Агент OpenClaw читал память и после её отключения

Когда оператор OpenClaw выключал агенту доступ к памяти посреди работы, уже запущенная задача продолжала читать память до самого конца. Эту и другие проблемы нашла Trail of Bits в аудите по программе Patch the Planet от OpenAI, а итоги проверки проект выложил в блоге OpenClaw.
Коротко
- Trail of Bits прислала OpenClaw 27 закрытых отчётов об уязвимостях и 3 отдельных пулреквеста с усилением защиты; все применимые исправления сделаны, а все три пулреквеста приняты в код.
- Из 24 отчётов с оценкой серьёзности критических ноль, высоких 2, средних 16 и низких 6; ещё 3 находки отнесли к эшелонированной защите без оценки.
- Какие именно две уязвимости получили высокую оценку, в разборе не сказано, а часть подтверждённых проблем закрыли без публикации, потому что исправили их ещё до стабильного релиза.
Если вы не следили: по данным DEV Community, проект появился в ноябре 2025 года под именем Clawdbot как размещаемый у себя ИИ-ассистент Питера Штайнбергера с доступом к терминалу и файлам. Затем, 27 января 2026 года, его переименовали в Moltbot, а 30 января в OpenClaw. Программу Patch the Planet, как пишет Nxcode, OpenAI объявила 23 июня 2026 года вместе с Trail of Bits для поддержки мейнтейнеров важного открытого кода.
Из 27 отчётов Trail of Bits ни один не получил оценку «критический»
Всего Trail of Bits отправила 27 закрытых уведомлений об уязвимостях через репозиторий и 3 самостоятельных пулреквеста с усилением защиты. В 24 отчётах описаны уязвимости с оценкой серьёзности: 0 критических, 2 высоких, 16 средних и 6 низких.
Из этих 24 отчётов 23 OpenClaw признала подтверждёнными уязвимостями. Часть из них закрыли без публикации: баги исправили раньше, чем они попали в стабильный релиз. Оставшийся отчёт касался проблемы, которую починили ещё до того, как Trail of Bits его прислала.
Ещё 3 находки отнесли к эшелонированной защите (defense-in-depth). Оценку серьёзности они не получили, потому что не пересекали ни одну задокументированную границу доверия. По словам OpenClaw, все применимые проблемы исправлены в основной ветке и вошли в стабильные релизы 2026.8.1 и 2026.7.33 LTS, а все три пулреквеста приняты.
Trail of Bits искала уязвимости с помощью Codex и перепроверяла каждую вручную
Patch the Planet сочетает исследование безопасности с помощью ИИ и проверку людьми. Trail of Bits искала проблемы и готовила исправления в рабочих процессах на базе Codex, а перед отправкой вручную перепроверяла каждую находку. Аудит охватил базовую систему прав и то, как OpenClaw обращается с данными пользователей в разных функциях.
Команда OpenClaw сверяла каждый отчёт со своей моделью доверия и историей релизов, затем исправляла и тестировала принятые проблемы. Раскрытие координировали через закрытые GitHub Security Advisories, то есть приватные уведомления внутри репозитория, которые до публикации видят только мейнтейнеры и автор отчёта.
По данным Nxcode, программа устроена так, чтобы не заваливать мейнтейнеров правдоподобными отчётами от ИИ: находки сортируют до передачи, а решение, что попадёт в код, остаётся за мейнтейнерами. Там же приводятся полевые заметки Trail of Bits за первую неделю: 19 проектов, 64 пулреквеста, 51 issue и 37 принятых патчей.
Чаще всего права терялись при передаче работы от шага к шагу
Самая частая проблема выглядела так: запрос попадал в OpenClaw с ограниченным доступом, а запущенная им следующая задача этих ограничений уже не несла. Иногда правильным исправлением было передать исходные права дальше. В других случаях последующей работе доступ вообще не требовался: генератору имён файлов, как пишет OpenClaw, инструменты ни к чему.
Представьте доверенность, выданную на одну операцию. Когда сотрудник поручает дело коллеге, ограничения доверенности должны переехать вместе с поручением, иначе коллега действует вообще без рамок.
По данным RuntimeWire, работа агента ветвится на субагентов, отложенные задачи, кешированные операции, вызовы для сообщений и файлов, и каждая такая передача становится ещё одним местом, где исходное решение о доступе может оторваться от работы. Правило OpenClaw сформулировано прямо: последующая работа не получает доступ только потому, что потеряла контекст исходного запроса.
Проверка смотрела на одно имя или часть архива, а система использовала другое
Ради совместимости со старыми конфигурациями у некоторых вещей в OpenClaw есть несколько имён. Проблемы возникали, когда проверка безопасности видела одно имя, а система потом использовала другое; это касалось и идентификаторов пользователей, и названий функций. Исправление: сначала точно определить, что именно возьмёт система, и только затем применять политику.
Похожий разрыв нашёлся между проверкой и использованием. Одна проверка видела только часть архива, а распаковывалось всё его содержимое. В другом случае путь к файлу менялся уже после одобрения. В безопасности такой класс ошибок называют time-of-check/time-of-use: между проверкой и действием объект успевает стать другим.
Каждая проверка по отдельности выглядела разумной, но не покрывала финальную операцию. Как охранник, который осмотрел коробку на входе и не заметил, что по дороге к складу её подменили. Исправление привязывает одобрение к конкретному файлу, личности или действию, и при любом изменении OpenClaw должна проверить снова.
Выключенный доступ к памяти не доходил до уже запущенного агента
Некоторые функции проверяли разрешение при старте, но не при выполнении. Отключение функции в конфигурации доходило не до всей работы, которая уже шла или лежала в кеше. OpenClaw перенесла такие проверки ближе к моменту использования, а для долгих задач может понадобиться ещё одна проверка перед возвратом результата.
Самый наглядный пример связан с памятью. Агент может работать долго после начала запроса. Если доступ к памяти был включён на старте, а оператор выключил его на полпути, запуск продолжал читать память до конца. Исправление заставляет инструменты сверяться с текущей настройкой при каждом действии.
В OpenClaw уточняют, что проблема касалась только запуска, которому доступ уже выдали. Собственные выводы проекта такие: права и личность сопровождают запрос всё время работы, проверка относится к ресурсу, который реально будет использован, а тесты должны бить в настоящую границу безопасности, не останавливаясь на вспомогательной функции, где случайно всплыл баг.
Странно, что при двух уязвимостях высокой серьёзности разбор не называет, какие функции они затрагивали и в каких версиях жили; конкретики по отдельным отчётам в нём почти нет. Оценки серьёзности OpenClaw даёт по собственной классификации, а часть подтверждённых проблем закрыта без публикации, поэтому сверить картину со стороны пока нельзя. Судя по всему, пользователям остаётся ориентироваться на номера релизов.
Обновиться до 2026.8.1 или 2026.7.33 LTS
Все исправления уже в стабильных ветках, так что у тех, кто запускает OpenClaw, практический шаг один: перейти на 2026.8.1 или на 2026.7.33 LTS. Раскроют ли позже детали отчётов, закрытых без публикации, OpenClaw не сообщает. Следующий раунд аудита тоже не анонсирован; в проекте пишут лишь, что работа над безопасностью продолжается.
Читайте также
- Codex Security Cloud ищет уязвимости при закрытом ноутбуке
- Сутки проверки агентов OpenAI стоят больше 500 000 долларов
- OpenAI предупредила о своих агентах более 100 организаций
- Агент OpenAI побывал во втором ведомстве NSW ещё в июне
- В OpenAI вырастили промпт-инъекцию, которая копирует себя
- Агенты OpenAI минимум 53 раза унесли картинки из ChatGPT
Комментарии
Пока никто не написал. Будьте первым.
Присоединяйтесь к разговору
Войдите через Google, чтобы оставить комментарий. Имя и аватар подставятся из вашего профиля Google, а комментарий появится после модерации.
