CROLENS
Najnovije
Politika
Sport
Hrvatska
Tehnologija
Biznis
Pretraži
Pretraži
CROLENS
9.AGENCY
Politika privatnostifacebook_icon

Tehnologija

16. ožujka 2026, 20:24

Tri nevidljive rupe u sigurnosti OpenClawa koje i dalje propuštaju napade

Unatoč valovima zakrpa, tri ključne ranjivosti u popularnoj platformi za AI agente i dalje prolaze neopaženo – evo što prijeti i kako barem privremeno zatvoriti rupe.

min. čitanja

XFacebookWhatsApp

Kibernetički stručnjaci posljednja su dva tjedna radili danonoćno kako bi zakrpali najbrže rastuću platformu za agentsku automatizaciju – OpenClaw. Iako je šest različitih timova isporučilo jednako toliko alata obrane, tri ključne ranjivosti i dalje prolaze ispod radara klasičnih sigurnosnih sustava.

1. Semantička eksfiltracija u stvarnom vremenu

Napad skriva zlonamjernu naredbu u samom značenju poruke, a ne u binarnom uzorku. Agent izvršava legalan API poziv vlastitim OAuth tokenima i tako iznosi podatke. Vatrozid bilježi „HTTP 200”, EDR vidi legitiman proces, a nijedan potpis ne reagira – za tradicionalnu sigurnosnu infrastrukturu „ništa se loše nije dogodilo”. Palo Alto Networks opisuje tu kombinaciju privatnog pristupa podacima, neprovjerenog sadržaja i izlazne komunikacije kao „smrtonosni trojac”.

2. Curanje konteksta među agentima

Kada više agenata dijeli radnu memoriju, injekcija prompta u jednom kanalu može tiho zatrovati odluke cijelog lanca. Istraživači Giskarda u siječnju su pokazali kako agent u pozadini zapisuje naredbe napadača u vlastite radne datoteke, čeka tjednima i aktivira se tek pri nekom drugom zadatku. „Ova je rupa posebno tvrda jer je duboko povezana s prompt-injekcijom, ranjivošću većom od samog OpenClawa”, upozorava Jamieson O’Reilly, savjetnik projekta.

3. Lanci povjerenja bez međusobne autentikacije

OpenClaw agenti delegiraju zadatke drugima bez provjere identiteta. Ako napadač preuzme samo jednog, stječe ovlasti cijelog lanca. Microsoft ga opisuje kao „izvršavanje nepouzdanog koda s trajnim vjerodajnicama”, a Kaspersky podsjeća da agenti na osobnim uređajima nose VPN konfiguracije, pregledničke tokene i pristup korporativnim servisima.

Što su popravci ipak donijeli

Alati su se razvili u tri smjera:

• ClawSec i VirusTotal skeniraju i nadziru postojeće agente. • IronClaw (Rust) i Carapace (open-source) prepisuju arhitekturu, izvodeći svaki alat u zasebnom WebAssembly ili OS sandboxu, s vjerodajnicama ubrizganima tek na granici hosta. • Cisco skener i NanoClaw nude statičku i semantičku analizu, odnosno minimalni kod od 500 redaka koji se vrti u izoliranom kontejneru.

Unatoč tome, nijedno rješenje još ne izolira zajednički kontekst, ne prati semantičko ponašanje niti uspostavlja dvosmjernu autentikaciju među agentima.

Standard koji tretira „skillove” kao izvršne datoteke

O’Reilly je predao prijedlog specifikacije kojom bi svaki skill prije pokretanja morao eksplicitno oglasiti dopuštenja, slično manifestu mobilnih aplikacija. Ideja već dobiva snažnu podršku zajednice jer po prvi put tretira skillske pakete kao ono što doista jesu – izvršne datoteke s pravima.

Šest koraka za ponedjeljak ujutro

  1. Popišite sve instance: tražite WebSocket promet na portu 18 789 i mDNS na 5 353.
  2. Naredite izolirano izvođenje – kontejneri s ograničenim vjerodajnicama.
  3. Instalirajte ClawSec, a svaki skill provucite kroz VirusTotal i Cisco skener prije uporabe.
  4. Uključite „human-in-the-loop”: za osjetljive radnje postavite način „ask”.
  5. U rizničar stavite tri preostale rupe i odlučite prihvaćate li, ublažavate ili blokirate rizik.
  6. Iznesite matricu obrane pred upravu – riječ je o izravnom zaobilaženju postojećih DLP i IAM ulaganja.

Sigurnosni sustavi koje smo gradili da love zlonamjerni kod ne hvataju agenta koji izvršava zlonamjernu uputu legalnim API pozivom. Upravo tamo danas žive najveće rupe u OpenClawu.

#microsoft#palo-alto-networks#openclaw#giskard#jamieson-oreilly

Komentari ~ 0

0/1000 znakova
Trenutno nema komentara za ovaj članak. Budite prvi.

Slično

Tehnologija

Z.ai predstavio GLM-5-Turbo, brži model za autonomne AI agente
Novi model GLM-5-Turbo nudi bržu obradu i nižu cijenu, a namijenjen je razvoju autonomnih AI agenata koji izvršavaju kompleksne radne tokove.

min čitanja

Više

Tehnologija

LinkedIn spaja pet algoritama u jedan: LLM pokreće novi, jeftiniji i osobniji feed
LinkedIn je ugasio pet odvojenih sustava preporuke sadržaja i uveo jedinstveni model velikog jezika, čime je poboljšao relevantnost feeda i smanjio potrošnju GPU-a.

min čitanja

Više

Tehnologija

Stručnjak za umjetnu inteligenciju Goran Vukšić vraća se u Split
Nakon deset godina u nordijskim zemljama, nagrađivani AI stručnjak i suosnivač start-upa syntheticAIdata seli u Split kako bi znanje i projekte prenio lokalnoj zajednici.

min čitanja

Više

Tehnologija

Web se pretvara u hibridnog korisnika: AI agenti mijenjaju sliku internetskog prometa
Umjetna inteligencija sve češće preuzima zadatke na internetu, brišući razliku između ljudskih i strojnih interakcija te izazivajući postojeće analitičke, sigurnosne i oglašivačke modele.

min čitanja

Više

Tehnologija

Japanska studija otkriva tajnu mačjeg savršenog doskoka
Fleksibilni prsni, a kruti slabinski dio kralježnice omogućuju mačkama da se u padu najprije okrenu prednjim dijelom tijela, a potom i stražnjim, otkriva japansko istraživanje.

min čitanja

Više

Tehnologija

COBOL još odolijeva mirovini: digitalni „azbest” koji i dalje pokreće bilijune dolara
Šezdeset godina star jezik i dalje pogoni ključne državne i financijske sustave, a pokušaji automatizirane zamjene stvaraju novi „JOBOL” kaos.

min čitanja

Više

Tehnologija

Kerit Vinkovci obišao pogon Schneider Electrica u Mađarskoj
Članovi KERIT-a iz Vinkovaca tri su dana proučavali napredne proizvodne procese u pogonu Schneider Electric u Zalaegerszegu, otkrivajući kako globalni div prilagođava elektroenergetska rješenja potrebama kupaca i koje mogućnosti to otvara za hrvatske stručnjake.

min čitanja

Više

Tehnologija

Sintovi futurističke glazbe: inovativni instrumenti osvojili Atlantu
Na 28. Guthmanovu natjecanju u Atlanti slavio je Masterpiece, dodirni sintisajzer otvorenog koda, dok su finalisti oduševili recikliranim materijalima i neobičnim oblicima.

min čitanja

Više

Tehnologija

Manekenke se nude kao „lice” AI prevara iz Kambodže
U Kambodži cvjeta nova niša internetskih prevara: ljudi se zapošljavaju kao „AI face modeli” kako bi uz deepfake tehnologiju varali žrtve diljem svijeta.

min čitanja

Više

Tehnologija

Tesla se suočava s pobunom: "prijevara" oko FSD-a naljutila lojalne poklonike
Obećanje besplatnog prijenosa Full Self-Driving opcije pretvorilo se u razočaranje, pa dio dugogodišnjih Tesla influencera sada javno prekida s "kultom" Elona Muska.
By Justin Pacheco - https://cdn.openart.ai/uploads/image_01eluJ2__1696752889349_raw.jpg, Public Domain, https://commons.wikimedia.org/w/index.php?curid=119369305

min čitanja

Više

Najčitanije

Politika

Plenković traži sjednicu Vijeća za obranu i nacionalnu sigurnost
Premijer poručuje da s Milanovićem nema slaganja, ali da obrambene i sigurnosne teme zahtijevaju hitan razgovor.
Damir Sencar/HINA/POOL/PIXSELL/Social Democratic Party of Croatia, CC BY 3.0 HR <https://creativecommons.org/licenses/by/3.0/hr/deed.en>, via Wikimedia CommonsAutor © European Union, 2025, CC BY 4.0, https://commons.wikimedia.org/w/index.php?curid=150011986

min čitanja

Više

Politika

Plenković sindikatima: „Moramo biti realni, ne možemo se ponašati kao rasipnici”
Premijer odbacio dodatne zahtjeve za rast plaća uoči prosvjeda „Sindikalno proljeće”, pozvavši sindikate na realnost u vrijeme energetske krize.
Autor © European Union, 2025, CC BY 4.0, https://commons.wikimedia.org/w/index.php?curid=150011986

min čitanja

Više

Vijesti

Infektolog Ledina upozorava na brzinu meningokokne sepse
Nakon teškog slučaja dječaka iz Imotskog, splitski infektolog Dragan Ledina ističe da meningokokna sepsa može postati smrtonosna u svega nekoliko sati i poziva na brzu reakciju i cijepljenje.

min čitanja

Više

Politika

Autor Government of Ukraine - ДСТУ 4512:2006 — Державний прапор України. Загальні технічні умови; Section 1, Article 20 of the Constitution of Ukraine, Javno vlasništvo, https://commons.wikimedia.org/w/index.php?curid=421234
Grlić Radman: blokada pomoći Ukrajini ide na ruku Rusiji
Hrvatski šef diplomacije u Bruxellesu upozorava da svaka blokada sankcija i zajma Ukrajini jača Moskvu te najavljuje dubrovački samit Inicijative triju mora.
Presse- und Informationsamt, Vaduz (Attribution or Attribution), via Wikimedia Commons

min čitanja

Više

Politika

USKOK prepolovio iznos u optužnici protiv Božidara Kalmete
Nakon što je Vrhovni sud srušio prijašnju oslobađajuću presudu, USKOK je spustio iznos navodne nezakonite koristi bivšeg ministra na 222.222 eura, ali zadržao optužbe za promotivni film i raspolaganje novcem iz HAC-a.

min čitanja

Više

Košarka

NBA opet raste: Seattle i Las Vegas na pragu povratka velike lige
Vlasnici NBA klubova krajem mjeseca glasaju o proširenju lige na 32 momčadi, čime bi se Seattle i Las Vegas pridružili već u sezoni 2027./28.

min čitanja

Više

Najnovije

Vijesti

Stariji pješak ozlijeđen na zebri u Umagu

Tehnologija

Z.ai predstavio GLM-5-Turbo, brži model za autonomne AI agente

Lifestyle

Stručnjaci upozoravaju: Hrvatska sve deblja, Poreč nudi provjereni model pomoći

Sport

Ancelotti bez Neymara na popisu za ogled s Hrvatskom

Sport

Metkovci u finišu utišali Umag i odnijeli ključne bodove

Sport

Španjolska umjesto Finalissime zakazala ogled sa Srbijom

Vijesti

Pula predlaže nove laureate: bračni par Pašalić i svjetska prvakinja Crnković među dobitnicima

Vijesti

Bez vozačke i u krivom smjeru: 21-godišnjak u Poreču završio u postaji

Sport

Enzo Pérez: tragičar Argentine čiji je promašaj pokrenuo hrvatsku bajku

Tehnologija

LinkedIn spaja pet algoritama u jedan: LLM pokreće novi, jeftiniji i osobniji feed

Politika

Kallas: Europa nema volje ratovati u Hormuškom tjesnacu