CROLENS
Najnovije
Politika
Sport
Hrvatska
Tehnologija
Biznis
Pretraži
Pretraži
Zatražite oglasni prostor
Učitavam...
Zatražite oglasni prostor
Učitavam...
CROLENS
9.AGENCY
Politika privatnostifacebook_icon
Zatražite oglasni prostor
Učitavam...

Tehnologija

16. ožujka 2026, 20:24

Tri nevidljive rupe u sigurnosti OpenClawa koje i dalje propuštaju napade

Unatoč valovima zakrpa, tri ključne ranjivosti u popularnoj platformi za AI agente i dalje prolaze neopaženo – evo što prijeti i kako barem privremeno zatvoriti rupe.

min. čitanja

XFacebookWhatsApp

Kibernetički stručnjaci posljednja su dva tjedna radili danonoćno kako bi zakrpali najbrže rastuću platformu za agentsku automatizaciju – OpenClaw. Iako je šest različitih timova isporučilo jednako toliko alata obrane, tri ključne ranjivosti i dalje prolaze ispod radara klasičnih sigurnosnih sustava.

1. Semantička eksfiltracija u stvarnom vremenu

Napad skriva zlonamjernu naredbu u samom značenju poruke, a ne u binarnom uzorku. Agent izvršava legalan API poziv vlastitim OAuth tokenima i tako iznosi podatke. Vatrozid bilježi „HTTP 200”, EDR vidi legitiman proces, a nijedan potpis ne reagira – za tradicionalnu sigurnosnu infrastrukturu „ništa se loše nije dogodilo”. Palo Alto Networks opisuje tu kombinaciju privatnog pristupa podacima, neprovjerenog sadržaja i izlazne komunikacije kao „smrtonosni trojac”.

2. Curanje konteksta među agentima

Kada više agenata dijeli radnu memoriju, injekcija prompta u jednom kanalu može tiho zatrovati odluke cijelog lanca. Istraživači Giskarda u siječnju su pokazali kako agent u pozadini zapisuje naredbe napadača u vlastite radne datoteke, čeka tjednima i aktivira se tek pri nekom drugom zadatku. „Ova je rupa posebno tvrda jer je duboko povezana s prompt-injekcijom, ranjivošću većom od samog OpenClawa”, upozorava Jamieson O’Reilly, savjetnik projekta.

3. Lanci povjerenja bez međusobne autentikacije

OpenClaw agenti delegiraju zadatke drugima bez provjere identiteta. Ako napadač preuzme samo jednog, stječe ovlasti cijelog lanca. Microsoft ga opisuje kao „izvršavanje nepouzdanog koda s trajnim vjerodajnicama”, a Kaspersky podsjeća da agenti na osobnim uređajima nose VPN konfiguracije, pregledničke tokene i pristup korporativnim servisima.

Što su popravci ipak donijeli

Alati su se razvili u tri smjera:

• ClawSec i VirusTotal skeniraju i nadziru postojeće agente. • IronClaw (Rust) i Carapace (open-source) prepisuju arhitekturu, izvodeći svaki alat u zasebnom WebAssembly ili OS sandboxu, s vjerodajnicama ubrizganima tek na granici hosta. • Cisco skener i NanoClaw nude statičku i semantičku analizu, odnosno minimalni kod od 500 redaka koji se vrti u izoliranom kontejneru.

Unatoč tome, nijedno rješenje još ne izolira zajednički kontekst, ne prati semantičko ponašanje niti uspostavlja dvosmjernu autentikaciju među agentima.

Standard koji tretira „skillove” kao izvršne datoteke

O’Reilly je predao prijedlog specifikacije kojom bi svaki skill prije pokretanja morao eksplicitno oglasiti dopuštenja, slično manifestu mobilnih aplikacija. Ideja već dobiva snažnu podršku zajednice jer po prvi put tretira skillske pakete kao ono što doista jesu – izvršne datoteke s pravima.

Šest koraka za ponedjeljak ujutro

  1. Popišite sve instance: tražite WebSocket promet na portu 18 789 i mDNS na 5 353.
  2. Naredite izolirano izvođenje – kontejneri s ograničenim vjerodajnicama.
  3. Instalirajte ClawSec, a svaki skill provucite kroz VirusTotal i Cisco skener prije uporabe.
  4. Uključite „human-in-the-loop”: za osjetljive radnje postavite način „ask”.
  5. U rizničar stavite tri preostale rupe i odlučite prihvaćate li, ublažavate ili blokirate rizik.
  6. Iznesite matricu obrane pred upravu – riječ je o izravnom zaobilaženju postojećih DLP i IAM ulaganja.

Sigurnosni sustavi koje smo gradili da love zlonamjerni kod ne hvataju agenta koji izvršava zlonamjernu uputu legalnim API pozivom. Upravo tamo danas žive najveće rupe u OpenClawu.

#microsoft#palo-alto-networks#openclaw#giskard#jamieson-oreilly
Zatražite oglasni prostor
Učitavam...
Zatražite oglasni prostor
Učitavam...

Komentari ~ 0

0/1000 znakova
Trenutno nema komentara za ovaj članak. Budite prvi.

Slično

Tehnologija

Porečki poduzetnici otkrivali alate umjetne inteligencije za unaprjeđenje poslovanja
Besplatna radionica u Poreču pokazala poduzetnicima kako AI može ubrzati marketing, prodaju i izradu web stranica.

min čitanja

Više

Tehnologija

Bostromov riskantni optimizam: umjetna inteligencija kao put prema čovjekovoj „mirovini od smrti”
Filozof Nick Bostrom tvrdi da je mala šansa AI-apokalipse prihvatljiva ako strojevi omoguće ljudsku besmrtnost, čime je okrenuo ploču na svoja ranija, puno mračnija upozorenja.

min čitanja

Više

Tehnologija

Trideset godina tehnološke strasti: Zajednica tehničke kulture PGŽ slavi jubilej
Zajednica tehničke kulture Primorsko-goranske županije proslavila je 30. rođendan uz naglasak na brzi tehnološki razvoj, rad s djecom i programe cjeloživotnog učenja.

min čitanja

Više

Tehnologija

Pametni ormarići s loptama stigli u Rijeku
Studentski startup Unlokie instalirao je pametne ormariće za posudbu lopti u Rijeci: skeniranje QR koda, 30 sekundi i lopta je vaša za 65 centi.

min čitanja

Više

Tehnologija

Belgija podiže prvi svjetski energetski otok u Sjevernom moru
Otok princeze Elizabete objedinit će 2,1 GW vjetroenergije, stajati više od milijardu eura i ujedno služiti kao morsko utočište za ptičji i podvodni svijet.

min čitanja

Više

Tehnologija

Mexički znanstvenici iz otrova škorpiona i habanera stvaraju nova oružja protiv superbakterija
UNAM-ovi timovi sintetizirali su antibiotike iz otrova škorpiona Diplocentrus melici i habanero papričice, učinkovite protiv tuberkuloze, zlatnog stafilokoka i Pseudomonas aeruginosa te već osigurali patente u Meksiku.

min čitanja

Više

Tehnologija

Kina planira kontejneraš na torij: deset godina plovidbe bez kapi goriva
Peking najavljuje kontejneraš na rastaljenu sol koji bi bez nadopune goriva plovio deset godina te mogao dramatično smanjiti emisije, ali ga čekaju golemi regulatorni i ekonomski izazovi.

min čitanja

Više

Tehnologija

I pod dubokom anestezijom mozak „sluša” i predviđa riječi
Novo istraživanje pokazuje da ljudski mozak pod anestezijom i dalje obrađuje govor, raspoznaje neuobičajene zvukove i čak predviđa sljedeće riječi.

min čitanja

Više

Tehnologija

PEF tehnologija nudi skok u randmanu maslinova ulja bez gubitka kvalitete
Švedska PEF tehnologija obećava do 15 % veći randman i bogatiji aromatski profil maslinova ulja, a hrvatski uljari sve je češće razmatraju kao investiciju u konkurentnost.

min čitanja

Više

Tehnologija

Kibernetički napad oborio Canvas i poremetio nastavu tisućama škola
Masovni pad platforme Canvas zbog napada grupe "ShinyHunters" poremetio je nastavu diljem SAD-a, a hakeri prijete objavom podataka više od 8 800 škola.

min čitanja

Više

Najčitanije

Futsal

Zbog futsala na Trsatu privremene zabrane prometovanja
Prvo polufinale SuperSport HMNL-a donosi zatvaranje nekoliko ulica oko Dvorane mladosti u subotu od 18 sati.

min čitanja

Više

Vijesti

Riječka onkologija skraćuje terapiju raka dojke na pet dana
KBC Rijeka prvi u Hrvatskoj uvodi FAST-Forward protokol: radioterapija raka dojke završava za samo pet dana uz jednaku učinkovitost i manje nuspojava.

min čitanja

Više

Vijesti

Rovinj obilježio Dan pobjede nad nacifašizmom i Dan Europe
Grad na Valdibori polaganjem vijenca i prigodnim programom podsjetio na važnost slobode, mira i zajedništva.

min čitanja

Više

Zatražite oglasni prostor
Učitavam...

Najnovije

Sport

Mali olimpijci preplavili Zelinu i pokazali sportski duh

Vijesti

Vinkovci na sajmu EU projekata pokazali kako fondovi mijenjaju lice grada

Politika

Sokol uzvraća Plenkoviću: „Unutarstranački nesporazumi trebaju ostati unutra, ali HDZ mora biti snažan”

Tehnologija

Porečki poduzetnici otkrivali alate umjetne inteligencije za unaprjeđenje poslovanja

Sport

Vekić s ekspresnom pobjedom u polufinalu Istanbula

Biznis

Državne nekretnine otvaraju vrata poslovnim prostorima u sedam gradova

Lifestyle

Hrvatske majke sve starije i obrazovanije, a djece sve manje

Sport

Ulaznice za derbi Dinamo – Hajduk gotovo planule, Maksimir sprema vatrenu atmosferu

Vijesti

Sindikat biciklista: pet godina obećanja, a zagrebačke ulice i dalje neprijateljske za bicikle

Tehnologija

Bostromov riskantni optimizam: umjetna inteligencija kao put prema čovjekovoj „mirovini od smrti”

Vijesti

„Knjiga od srca“ u Senju osigurala pakete pomoći najsiromašnijima