タスクを実行する際、システムが GitHub Issue を作成するためにシェルコマンドを呼び出すプロセスで間違った Bash コマンドを構築し、意図せずコマンドインジェクションを引き起こし、多くの機密環境変数が公開される事態となりました。


このイベントで、AI によって生成された文字列にはバッククォートで囲まれた set が含まれており、Bash によってコマンド置換として解釈されて自動的に実行されました。Bash は set をパラメータなしで実行すると、現在のすべての環境変数を出力するため、結果として Telegram キー、認証トークンなど 100 行を超える機密情報が直接 GitHub Issue に書き込まれ、公開されました。


GoPlus は、AI を使用した自動化開発やテストシナリオでは、直接シェルコマンドを連結する代わりに API 呼び出しを使用し、環境変数を隔離するために最小限の権限原則に従うこと、同時にリスクの高い実行モードを無効にし、重要な操作には人間によるレビューメカニズムを導入するよう推奨しています。

举报 訂正/通報
訂正/通報
送信
新しいライブラリを追加
自分のみが閲覧可
公開
保存
ライブラリを選択
新しいライブラリを追加
キャンセル
完了