Une faille de type « auto-attaque » découverte sur OpenClaw : exécution erronée de commandes Bash entraînant une fuite de clés
BlockBeats rapporte que le 5 mars, la société de sécurité Web3 GoPlus a publié un article indiquant que l’outil de développement AI OpenClaw a récemment été impliqué dans un incident de sécurité de type « auto-attaque ». Lors de l’exécution de tâches automatisées, le système a généré une commande Bash incorrecte lors de l’appel d’une commande Shell pour créer une GitHub Issue, déclenchant accidentellement une injection de commande et exposant un grand nombre de variables d’environnement sensibles.
Dans cet incident, la chaîne de caractères générée par l’IA contenait « set » entouré de backticks, ce qui a été interprété par Bash comme une substitution de commande et exécuté automatiquement. Comme Bash affiche toutes les variables d’environnement actuelles lorsqu’il exécute « set » sans argument, plus de 100 lignes d’informations sensibles (y compris des clés Telegram, des tokens d’authentification, etc.) ont finalement été directement écrites dans la GitHub Issue et publiées publiquement.
GoPlus recommande, dans les scénarios de développement ou de test automatisés par IA, d’utiliser autant que possible des appels API au lieu de concaténer directement des commandes Shell, de suivre le principe du moindre privilège pour isoler les variables d’environnement, de désactiver les modes d’exécution à haut risque et d’introduire un mécanisme de revue humaine pour les opérations critiques.
Avertissement : le contenu de cet article reflète uniquement le point de vue de l'auteur et ne représente en aucun cas la plateforme. Cet article n'est pas destiné à servir de référence pour prendre des décisions d'investissement.
Vous pourriez également aimer
Une « ruée bancaire des agents intelligents » est-elle imminente ? Apollo prévient : les assistants IA pourraient retirer les dépôts bon marché des banques, ce qui représenterait un risque pour le système financier.
Torsten Slok, économiste en chef chez Apollo Global Management, a déclaré que si les consommateurs commencent à dépendre fortement d'assistants d'intelligence artificielle (IA) tels que Muse de Meta, et transfèrent leur argent liquide vers des comptes à rendement plus élevé, cela pourrait présenter des risques pour le système financier.
CNY : Comment sortir de l'impasse entre haussiers et baissiers ?
Du jamais vu depuis 25 ans ! Le rendement des bons du Trésor américain à 10 ans dépasse celui des bénéfices du S&P 500
Le rendement des obligations américaines à 10 ans a dépassé 5 %, portant l’attrait relatif des obligations par rapport aux actions à son plus haut niveau depuis 25 ans. Le rendement des bénéfices des actions, mesuré comme l’inverse du PER du S&P 500, est maintenant inférieur au rendement des obligations américaines à 10 ans, les obligations exerçant ainsi une pression notable sur les marchés actions en termes de rendement. Selon le modèle de Shiller, il est prévu que, sur la prochaine décennie, le S&P 500 ne surperformera les obligations que d’environ 1 % par an. Le paradigme d’investissement privilégiant les actions sur les obligations, dominant depuis 20 ans, prend officiellement fin.
