
Proaktives Sicherheitsmonitoring für OpenClaw-Bereitstellungen. Erkennt ClawHavoc, AMOS-Stealer, CVE-2026-25253, Memory-Poisoning und Supply-Chain-Angriffe.
Proaktive Sicherheitsüberwachung, Bedrohungsscans und Echtzeit-Transparenz für OpenClaw-Bereitstellungen. Erkennt Bedrohungen aus der ClawHavoc-Kampagne (824+ bösartige Skills), AMOS-Stealer, Vidar-Infostealer, GhostSocks-Proxy-Malware, ClawJacked-WebSocket-Brute-Force, Workspace-Plugin-Autoload-Angriffe, Shared-Auth-Scope-Eskalation, Approval-Replay-/Integritätsumgehungen, Supply-Chain-Angriffe, Memory-Poisoning, Log-Poisoning, Browser-Relay-Hijacking, TAR-Traversal, SSRF, SHA-1-Cache-Poisoning, MCP-Tool-Poisoning, SANDWORM-Wurm-Verbreitung, 170 Sicherheitshinweise und 500+ CVEs.
Ende Januar 2026 stellten Sicherheitsforscher fest, dass 12 % aller ClawHub-Skills bösartig waren – 341 von 2.857 Skills aus mehreren Kampagnen. Mitte Februar weitete sich dies auf 824+ bösartige Skills mit 1.184 bösartigen Paketen über 12 Publisher-Konten aus (Antiy CERT). Die Snyk-ToxicSkills-Studie ergab, dass 36 % aller ClawHub-Skills Sicherheitsmängel enthalten (3.984 gescannt).
Die Hauptkampagne ClawHavoc lieferte den Atomic Stealer (AMOS), einen macOS-Infostealer, der Krypto-Wallets, SSH-Anmeldedaten und Browser-Passwörter angreift. Im Februar entdeckte Hudson Rock Vidar-Infostealer-Varianten, die gezielt OpenClaw-Agentenidentitäten angreifen – sie stehlen Dateien wie openclaw.json, device.json, soul.md und memory.md.
Unterdessen zeigte CVE-2026-25253, dass ein einziger bösartiger Link über WebSocket-Hijacking vollständige Remote-Codeausführung auf jeder OpenClaw-Instanz erreichen konnte – selbst auf solchen, die an localhost gebunden sind. Der ClawJacked-Angriff (26. Februar, Oasis Security) zeigte, dass bösartige Websites lokale WebSocket-Passwörter ohne Ratenbegrenzung per Brute-Force knacken können. CVE-2026-28363 (CVSS 9.9) offenbarte eine kritische safeBins-Umgehung über GNU-Langoptions-Abkürzungen. Insgesamt wurden 170 Sicherheitshinweise und 500+ CVEs über Projekt- und Drittanbieter-Offenlegungen hinweg erfasst, darunter SSRF, Exec-Bypass, ACP-Auto-Approval-Bypass, Webhook-Fälschung, Log-Poisoning und mehr. Die Charge vom 19.–21. März (CVE-2026-32013, CVE-2026-32014, CVE-2026-32025, CVE-2026-32042, CVE-2026-32048, CVE-2026-32051, CVE-2026-32055, CVE-2026-32056, CVE-2026-32064) ergänzte Symlink-Traversal, Sandbox-Escape, Shell-Umgebungs-RCE, unauthentifizierten VNC-Beobachterzugriff und Spoofing von Geräteidentität/Metadaten. Die Welle vom 16. April ergänzte Matrix-Raumsteuerungs-Sender-Auth-Bypass (GHSA-2gvc-4f3c-2855), Webchat-Medien-Local-Root-Bypass (GHSA-mr34-9552-qr95), Gateway-SecretRef-veraltete-Bearer-Auth (GHSA-xmxx-7p24-h892) und config.get-Redaction-Bypass (GHSA-8372-7vhw-cm6q). Die Rollups vom 21.–25. April ergänzten setup-api.js-cwd-Ausführung (GHSA-r39h-4c2p-3jxp), Webhook-SecretRef-Route-Secret-Replay (GHSA-q8ff-7ffm-m3r9), Gateway-Config-Mutation-Guard-Bypass (GHSA-cwj3-vqpp-pmxr), dotenv-Connector-/Laufzeit-Overrides, MCP-Owner-Kontext-/Tool-Policy-Probleme, OpenShell-FS-Bridge-Escapes und zusätzliche SSRF-/Medien-Härtung. Das Rollup vom Juni 2026 ergänzte MCP-Streamable-HTTP-Redirect-Header-Leak (CVE-2026-53840), Workspace-dotenv/env-Kommandoeinfluss (CVE-2026-53842, CVE-2026-53846, CVE-2026-53858, CVE-2026-53864), Exec-Allowlist-Bypasses (CVE-2026-53853, CVE-2026-53855, CVE-2026-53861, CVE-2026-53866), Service-PATH-Hijacking (CVE-2026-53865) und Missbrauch widerrufener Geräte-Tokens/Scopes (CVE-2026-53843, CVE-2026-53847, CVE-2026-53852). Unit 42 dokumentierte außerdem fünf ausweichende ClawHub-Skills von Februar bis Mai 2026, darunter TradingView-Paste-Site-Köder, einen übergroßen, aufgepolsterten README-Dropper (omnicogg), Laufzeit-Affiliate-Injection (money-radar) und agentisches Front-Running (letssendit).
135.000+ Instanzen sind in 82 Ländern exponiert, davon 12.812 über RCE ausnutzbar. Bedeutende Sicherheitsfirmen wie CrowdStrike, Bitdefender, Palo Alto Networks, Cisco und Kaspersky haben Sicherheitshinweise herausgegeben. Meta hat OpenClaw von Unternehmensgeräten verbannt.
Dieses Projekt bietet Defense-in-Depth-Überwachung für selbst gehostete OpenClaw-Installationen. Mindestsichere Version: v2026.5.26.
clawhub package publish --family bundle-plugingit clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/openclaw-security-monitor
cd ~/.openclaw/workspace/skills/openclaw-security-monitor
chmod +x scripts/.sh scripts/remediate/.sh
./scripts/scan.sh
./scripts/remediate.sh --dry-run
node dashboard/server.js
./scripts/clawhub-scan.sh
./scripts/update-ioc.sh
## Bundle Plugin
Dieses Projekt lässt sich auch als ClawHub-Bundle-Plugin veröffentlichen.```bash
# Install the bundle plugin variant
openclaw plugins install clawhub:openclaw-security-monitor-bundle
Optionale Persistenz (manuell, nicht automatisch installiert):```bash
crontab -l | { cat; echo "0 6 * * * $(pwd)/scripts/daily-scan-cron.sh"; } | crontab -
## Architektur```
openclaw-security-monitor/
.codex-plugin/
plugin.json # Bundle-plugin manifest for ClawHub/OpenClaw plugin publishing
scripts/
scan.sh # 41-point threat scanner (v5.5.0)
remediate.sh # Orchestrator: scan + per-check remediation
remediate/
_common.sh # Shared helpers (log, confirm, fix_perms)
check-01-c2-ips.sh ... check-41-device-identity-spoofing.sh # 41 consolidated per-check scripts
check-42-*.sh ... check-62-*.sh # retained legacy advisory-specific helpers
clawhub-scan.sh # Scan all installed ClawHub skills against IOC database
dashboard.sh # CLI security dashboard with witr
network-check.sh # Network activity monitor
daily-scan-cron.sh # Cron wrapper + Telegram alerts
telegram-setup.sh # Telegram notification setup
update-ioc.sh # IOC database updater
ioc/
c2-ips.txt # Known C2 IP addresses
malicious-domains.txt # Payload/exfil domains
file-hashes.txt # Known malicious file hashes
malicious-publishers.txt # Blacklisted ClawHub accounts
malicious-skill-patterns.txt # Malicious skill naming patterns
dashboard/
server.js # Node.js HTTP server (zero npm deps)
index.html # Single-file dark-themed SPA
docs/
threat-model.md # Threat model and attack vectors
Schritt-für-Schritt-Härtung für jede Sicherheitsprüfung, sowohl für macOS als auch für Linux.
Schweregrad: KRITISCH
Bedeutung: Ein Skill enthält IP-Adressen, die mit bekannten Command-and-Control-Servern in Verbindung stehen (z. B. 91.92.242.30). Dies deutet stark darauf hin, dass der Skill bösartig ist.
Behebung:```bash
grep -rlE "91.92.242|95.92.242|54.91.154.110" ~/.openclaw/workspace/skills/
openclaw skill remove
rm -rf ~/.openclaw/workspace/skills/
grep -rlE "91.92.242" ~/.openclaw/workspace/skills/ # should return empty
### Check 2: AMOS Stealer / AuthTool Marker
**Schweregrad:** KRITISCH
**Was es bedeutet:** Ein Skill enthält Muster, die mit dem Atomic Stealer (AMOS) macOS-Infostealer, NovaStealer oder der Social-Engineering-Binärdatei "AuthTool" verbunden sind.
**Behebung:**```bash
# Remove the malicious skill immediately
openclaw skill remove <skill-name>
# Check if AMOS was executed (macOS)
# Look for suspicious LaunchAgents
ls ~/Library/LaunchAgents/ | grep -ivE "com\.apple|com\.openclaw\.security"
# Check for unexpected login items (macOS)
osascript -e 'tell application "System Events" to get the name of every login item'
# Check browser extensions were not tampered with
ls ~/Library/Application\ Support/Google/Chrome/Default/Extensions/
# If AMOS was executed: rotate ALL credentials (SSH, AWS, crypto wallets, browser passwords)
Schweregrad: KRITISCH
Was es bedeutet: Ein Skill enthält Reverse-Shell-Muster (nc -e, /dev/tcp/, socat exec, usw.) oder Gatekeeper-Bypass-Befehle (xattr -cr).
Behebung:```bash
openclaw skill remove
lsof -i -nP | grep -E "ESTABLISHED|SYN_SENT" | grep -vE ":443 |:80 |:53 "
kill -9
sudo spctl --master-enable sudo defaults write com.apple.LaunchServices LSQuarantine -bool true
xattr -l /Applications/*.app | grep quarantine
### Check 4: Endpunkte zur Exfiltration von Anmeldedaten
**Schweregrad:** KRITISCH
**Was es bedeutet:** Ein Skill sendet Daten an bekannte Exfiltrationsdienste (webhook.site, pipedream.net, ngrok.io, usw.).
**Behebung:**```bash
# Remove the skill
openclaw skill remove <skill-name>
# Block exfiltration domains at the host level
# macOS/Linux:
sudo sh -c 'echo "127.0.0.1 webhook.site" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 pipedream.net" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 hookbin.com" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 requestbin.com" >> /etc/hosts'
# Flush DNS cache (macOS)
sudo dscacheutil -flushcache && sudo killall -HUP mDNSResponder
# Flush DNS cache (Linux)
sudo systemd-resolve --flush-caches
Severity: WARNING
Was es bedeutet: Ein Skill verweist auf private Krypto-Wallet-Schlüssel, Seed-Phrasen oder Exchange-API-Schlüssel.
Behebung:```bash
openclaw skill remove
chmod 700 ~/Library/Application\ Support/Phantom chmod 700 ~/Library/Application\ Support/MetaMask
mdls -name kMDItemLastUsedDate ~/Library/Application\ Support/Phantom/*
stat -c "%x" ~/.config/phantom/*
### Check 6: Curl-Pipe-Angriffe
**Schweregrad:** WARNUNG
**Was es bedeutet:** Eine Fähigkeit verwendet `curl | sh`- oder `wget | bash`-Muster, um entfernte Skripte herunterzuladen und auszuführen.
**Abhilfe:**```bash
# Remove the skill
openclaw skill remove <skill-name>
# Review and restrict agent tool access
openclaw config set tools.deny '["exec","process"]'
# Block curl-pipe at the shell level (add to ~/.bashrc or ~/.zshrc)
# This creates an alias that warns on pipe-to-shell patterns:
alias curl='() { if [[ "$*" == *"|"*"sh"* ]] || [[ "$*" == *"|"*"bash"* ]]; then echo "BLOCKED: curl-pipe detected"; return 1; fi; command curl "$@"; }'
Schweregrad: WARNING
Was es bedeutet: Sensible Konfigurationsdateien (openclaw.json, auth-profiles.json) sind für andere Benutzer lesbar.
Behebung:```bash
chmod 600 ~/.openclaw/openclaw.json chmod 600 ~/.openclaw/agents/main/agent/auth-profiles.json chmod 600 ~/.openclaw/exec-approvals.json chmod 700 ~/.openclaw
echo 'umask 077' >> ~/.zshrc
### Prüfung 8: Skill-Integritäts-Hashes
**Schweregrad:** WARNING
**Bedeutung:** SKILL.md-Dateien wurden seit dem letzten Scan modifiziert, was auf Manipulation oder eine Kompromittierung der Lieferkette hindeuten könnte.
**Behebung:**```bash
# Review what changed
diff ~/.openclaw/logs/skill-hashes.sha256.prev ~/.openclaw/logs/skill-hashes.sha256
# For each changed skill, inspect the diff
cd ~/.openclaw/workspace/skills/<skill-name>
git diff HEAD~1 SKILL.md # If under version control
# If change is unexpected, reinstall from ClawHub
openclaw skill remove <skill-name>
openclaw skill install <skill-name>
# Enable skill pinning (if supported)
openclaw config set skills.autoUpdate false
Schweregrad: WARNUNG
Bedeutung: Eine SKILL.md enthält verdächtige Installationsanweisungen, die versuchen, den Benutzer oder Agenten dazu zu bringen, Shell-Befehle auszuführen (Snyk CVE-2026-22708).
Behebung:```bash
cat ~/.openclaw/workspace/skills//SKILL.md | grep -iE "terminal|curl|wget|install|download"
openclaw skill remove
openclaw config set tools.deny '["exec"]'
### Check 10: Memory Poisoning
**Schweregrad:** KRITISCH
**Was es bedeutet:** SOUL.md, MEMORY.md oder IDENTITY.md enthalten Muster zum Überschreiben von Anweisungen (z. B. Formulierungen zum Zurücksetzen der Rolle, die versuchen, das Agentenverhalten neu zu definieren).
**Behebung:**```bash
# Review poisoned files
cat ~/.openclaw/workspace/SOUL.md
cat ~/.openclaw/workspace/MEMORY.md
cat ~/.openclaw/workspace/IDENTITY.md
# Remove injected content manually (edit the file, remove injected lines)
# Or restore from backup:
git checkout HEAD -- ~/.openclaw/workspace/SOUL.md
# Protect memory files from modification
chmod 444 ~/.openclaw/workspace/SOUL.md
chmod 444 ~/.openclaw/workspace/MEMORY.md
chmod 444 ~/.openclaw/workspace/IDENTITY.md
# Investigate which skill wrote to memory
grep -rl "SOUL\.md\|MEMORY\.md" ~/.openclaw/workspace/skills/
Schweregrad: WARNING
Was es bedeutet: Ein Skill verwendet base64-Kodierung/-Dekodierung, was eine gängige Technik ist, um schädliche Payloads zu verbergen (wie in der ClawHavoc-Kampagne über glot.io zu sehen).
Behebung:```bash
grep -rn "base64" ~/.openclaw/workspace/skills//
echo "" | base64 -d
openclaw skill remove
grep -i "base64" ~/.openclaw/logs/*.log
### Check 12: Externe Binärdatei-Downloads
**Schweregrad:** WARNUNG
**Was das bedeutet:** Ein Skill verweist auf herunterladbare Binärdateien (.exe, .dmg, .pkg, .zip mit Passwort) oder bekannte bösartige Download-URLs.
**Behebung:**```bash
# Remove the skill
openclaw skill remove <skill-name>
# Check Downloads folder for suspicious binaries (macOS)
ls -la ~/Downloads/*.{exe,dmg,pkg,zip,msi} 2>/dev/null
# Verify Gatekeeper is active (macOS)
spctl --status # should say "assessments enabled"
# Check if any unsigned apps were installed (macOS)
sudo find /Applications -name "*.app" -exec codesign -v {} \; 2>&1 | grep "invalid"
# Linux: check /tmp and /var/tmp for suspicious downloads
find /tmp /var/tmp -name "*.sh" -o -name "*.elf" -o -name "*.bin" -mtime -7 2>/dev/null
Schweregrad: KRITISCH
Bedeutung: Das OpenClaw-Gateway ist an das LAN gebunden (vom Netzwerk aus erreichbar) oder die Authentifizierung ist deaktiviert.
Behebung:```bash
openclaw config set gateway.bind localhost
openclaw config set gateway.auth.mode token
openclaw config set gateway.auth.mode oidc
openclaw config get gateway.bind openclaw config get gateway.auth.mode
lsof -i :18789 -nP # Should show 127.0.0.1, not 0.0.0.0
openclaw update
### Prüfung 14: WebSocket-Sicherheit (CVE-2026-25253)
**Schweregrad:** KRITISCH
**Was es bedeutet:** Das Gateway-WebSocket akzeptiert Verbindungen von beliebigen Ursprüngen, was 1-Klick-RCE über eine schädliche Webseite ermöglicht.
**Behebung:**```bash
# Update OpenClaw to latest version (patch included in 2026.2.3+)
openclaw update
# Verify the fix
curl -s -o /dev/null -w "%{http_code}" \
-H "Connection: Upgrade" -H "Upgrade: websocket" \
-H "Sec-WebSocket-Key: dGhlIHNhbXBsZSBub25jZQ==" \
-H "Sec-WebSocket-Version: 13" \
-H "Origin: http://evil.attacker.com" \
http://127.0.0.1:18789/
# Should return 403 or 401, NOT 101
# If update is not available, restrict gateway to localhost
openclaw config set gateway.bind localhost
# Add firewall rule (macOS)
sudo /usr/libexec/ApplicationFirewall/socketfilterfw --add /usr/local/bin/node
# Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 18789 -s 127.0.0.1 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 18789 -j DROP
Schweregrad: KRITISCH
Was es bedeutet: Ein installierter Skill verweist auf einen bekannten bösartigen ClawHub-Publisher (hightower6eu, zaycv, Ddoy233, etc.).
Behebung:```bash
openclaw skill remove
grep -rl "" ~/.openclaw/workspace/skills/
ls -lt ~/.openclaw/workspace/skills/ | head -20
### Check 16: Leckage sensibler Umgebungsdaten
**Schweregrad:** WARNING / CRITICAL (falls hartkodierte API-Schlüssel gefunden werden)
**Was es bedeutet:** Ein Skill liest sensible Dateien (.env, .ssh, .aws/credentials) oder enthält hartkodierte API-Schlüssel / Moltbook-Tokens.
**Behebung:**```bash
# Remove the skill
openclaw skill remove <skill-name>
# Rotate exposed credentials immediately
# OpenAI:
# Go to https://platform.openai.com/api-keys and regenerate
# Anthropic:
# Go to https://console.anthropic.com/settings/keys and regenerate
# Move secrets to a secrets manager instead of .env files
# macOS: Use Keychain Access
security add-generic-password -a "$USER" -s "OPENAI_API_KEY" -w "<new-key>"
# Linux: Use pass or secret-tool
secret-tool store --label="OPENAI_API_KEY" service openai key api
# Restrict skill filesystem access
openclaw config set sandbox.mode all
Schweregrad: WARNING
Was es bedeutet: Ein Messaging-Kanal hat dmPolicy=open gesetzt, sodass jeder deinem Agenten Nachrichten senden kann — was Social Engineering und Prompt-Injection aus nicht vertrauenswürdigen Quellen ermöglicht.
Behebung:```bash
openclaw config set channels.whatsapp.dmPolicy restricted openclaw config set channels.telegram.dmPolicy restricted openclaw config set channels.discord.dmPolicy restricted
openclaw config set channels.telegram.allowFrom '["your-user-id"]'
openclaw config set channels.signal.enabled false
### Prüfung 18: Tool-Richtlinie / Audit erhöhter Tools
**Schweregrad:** KRITISCH
**Was es bedeutet:** Tools mit erhöhten Rechten sind mit Wildcard-Zugriff aktiviert, oder die Tool-Deny-Liste ist leer — was es dem Agenten erlaubt, beliebige Befehle auszuführen.
**Behebung:**```bash
# Restrict elevated tools to specific principals
openclaw config set tools.elevated.allowFrom '["your-user-id"]'
# Add dangerous tools to the deny list
openclaw config set tools.deny '["exec","process","browser","filesystem-write"]'
# Require approval for elevated actions
openclaw config set tools.elevated.requireApproval true
# Review current tool permissions
openclaw config get tools
Schweregrad: WARNUNG
Was es bedeutet: Sandboxing ist deaktiviert, sodass Skills ohne Einschränkung auf das gesamte Dateisystem und Netzwerk zugreifen können.
Behebung:```bash
openclaw config set sandbox.mode all
openclaw config set sandbox.workspaceAccess ro
docker run --runtime=runsc --read-only
-v ~/.openclaw:/home/openclaw/.openclaw:ro
openclaw/gateway
### Check 20: mDNS/Bonjour-Offenlegung
**Schweregrad:** WARNUNG
**Was es bedeutet:** mDNS sendet im "full"-Modus und bewirbt die Präsenz des Gateways, Pfade und den SSH-Port im lokalen Netzwerk.
**Behebung:**```bash
# Disable mDNS broadcasting
openclaw config set discovery.mdns.mode off
# Or set to minimal (name only, no paths)
openclaw config set discovery.mdns.mode minimal
# Verify mDNS is not broadcasting (macOS)
dns-sd -B _openclaw._tcp local
# Should return no results
# Disable Bonjour for the gateway specifically (macOS)
sudo defaults write /Library/Preferences/com.apple.mDNSResponder.plist NoMulticastAdvertisements -bool YES
Schweregrad: WARNUNG
Was es bedeutet: Anmeldedaten-Verzeichnisse, Sitzungsdateien oder das OpenClaw-Home-Verzeichnis haben zu weit gefasste Berechtigungen.
Behebung:```bash
chmod 700 ~/.openclaw chmod 700 ~/.openclaw/credentials 2>/dev/null chmod 700 ~/.openclaw/agents//sessions 2>/dev/null find ~/.openclaw/credentials -type f -name ".json" -exec chmod 600 {} ; 2>/dev/null find ~/.openclaw -name "auth-profiles.json" -exec chmod 600 {} ;
ls -la ~/.openclaw/ ls -la ~/.openclaw/credentials/
### Prüfung 22: Persistenzmechanismen
**Schweregrad:** WARNUNG
**Was es bedeutet:** Es gibt LaunchAgents, Cron-Einträge oder systemd-Dienste, die auf OpenClaw verweisen und nicht dem bekannten Sicherheitsmonitor entsprechen.
**Behebung:**```bash
# macOS: Review LaunchAgents
ls -la ~/Library/LaunchAgents/ | grep -iE "openclaw|clawdbot|moltbot"
# Remove unauthorized agents:
launchctl unload ~/Library/LaunchAgents/<suspicious-plist>
rm ~/Library/LaunchAgents/<suspicious-plist>
# Check system-level LaunchDaemons (requires root)
sudo ls /Library/LaunchDaemons/ | grep -iE "openclaw|clawdbot"
# Linux: Review systemd services
systemctl --user list-units --type=service | grep -iE "openclaw|clawdbot"
# Disable unauthorized services:
systemctl --user disable --now <service-name>
# Review crontab
crontab -l | grep -iE "openclaw|clawdbot|moltbot"
# Edit and remove suspicious entries:
crontab -e
Schweregrad: KRITISCH
Was es bedeutet: Eine installierte Erweiterung enthält Codeausführungsmuster (eval(), exec(), child_process) oder verweist auf bekannte schädliche Domains.
Behebung:```bash
ls ~/.openclaw/extensions/
grep -rn "eval|exec|child_process|fetch(" ~/.openclaw/extensions//
rm -rf ~/.openclaw/extensions/
openclaw config set extensions.enabled false
### Prüfung 24: Audit der Protokoll-Schwärzung
**Schweregrad:** WARNUNG
**Was es bedeutet:** Die Protokoll-Schwärzung ist deaktiviert (sensible Daten wie API-Schlüssel und Passwörter können im Klartext in Protokollen erscheinen), oder Protokollverzeichnisse sind weltweit lesbar.
**Behebung:**```bash
# Enable log redaction
openclaw config set logging.redactSensitive true
# Fix log directory permissions
chmod 700 ~/.openclaw/logs
chmod 700 /tmp/openclaw 2>/dev/null
# Verify logs don't contain sensitive data
grep -iE "sk-[a-zA-Z0-9]{10}|password|token.*=" ~/.openclaw/logs/*.log
# Set up log rotation (macOS - newsyslog)
sudo sh -c 'echo "$HOME/.openclaw/logs/*.log 640 7 1000 * J" >> /etc/newsyslog.conf'
# Linux - logrotate
cat > /etc/logrotate.d/openclaw << 'LOGROTATE'
/home/*/.openclaw/logs/*.log {
weekly
rotate 4
compress
missingok
notifempty
create 0600 root root
}
LOGROTATE
Schweregrad: KRITISCH
Was es bedeutet: Das Gateway ist an das LAN gebunden, ohne dass trustedProxies konfiguriert sind, oder dangerouslyDisableDeviceAuth ist aktiviert. Externe Angreifer können die Authentifizierung umgehen, indem sie über einen Reverse Proxy als localhost erscheinen (laut Penligent wiesen 28 % der exponierten Instanzen diesen Fehler auf).
Behebung:```bash
openclaw config set gateway.trustedProxies '["192.168.1.1"]'
openclaw config set gateway.dangerouslyDisableDeviceAuth false
openclaw config get gateway.trustedProxies
### Check 26: Exec-Approvals-Konfiguration
**Schweregrad:** KRITISCH
**Bedeutung:** Die Datei `exec-approvals.json` ermöglicht die Remote-Befehlsausführung ohne Bestätigung. Die Exploit-Kette CVE-2026-25253 nutzte `exec.approvals.set`, um Bestätigungsaufforderungen zu deaktivieren.
**Behebung:**```bash
# Set exec approvals to deny for non-owner nodes
# Edit ~/.openclaw/exec-approvals.json manually:
# Set "security": "deny" for all non-owner nodes
# Set "ask": "always"
# Fix permissions
chmod 600 ~/.openclaw/exec-approvals.json
# Verify
cat ~/.openclaw/exec-approvals.json | python3 -m json.tool
Schweregrad: KRITISCH
Was es bedeutet: OpenClaw-Docker-Container laufen als root, mit gemountetem Docker-Socket oder im privilegierten Modus. CVE-2026-24763 war eine Command-Injection in der Docker-Sandbox.
Behebung:```bash
docker run -d
--name openclaw
--user 1000:1000
--cap-drop ALL
--no-new-privileges
--read-only
--tmpfs /tmp:noexec,nosuid,size=100m
--memory 512m
--cpus 1.0
--pids-limit 100
-v ~/.openclaw:/home/openclaw/.openclaw:rw
openclaw/gateway
docker run --runtime=runsc ...
### Check 28: Node.js-Version / CVE-2026-21636
**Schweregrad:** WARNUNG
**Bedeutung:** Die Node.js-Version liegt unter 22.12.0 und ist anfällig für CVE-2026-21636 (Umgehung des Berechtigungsmodells über Unix-Domain-Sockets), was einen Sandbox-Escape ermöglicht.
**Behebung:**```bash
# macOS
brew install node@22
# Or update existing
brew upgrade node
# Linux (NodeSource)
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo bash -
sudo apt-get install -y nodejs
# Verify
node --version # Should be >= v22.12.0
Schweregrad: WARNUNG
Bedeutung: Die OpenClaw-Konfigurations- oder Zugangsdatendateien enthalten API-Schlüssel im Klartext (OpenAI sk-, AWS AKIA, GitHub ghp_, Slack xoxb-). Das Verzeichnis ~/.openclaw ist ein Standardziel für Infostealer.
Behebung:```bash
security add-generic-password -a "$USER" -s "OPENAI_API_KEY" -w ""
pass insert openai/api-key
secret-tool store --label="OPENAI_API_KEY" service openai key api
export OPENAI_API_KEY=$(security find-generic-password -s "OPENAI_API_KEY" -w)
pip install detect-secrets detect-secrets scan ~/.openclaw/ > .secrets.baseline
### Prüfung 30: VS-Code-Extension-Trojaner-Erkennung
**Schweregrad:** KRITISCH
**Bedeutung:** Gefälschte „ClawdBot Agent“-VS-Code-Erweiterungen wurden entdeckt, die den ScreenConnect-RAT und Remote-Access-Trojaner installieren. OpenClaw hat KEINE offizielle VS-Code-Erweiterung.
**Behebung:**```bash
# Remove any clawdbot/openclaw VS Code extensions immediately
rm -rf ~/.vscode/extensions/*clawdbot*
rm -rf ~/.vscode/extensions/*openclaw*
rm -rf ~/.vscode/extensions/*moltbot*
# Check for ScreenConnect/ConnectWise artifacts
# macOS:
find /Applications -name "*ScreenConnect*" -o -name "*ConnectWise*"
# Linux:
find /opt -name "*screenconnect*" -o -name "*connectwise*"
# Scan for persistence left by the trojan
ls ~/Library/LaunchAgents/ | grep -ivE "com\.apple"
Schweregrad: WARNING
Was es bedeutet: Das Gateway lauscht auf Nicht-Loopback-Schnittstellen und ist dadurch möglicherweise dem Internet ausgesetzt. Über 21,000 OpenClaw-Instanzen wurden auf Shodan ohne jegliche Authentifizierung gefunden.
Behebung:```bash
openclaw config set gateway.bind localhost
lsof -i :18789 -nP | grep LISTEN
echo "block in on ! lo0 proto tcp to any port 18789" | sudo pfctl -ef -
sudo iptables -A INPUT -p tcp --dport 18789 ! -s 127.0.0.1 -j DROP
openclaw config set gateway.port 28789
### Check 32: MCP-Server-Sicherheit
**Schweregrad:** KRITISCH
**Was es bedeutet:** MCP-Server sind mit uneingeschränktem Zugriff konfiguriert (`enableAllProjectMcpServers=true`) oder enthalten Prompt-Injection-Muster in Tool-Beschreibungen – was Tool-Poisoning- und Rug-Pull-Angriffe ermöglicht.
**Behebung:**```bash
# Use explicit MCP server allowlist
openclaw config set mcp.enableAllProjectMcpServers false
# Review each MCP server's tool descriptions
cat ~/.openclaw/mcp.json | python3 -m json.tool
# Pin MCP server versions (prevent rug pulls)
# In mcp.json, use specific versions, not "latest"
# Run MCP servers in separate containers
# Use Cisco MCP Scanner for analysis:
# https://github.com/cisco-ai-defense/mcp-scanner
# Audit MCP server network access
# Check which external endpoints each server contacts
lsof -i -nP | grep -E "node|mcp" | grep ESTABLISHED
Schweregrad: CRITICAL
Was es bedeutet: Der localhost-WebSocket von OpenClaw akzeptiert Verbindungen ohne Ratenbegrenzung, was Brute-Force-Angriffe auf das Authentifizierungspasswort von jedem lokalen Prozess oder einer bösartigen Website ermöglicht.
Behebung:```bash
openclaw update
openclaw --version # Should be 2026.2.25 or later
openclaw config set gateway.auth.mode token openclaw config set gateway.auth.tokenLength 64
grep "auth.fail" ~/.openclaw/logs/.log | tail -20
### Check 34: SSRF-Schutz (CVE-2026-26322, CVE-2026-27488)
**Schweregrad:** WARNUNG
**Was es bedeutet:** Der Gateway-Tool-Endpunkt oder der Cron-Webhook-Handler ist anfällig für Server-Side Request Forgery, wodurch Angreifer interne Dienste erreichen können.
**Behebung:**```bash
# Update to v2026.2.10+ for SSRF patches
openclaw update
# Restrict outbound network access
openclaw config set network.allowedHosts '["api.anthropic.com","github.com"]'
# Block metadata endpoints (cloud environments)
sudo iptables -A OUTPUT -d 169.254.169.254 -j DROP # AWS/GCP metadata
Schweregrad: KRITISCH
Was es bedeutet: Die exec-safeBins-Zulassungsliste kann mithilfe von GNU-Langoptions-Abkürzungen umgangen werden (z. B. führt sort --compress-prog=sh beliebige Befehle aus).
Behebung:```bash
openclaw update
cat ~/.openclaw/exec-approvals.json | python3 -m json.tool
### Check 36: ACP Auto-Approval Bypass (GHSA-7jx5)
**Schweregrad:** WARNUNG
**Bedeutung:** Nicht vertrauenswürdige SKILL.md-Metadaten können die interaktiven Tool-Approval-Abfragen umgehen und es Skills ermöglichen, Tools ohne Zustimmung des Benutzers auszuführen.
**Behebung:**```bash
# Update to v2026.2.12+ for the fix
openclaw update
# Disable auto-approval of ACP permissions
openclaw config set acp.autoApprove false
# Review which skills have ACP permissions
grep -rl "acp" ~/.openclaw/workspace/skills/*/SKILL.md
Schweregrad: CRITICAL
Was es bedeutet: Beschreibbare Verzeichnisse im PATH vor den Systemverzeichnissen ermöglichen Angreifern, schädliche Binärdateien zu platzieren, die OpenClaw-Exec-Aufrufe abfangen.
Behebung:```bash
echo $PATH | tr ':' '\n' | while read d; do [ -w "$d" ] && echo "WRITABLE: $d"; done
export PATH="/usr/local/bin:/usr/bin:/bin:/usr/sbin:/sbin"
chmod 755 /usr/local/bin chmod 755 ~/.local/bin
### Check 38: Skill Env Override Injection (GHSA-82g8-464f-2mv7)
**Schweregrad:** WARNUNG
**Was es bedeutet:** Überschreibungen von Skill-Umgebungsvariablen können den OpenClaw-Datenverkehr auf von Angreifern kontrollierte Hosts umleiten.
**Behebung:**```bash
# Update to v2026.2.12+ for the fix
openclaw update
# Audit skill env overrides
grep -rn "env:" ~/.openclaw/workspace/skills/*/SKILL.md
# Remove skills with suspicious env overrides
openclaw skill remove <skill-name>
Schweregrad: WARNUNG
Was es bedeutet: Das 240-Zeichen-Vorschau-Limit von macOS für Deep Links versteckt bösartige Payload-Teile vor dem Benutzer.
Behebung:```bash
openclaw update
defaults write com.openclaw.gateway LSApplicationQueriesSchemes -array
### Check 40: Log-Poisoning / WebSocket-Header-Injection
**Schweregrad:** WARNUNG
**Was es bedeutet:** WebSocket-Origin-/User-Agent-Header können bösartigen Inhalt in Agenten-Logs einschleusen, was eine indirekte Prompt-Injection ermöglicht, wenn die Logs vom Agenten überprüft werden.
**Behebung:**```bash
# Update to latest version (includes log sanitization)
openclaw update
# Enable log redaction
openclaw config set logging.redactSensitive true
# Sanitize existing logs
sed -i.bak 's/\x1b\[[0-9;]*m//g' ~/.openclaw/logs/*.log
# Restrict log file permissions
chmod 600 ~/.openclaw/logs/*.log
Schweregrad: KRITISCH
Was es bedeutet: Der /cdp-WebSocket-Endpunkt zur Browsersteuerung akzeptiert Verbindungen ohne Authentifizierung, was einen Sitzungsdiebstahl ermöglicht.
Behebung:```bash
openclaw update
openclaw config set browser.relay.enabled false
lsof -i -nP | grep -E "cdp|devtools"
### Check 42: Browser Control Path Traversal (CVE-2026-28462)
**Schweregrad:** KRITISCH
**Was es bedeutet:** Ein Path Traversal in der Trace-/Download-API der Browser Control ermöglicht das Schreiben beliebiger Dateien außerhalb des vorgesehenen Verzeichnisses.
**Behebung:**```bash
# Update to v2026.2.12+ for the fix
openclaw update
# Check for suspicious files written by browser control
find /tmp -name "*.trace" -newer /tmp -mtime -1 2>/dev/null
Schweregrad: CRITICAL
Was das bedeutet: Exec-approvals validieren Befehle vor der Shell-Erweiterung, führen sie jedoch nach der Erweiterung aus, wodurch Glob-/Variableninjektion die Allowlists umgehen kann.
Behebung:```bash
openclaw update
grep -E '[*$]' ~/.openclaw/exec-approvals.json
### Prüfung 44: Genehmigungsfeld-Injection (CVE-2026-28466)
**Schweregrad:** KRITISCH
**Was es bedeutet:** Unbereinigte Felder in Genehmigungsaufforderungen können Inhalte einschleusen, die Benutzer dazu verleiten, bösartige Aktionen zu genehmigen.
**Behebung:**```bash
# Update to v2026.2.14+ for the fix
openclaw update
# Always carefully read approval prompts before accepting
# Enable verbose approval mode
openclaw config set approvals.verbose true
Schweregrad: WARNING
Was es bedeutet: Der Sandbox-Browser-Bridge-Server akzeptiert Anfragen ohne Gateway-Authentifizierung.
Behebung:```bash
openclaw update
openclaw config set sandbox.browser.bridge false
### Check 46: Webhook DoS (CVE-2026-28478)
**Schweregrad:** WARNUNG
**Bedeutung:** Webhook-Handler puffern Request-Bodies ohne Byte- oder Zeitlimits, was eine Speichererschöpfung durch übermäßig große oder langsame Anfragen ermöglicht.
**Behebung:**```bash
# Update to v2026.2.13+ for the fix
openclaw update
# Add reverse proxy with body size limits (nginx)
# client_max_body_size 1m;
Schweregrad: KRITISCH
Was es bedeutet: Die Extraktion von TAR-Archiven validiert Pfade nicht, sodass ein ../../-Traversal das Schreiben von Dateien außerhalb der vorgesehenen Verzeichnisse ermöglicht.
Behebung:```bash
openclaw update
find ~/.openclaw -name ".tar" -o -name ".tgz" -mtime -7 2>/dev/null
### Prüfung 48: fetchWithGuard Speicher-DoS (CVE-2026-29609)
**Schweregrad:** WARNUNG
**Was es bedeutet:** fetchWithGuard weist gesamte Antwort-Payloads im Speicher zu, bevor maxBytes durchgesetzt wird, was zu Speichererschöpfung führt.
**Behebung:**```bash
# Update to v2026.2.14+ for the fix
openclaw update
Schweregrad: KRITISCH
Was es bedeutet: Der HTTP-Endpunkt /agent/act zur Browsersteuerung verfügt über keine Authentifizierung, sodass jeder lokale Prozess Browseraktionen auslösen kann.
Behebung:```bash
openclaw update
openclaw config set browser.extension.enabled false
grep "agent/act" ~/.openclaw/logs/*.log
### Check 50: Command-Hijacking über PATH (CVE-2026-29610)
**Schweregrad:** KRITISCH
**Was es bedeutet:** OpenClaw löst Befehle über PATH auf, ohne sie an absolute Pfade zu binden, wodurch platzierte Binärdateien exec-Aufrufe abfangen können.
**Behebung:**```bash
# Update to v2026.2.14+ for the fix
openclaw update
# Remove writable directories before system dirs in PATH
# See Check 37 for detailed PATH hardening steps
Schweregrad: KRITISCH
Was es bedeutet: SHA-1 wird für Sandbox-Cache-Schlüssel verwendet. Kollisionsangriffe können den zwischengespeicherten Zustand einer Sandbox an eine andere Sandbox ausliefern.
Gegenmaßnahmen:```bash
openclaw update
openclaw config set sandbox.cache.enabled false
### Prüfung 52: Google Chat-Webhook-Bypass (CVE-2026-28469, CVSS 9.8)
**Schweregrad:** KRITISCH
**Was es bedeutet:** Der Google Chat-Webhook-Handler verwendet eine First-Match-Semantik, sodass kontenübergreifende Angreifer passende Pfade registrieren und Nachrichten abfangen oder einschleusen können.
**Behebung:**```bash
# Update to v2026.2.14+ for the fix
openclaw update
# Disable Google Chat integration if not actively used
openclaw config set integrations.googlechat.enabled false
# Audit webhook paths for duplicates
openclaw config get integrations.googlechat
Schweregrad: KRITISCH
Was es bedeutet: Gateway-WebSocket-Handshake überspringt Geräteidentitätsprüfungen und gewährt Operator-Zugriff ohne Geräteverifizierung.
Behebung:```bash
openclaw update
openclaw config set gateway.bind localhost
openclaw device list
### Check 54: Cross-Site WebSocket Hijacking (CVE-2026-32302)
**Severity:** CRITICAL
**What it means:** Die Umgehung der Origin-Validierung im trusted-proxy-Modus ermöglicht es Seiten mit Angreifer-Ursprung, privilegierte Operator-WebSocket-Sitzungen aufzubauen.
**Remediation:**```bash
# Update to v2026.3.11+ for the fix
openclaw update
# Disable trusted-proxy mode if not required
openclaw config set gateway.trustedProxy false
# Verify origin validation is active
curl -s -o /dev/null -w "%{http_code}" \
-H "Origin: http://evil.attacker.com" \
-H "Connection: Upgrade" -H "Upgrade: websocket" \
http://127.0.0.1:18789/
# Should return 403, NOT 101
Schweregrad: WARNUNG
Was es bedeutet: Gerätekopplungs-Setup-Codes legen langfristige Gateway-Zugangsdaten offen anstatt kurzlebiger Bootstrap-Token.
Behebung:```bash
openclaw update
openclaw device rotate-credentials
openclaw device list
openclaw device revoke
### Prüfung 56: Operator-Privilegienausweitung (GHSA-vmhq)
**Schweregrad:** KRITISCH
**Was es bedeutet:** Konten mit operator.write-Berechtigungen können auf ausschließlich für Administratoren bestimmte Endpunkte zugreifen, um Browserprofile zu erstellen/löschen.
**Behebung:**```bash
# Update to v2026.3.12+ for the fix
openclaw update
# Audit operator accounts
openclaw users list --role operator
# Remove unnecessary write permissions
openclaw users update <user> --role operator.read
Severity: CRITICAL
What it means: MCP-Server-Konfigurationen enthalten versteckte Unicode-Zeichen, Prompt-Injection-Muster oder BCC-/Weiterleitungsanweisungen, die für Tool-Poisoning-Angriffe verwendet werden.
Behebung:```bash
cat -v ~/.openclaw/mcp-servers/*.json # -v shows invisible chars
mv ~/.openclaw/mcp-servers/suspicious.json{,.quarantined}
### Check 58: Erkennung des SANDWORM_MODE-MCP-Wurms
**Schweregrad:** KRITISCH
**Bedeutung:** Ihr System enthält Artefakte des npm-Wurms SANDWORM_MODE — 19 Typosquatting-Pakete, die betrügerische MCP-Server in KI-Tool-Konfigurationen einschleusen und Anmeldeinformationen abgreifen.
**Behebung:**```bash
# Remove rogue MCP entries from config files
# Check: ~/.claude.json, ~/.cursor/mcp.json, ~/.continue/config.json, ~/.windsurf/mcp.json
# Uninstall malicious npm packages
npm uninstall -g @anthropic/sdk-extra claude-code-utils claude-mcp-helper
# CRITICAL: Rotate ALL credentials
# - SSH keys: ssh-keygen (regenerate and update authorized_keys)
# - AWS keys: aws iam create-access-key / delete-access-key
# - npm tokens: npm token revoke / npm token create
# - LLM API keys: regenerate on each provider dashboard
# Audit git repos for unauthorized commits
git log --since="2 weeks ago" --oneline
# Check for unauthorized SSH keys
cat ~/.ssh/authorized_keys
Schweregrad: KRITISCH
Was es bedeutet: KI-Agenten-Regeldateien (.cursorrules, CLAUDE.md, usw.) enthalten versteckte Unicode-Zeichen (Nullbreiten-Leerzeichen, BiDi-Overrides), die unsichtbare bösartige Anweisungen injizieren.
Behebung:```bash
cat -v .cursorrules CLAUDE.md .clawrules 2>/dev/null | grep -P '[\x00-\x08\x0B\x0C\x0E-\x1F]'
perl -pi -e 's/[\x{200B}\x{200C}\x{200D}\x{2060}\x{FEFF}\x{00AD}]//g' .cursorrules perl -pi -e 's/[\x{202A}-\x{202E}\x{2066}-\x{2069}]//g' CLAUDE.md
hexdump -C .cursorrules | grep -E '200[bcd]|2060|feff|00ad'
chmod 644 .cursorrules CLAUDE.md .clawrules 2>/dev/null
## Automatische Remediation
Der `remediate.sh`-Orchestrator führt `scan.sh` aus, analysiert die Ergebnisse, überspringt CLEAN-Prüfungen und führt für jeden WARNING/CRITICAL-Befund die Remediation-Skripte der jeweiligen Prüfung aus.```bash
# Scan + remediate (interactive)
./scripts/remediate.sh
# Auto-approve all fixes (explicit opt-in)
OPENCLAW_ALLOW_UNATTENDED_REMEDIATE=1 ./scripts/remediate.sh --yes
# Dry run — preview what would be fixed
./scripts/remediate.sh --dry-run
# Remediate a single check
./scripts/remediate.sh --check 7 --dry-run
# Run all 41 scripts without scanning
./scripts/remediate.sh --all
Jede der 41 Scan-Prüfungen verfügt über ein eigenes Reparatur-Skript in scripts/remediate/. Die Skripte sind eigenständig, unterstützen --yes und --dry-run und geben Exit-Code 0 (behoben), 1 (fehlgeschlagen) oder 2 (nichts zu beheben) zurück. Der unbeaufsichtigte Modus (--yes) erfordert OPENCLAW_ALLOW_UNATTENDED_REMEDIATE=1.
Auto-Fix-Skripte ändern das System (Berechtigungen, Konfigurationseinstellungen, /etc/hosts). Guidance-Skripte geben manuelle Anweisungen für destruktive oder externe Aktionen aus (Entfernung von Skills, Rotation von Anmeldeinformationen, Docker-Änderungen).
| Code | Bedeutung |
|---|---|
| 0 | Korrekturen erfolgreich angewendet |
| 1 | Einige Korrekturen fehlgeschlagen |
| 2 | Nichts zu beheben |
Alle Aktionen werden in ~/.openclaw/logs/remediation.log protokolliert.
Bösartige Skills imitieren beliebte Kategorien:
clawhub, clawhubb, clawwhub, cllawhub, clawhubcli, clawdhub1solana-wallet-*, phantom-wallet-*, bybit-agent, eth-gas-*polymarket-*, better-polymarket, polymarket-all-in-oneyoutube-summarize-*, Das update-ioc.sh-Skript:
./scripts/update-ioc.sh --check-only
./scripts/update-ioc.sh
OPENCLAW_ALLOW_UNTRUSTED_IOC_SOURCE=1 ./scripts/update-ioc.sh --github-repo https://example.com/ioc
## Web-Dashboard
Node.js-Server ohne Abhängigkeiten auf Port 18800 mit:
- Donut-Diagramm der Scan-Zusammenfassung
- 32 farbcodierte Sicherheitsprüfungs-Karten
- Gateway-Status und Konfigurationsaudit
- Prozessbaum über `witr` mit Abstammungsketten
- Netzwerkverbindungen und lauschende Ports
- Dateiberechtigungen und Anbieter-Authentifizierungsstatus
- Zeitleiste der Scan-Historie (letzte 30 Scans)
- Automatische Aktualisierung alle 30 s + Scan-Button auf Abruf
### Screenshots
**Dashboard-Übersicht** — Kopfbereich mit Donut-Diagramm der Scan-Zusammenfassung, Gateway-Status und Cron-Status:

**Raster der Sicherheitsprüfungen** — alle 32 Prüfungen mit farbcodierten Statuskarten (grün=sauber, gelb=Warnung, rot=kritisch):

**Vollständiges Dashboard** — vollständige Ansicht einschließlich Prozessbaum, Netzwerkverbindungen und Scan-Historie:

**Prozessbaum, Netzwerkverbindungen und lauschende Ports:**

**Anbieter-Authentifizierung, blockierte Befehle und Zeitleiste der Scan-Historie:**

### API-Endpunkte
| Route | Methode | Beschreibung |
|-------|--------|-------------|
| `/` | GET | Dashboard-Benutzeroberfläche |
| `/api/scan` | GET | Neueste Scan-Ergebnisse (aus dem Log geparst) |
| `/api/logs/scan` | GET | Scan-Log-Historie (letzte 50 Einträge) |
| `/api/logs/cron` | GET | Cron-Log-Einträge |
| `/api/ioc` | GET | IOC-Datenbankstatistiken (Anzahl pro Datei) |
| `/api/skills` | GET | Liste der installierten Skills mit Versionen |
| `/api/config` | GET | Konfigurationsaudit (schreibgeschützt) |
| `/api/status` | GET | Server-Betriebsdauer, letzter Scan, IOC-Statistiken |
| `/api/help` | GET | CLI-Befehlsreferenz |
### LaunchAgent (macOS)
Die Plist-Vorlage in `docs/` verwendet `__HOME__`-Platzhalter. Installation mit:```bash
# Generate plist with your home directory and install
sed "s|__HOME__|$HOME|g" docs/com.openclaw.security-dashboard.plist \
> ~/Library/LaunchAgents/com.openclaw.security-dashboard.plist
# Load the service
launchctl load ~/Library/LaunchAgents/com.openclaw.security-dashboard.plist
# Verify
curl -s http://localhost:18800/api/status | python3 -m json.tool
Die Erkennungsmuster dieses Projekts basieren auf veröffentlichter Sicherheitsforschung:
Weitere Open-Source-Projekte zur Absicherung von OpenClaw-Bereitstellungen:
Wie sich dieses Projekt unterscheidet: openclaw-security-monitor läuft außerhalb des Agents als unabhängige Überwachung auf Host-Ebene – es scannt Dateisystem, Netzwerk, Prozesse und Gateway-Konfiguration direkt, ohne sich auf die eigenen Tools oder Vertrauensgrenzen des Agents zu verlassen. Dies bietet Defense-in-Depth, selbst wenn der Agent selbst kompromittiert ist.
Direkt in das Skill-Verzeichnis des OpenClaw-Agents bereitstellen, für Zugriff innerhalb des Agents:```bash
git clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/
chmod +x ~/.openclaw/workspace/skills//scripts/*.sh
Replace <skill-dir> with the actual folder name where the skill is installed (commonly openclaw-security-monitor or security-monitor).
The agent erkennt Fähigkeiten automatisch aus `~/.openclaw/workspace/skills/` über SKILL.md-Frontmatter. Nach der Installation stehen diese Befehle im Agenten zur Verfügung:
| Befehl | Beschreibung |
|---------|-------------|
| `/security-scan` | 41-Punkte-Sicherheitsscan ausführen |
| `/security-remediate` | Häufige Befunde automatisch beheben |
| `/security-dashboard` | CLI-Sicherheits-Dashboard |
| `/security-network` | Netzwerkverbindungs-Monitor |
| `/security-setup-telegram` | Telegram-Benachrichtigungen konfigurieren |
Um die Installation zu überprüfen:```bash
# Check skill is visible
openclaw skills list | grep openclaw-security-monitor
# Test scan through the agent
# In the agent, type: /security-scan
curl (für IOC-Updates und WebSocket-Check)witr für die Prozessbaum-Analyseopenclaw für das Gateway-Konfigurationsauditbrew install node@22
brew install witr
node --version # v22.x witr --version # should print version
### Voraussetzungen installieren (Linux)```bash
# Node.js (via NodeSource or your package manager)
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo bash -
sudo apt-get install -y nodejs
# witr (check https://github.com/pranshuparmar/witr for Linux install)
IOC-Updates sind willkommen. So fügen Sie neue Indikatoren hinzu:
ioc/*.txt hinzuMIT
| # | Prüfung | Schweregrad | Erkennt |
|---|
| 1 | C2-Infrastruktur | KRITISCH | Bekannte C2-IPs im Skill-Code |
| 2 | Malware-Signaturen & Verschleierung | KRITISCH | AMOS-Stealer, Base64-Verschleierung, Binärdatei-Downloads, Datei-Padding-Umgehung |
| 3 | Reverse Shells | KRITISCH | Reverse Shells für bash/python/perl/ruby/php/lua |
| 4 | Exfiltration von Anmeldedaten | KRITISCH | webhook.site, pipedream, ngrok, burpcollaborator |
| 5 | Krypto-Wallet-Angriff | WARNUNG | Seed-Phrasen, private Schlüssel, Exchange-API-Schlüssel |
| 6 | Curl-Pipe-Angriffe | WARNUNG | curl|sh, wget|bash, Remote-Skriptausführung |
| 7 | Datei- & Anmeldedaten-Berechtigungsaudit | WARNUNG | Konfigurationsdateien, Anmeldedatenverzeichnis, Session-Berechtigungen |
| 8 | Skill-Integrität | WARNUNG | SKILL.md-Hash-Änderungen seit dem letzten Scan |
| 9 | KI-Prompt-Injection & Anweisungsmanipulation | KRITISCH | SKILL.md-Injection, Speichervergiftung, MCP-Tool-Vergiftung, Backdoor in Regeldateien, Vertrauenskorrekturen im Prompt-Kanal |
| 10 | Gateway-Konfiguration | KRITISCH | Auth deaktiviert, LAN-Exposition, Versionsprüfung |
| 11 | WebSocket-Sicherheit | KRITISCH | CVE-2026-25253, ClawJacked, Überspringen der Geräteidentität, CSWSH |
| 12 | Bösartige Publisher | KRITISCH | Skills von bekannten schlechten ClawHub-Konten und installierte Skill-Namensmuster |
| 13 | Anmeldedaten-Leck & Klartext-Geheimnisse | WARNUNG | Env-Leck, hartcodierte API-Schlüssel, Klartext-Anmeldedaten |
| 14 | DM-, Tool- & Sandbox-Richtlinien | KRITISCH | Offene DM, Wildcard-Tools, deaktivierte Sandbox, Wildcard-Umgehungen für Owner-Befehle |
| 15 | mDNS/Bonjour-Offenlegung | WARNUNG | mDNS-Broadcasting im Vollmodus |
| 16 | Persistenzmechanismen | WARNUNG | Nicht autorisierte LaunchAgents, Crontabs, systemd |
| 17 | Log-Sicherheit & Log-Vergiftung | WARNUNG | Schwärzung deaktiviert, ANSI-Injection, Header-Injection |
| 18 | Plugin-/Erweiterungs-Audit | KRITISCH | Erweiterungen mit Exec-Mustern, bösartige Domains, setup-api.js-cwd-Hijacks |
| 19 | Docker-Sicherheit | KRITISCH | Root-Container, Socket-Mount, privilegierter Modus |
| 20 | Authentifizierung & Routensicherheit | KRITISCH | Proxy-Bypass, CDP-Auth, Browser-Bridge, /agent/act, SecretRef-Replay, Konfigurationsmutationsschutz, June-Auth-/Scope-CVEs |
| 21 | Exec-Guardrails & Genehmigungssicherheit | KRITISCH | safeBins-Bypass, Shell-Expansion, Feldinjektion, heredoc/env/applet-Lücken, Replay, June-Exec-Allowlist-CVEs |
| 22 | Node.js-CVE-Prüfung | WARNUNG | CVE-2026-21636 Umgehung des Berechtigungsmodells |
| 23 | VS-Code-Trojaner | KRITISCH | Gefälschte ClawdBot/OpenClaw-VS-Code-Erweiterungen |
| 24 | Internet-Exposition | WARNUNG | Nicht-Loopback-Gateway-Bindung |
| 25 | MCP-Serversicherheit | KRITISCH | Uneingeschränkte MCP-Server, Prompt-Injection, Env-Vergiftung, Owner-Kontext-/Tool-Richtlinien-Bypass, CVE-2026-53840-Weiterleitungen |
| 26 | PATH-Hijacking & Befehlsauflösung | KRITISCH | GHSA-jqpq, CVE-2026-29610, CVE-2026-53865 Befehls-Hijacking |
| 27 | SSRF-Schutz | WARNUNG | CVE-2026-26322, CVE-2026-27488, QQBot/Zalo/Browser-Medien-SSRF, CVE-2026-53859 Hostname-Prüfungen |
| 28 | Pfad-Traversal & Dateibehandlung | KRITISCH | Deep-Link-Kürzung, Browser-Steuerung, TAR-Traversal, OpenShell-FS-Bridge-Escapes |
| 29 | DoS-Schutz | WARNUNG | CVE-2026-28478, CVE-2026-29609 Speichererschöpfung |
| 30 | ACP-Auto-Freigabe | WARNUNG | GHSA-7jx5 Umgehung durch nicht vertrauenswürdige Metadaten |
| 31 | Env-Override-Injection | WARNUNG | GHSA-82g8 Skill-Env-Overrides, Workspace-Dotenv-Connector-/Runtime-Overrides, June-Env-CVEs |
| 32 | Privilegienausweitung & Scope-Missbrauch | KRITISCH | Pairing-Anmeldedaten, Operator-Eskalation, Shared-Auth, gekoppeltes Gerät, Node-Token, Active-Memory- und ACP-Scope-Missbrauch |
| 33 | SHA-1-Cache-Vergiftung | KRITISCH | CVE-2026-28479 SHA-1-Kollisions-Cache-Angriff |
| 34 | Google-Chat-Webhook-Bypass | KRITISCH | CVE-2026-28469 Webhook-Injection über Konten hinweg |
| 35 | SANDWORM-Wurm-Erkennung | KRITISCH | Autonome MCP-Wurm-Verbreitung |
| 36 | Automatische Workspace-Plugin-Erkennung | KRITISCH | GHSA-99qw Laden bösartiger .openclaw/Extensions |
| 37 | Symlink-Traversal | KRITISCH | CVE-2026-32013, CVE-2026-32055 Symlink-Escape |
| 38 | Sandbox-Escape & Session-Vererbung | KRITISCH | CVE-2026-32048, CVE-2026-32051 Session-Bypass |
| 39 | Shell-Environment-RCE | KRITISCH | CVE-2026-32056, CVE-2026-27566 Env-Injection |
| 40 | VNC- & Observer-Authentifizierung | KRITISCH | CVE-2026-32064 nicht authentifizierter VNC-Observer |
| 41 | Geräteidentitäts- & Metadaten-Spoofing | KRITISCH | CVE-2026-32014, CVE-2026-32042, CVE-2026-32025 |
| Skript | Prüfung | Typ |
|---|
check-01-c2-ips.sh | C2-Infrastruktur | Guidance |
check-02-malware-sigs.sh | Malware-Signaturen & -Verschleierung | Guidance |
check-03-reverse-shells.sh | Reverse Shells | Auto-Fix (Gatekeeper) |
check-04-exfil-endpoints.sh | Exfiltration von Anmeldedaten | Auto-Fix (/etc/hosts) |
check-05-crypto-wallet.sh | Krypto-Wallet-Targeting | Guidance |
check-06-curl-pipe.sh | Curl-Pipe-Angriffe | Auto-Fix (tools.deny) |
check-07-file-perms.sh | Audit von Datei- & Anmeldedaten-Berechtigungen | Auto-Fix (chmod) |
check-08-skill-integrity.sh | Skill-Integrität | Guidance |
check-09-prompt-injection.sh | KI-Prompt-Injection & Befehlsmanipulation | Guidance |
check-10-gateway-config.sh | Gateway-Konfiguration | Auto-Fix (bind/auth) |
check-11-websocket-sec.sh | WebSocket-Sicherheit | Guidance |
check-12-malicious-pub.sh | Bösartige Publisher | Guidance |
check-13-cred-leakage.sh | Credential-Leakage & Klartext-Geheimnisse | Guidance |
check-14-dm-tool-sandbox.sh | DM-, Tool- & Sandbox-Richtlinien | Auto-Fix (Konfiguration) |
check-15-mdns-exposure.sh | mDNS/Bonjour-Exposition | Auto-Fix (deaktivieren) |
check-16-persistence.sh | Persistenzmechanismen | Guidance |
check-17-log-security.sh | Log-Sicherheit & Log-Poisoning | Auto-Fix (bereinigen) |
check-18-plugin-audit.sh | Plugin-/Erweiterungs-Audit | Guidance |
check-19-docker-sec.sh | Docker-Sicherheit | Guidance |
check-20-auth-route-sec.sh | Authentifizierungs- & Routensicherheit | Guidance |
check-21-exec-guardrails.sh | Exec-Guardrails & Freigabesicherheit | Guidance |
check-22-nodejs-cve.sh | Node.js-CVE-Prüfung | Guidance |
check-23-vscode-trojans.sh | VS-Code-Trojaner | Auto-Fix (entfernen) |
check-24-internet-expose.sh | Internet-Exposition | Auto-Fix (binden) |
check-25-mcp-security.sh | MCP-Server-Sicherheit | Auto-Fix (Konfiguration) |
check-26-path-hijack.sh | PATH-Hijacking & Befehlsauflösung | Auto-Fix (entfernen) |
check-27-ssrf.sh | SSRF-Schutz | Guidance |
check-28-path-traversal.sh | Path Traversal & Dateiverarbeitung | Guidance |
check-29-dos-protection.sh | DoS-Schutz | Guidance |
check-30-acp-approval.sh | ACP-Auto-Freigabe | Auto-Fix (deaktivieren) |
check-31-env-override.sh | Env-Override-Injection | Guidance |
check-32-privesc-scope.sh | Privilegieneskalation & Scope-Missbrauch | Guidance |
check-33-sha1-cache.sh | SHA-1-Cache-Poisoning | Guidance |
check-34-gchat-webhook.sh | Google-Chat-Webhook-Bypass | Guidance |
check-35-sandworm.sh | SANDWORM-Wurm-Erkennung | Auto-Fix (entfernen) |
check-36-workspace-plugin.sh | Workspace-Plugin-Auto-Discovery | Guidance |
check-37-symlink-traversal.sh | Symlink-Traversal | Guidance |
check-38-sandbox-escape.sh | Sandbox-Escape & Sitzungsvererbung | Guidance |
check-39-shell-env-rce.sh | Shell-Umgebungs-RCE | Guidance |
check-40-vnc-observer.sh | VNC- & Observer-Authentifizierung | Guidance |
check-41-device-identity-spoofing.sh | Geräteidentitäts- & Metadaten-Spoofing | Guidance |
| IP | Kampagne | Hinweise |
|---|
91.92.242.30 | ClawHavoc | Primäres AMOS-C2, genutzt von 335 Skills |
95.92.242.30 | ClawHavoc | Sekundäres C2 |
96.92.242.30 | ClawHavoc | Sekundäres C2 |
54.91.154.110 | ClawHavoc | Reverse-Shell-Endpunkt (Port 13338) |
202.161.50.59 | ClawHavoc | Payload-Staging |
| Domain | Typ | Hinweise |
|---|
install.app-distribution.net | Payload | Verteilung des AMOS-Installers |
glot.io | Hosting | Base64-verschleierte Shell-Skripte (missbrauchter legitimer Dienst) |
webhook.site | Exfiltration | Datenexfiltration über Webhooks |
pipedream.net | Exfiltration | Datenexfiltration |
ngrok.io | Tunneling | Reverse-Tunnel für Exfiltration |
github.com/hedefbari | Payload | Angreifer-GitHub-Hosting von openclaw-agent.zip |
github.com/Ddoy233 | Payload | openclawcli-Repository – Windows-Infostealer |
download.setup-service.com | Köder | Köder-Domain-Zeichenfolge in Bash-Payload-Skripten |
| Hash | Datei | Plattform |
|---|
17703b3d...42283 | openclaw-agent.exe | Windows |
1e6d4b05...e2298 | x5ki60w1ih838sp7 | macOS (AMOS) |
0e52566c...4dd65 | unbekannt | macOS (AMOS-Variante) |
79e8f3f7...2bc1f2 | skill-archive | Alle |
| Publisher | Skills | Kampagne | Quelle |
|---|
hightower6eu | 314 | ClawHavoc (Krypto, Finanzen, Social-Engineering-Köder) | Koi Security |
zaycv | mehrere | Bloom-Kampagne (ClawHub + GitHub) | Bloom/JFrog |
noreplyboter | 2 | Reverse Shells (polymarket-all-in-one, better-polymarket) | Bloom/JFrog |
rjnpage | 1 | .env-Exfiltration (rankaj) | Bloom/JFrog |
aslaep123 | mehrere | Stille Exfiltration (reddit-trends) | Bloom/JFrog |
gpaitai | mehrere | Bloom-Kampagne | Bloom/JFrog |
lvy19811120-gif | mehrere | Bloom-Kampagne | Bloom/JFrog |
Ddoy233 | 1 | Windows-Infostealer (openclawcli.zip) | Snyk/OpenSourceMalware |
hedefbari | 1 | Payload-Hosting von openclaw-agent.zip | Koi Security |
youtube-*-proauto-updat*yahoo-finance, stock-track*google-workspace-*, gmail-*, gdrive-*reddit-trends, linkedin-job-application, reddit-*, linkedin-*rankaj, openclawcli| CVE | Beschreibung | Prüfung |
|---|
| CVE-2026-25253 | 1-Klick-RCE per WebSocket-Hijacking | #14: WebSocket-Origin-Validierung |
| CVE-2026-21636 | Umgehung des Berechtigungsmodells (Node.js-UDS-Sandbox-Escape) | #18: Tool-Richtlinien-Audit, #19: Sandbox-Konfiguration, #28: Node.js-Version |
| CVE-2026-22708 | Indirekte Prompt-Injection | #9: SKILL.md-Injektion, #10: Memory-Poisoning |
| CVE-2026-24763 | Command Injection | #3: Reverse-Shell-Muster |
| CVE-2026-25157 | Command Injection | #6: Curl-Pipe-Angriffe |
| CVE-2026-24763 | Command Injection in der Docker-Sandbox | #27: Docker-Container-Sicherheit |
| CVE-2026-28363 | safeBins-Bypass per GNU-Langoptions-Abkürzung (CVSS 9.9) | #35: safeBins-Validierung |
| CVE-2026-28479 | SHA-1-Sandbox-Cache-Key-Poisoning (CVSS 8.7) | #51: SHA-1-Cache-Poisoning |
| CVE-2026-28485 | Unauthentifizierter Zugriff auf /agent/act | #49: /agent/act-Authentifizierung |
| CVE-2026-29610 | Befehls-Hijacking über PATH | #50: PATH-Befehls-Hijacking |
| CVE-2026-28469 | Google-Chat-Webhook-Cross-Account-Bypass (CVSS 9.8) | #52: Google-Chat-Webhook |
| CVE-2026-28472 | Überspringen der WebSocket-Geräteidentität im Gateway | #53: WebSocket-Geräteidentität |
| CVE-2026-32302 | Cross-Site-WebSocket-Hijacking im trusted-proxy-Modus | #54: CSWSH-Schutz |
| GHSA-7h7g | Offenlegung von Geräte-Pairing-Anmeldedaten | #55: Pairing-Anmeldedaten |
| GHSA-vmhq | Operator-Privilegieneskalation | #56: Operator-Privilegieneskalation |
| Quelle | Bericht | Verwendung |
|---|
| Koi Security | ClawHavoc: 341 bösartige Skills | C2-IPs, bösartige Publisher, Skill-Muster, AMOS-Indikatoren |
| The Hacker News | 341 bösartige ClawHub-Skills | Kampagnen-Zeitplan, Angriffsmethodik |
| VirusTotal | Von der Automatisierung zur Infektion | Datei-Hashes, Publisher-Identifizierung, Payload-Analyse |
| Snyk | Von SKILL.md zum Shell-Zugriff | SKILL.md-Injektionsmuster, Memory-Poisoning-Techniken |
| The Register | OpenClaw-Sicherheitsprobleme | CVE-Details, Ökosystemanalyse |
| SecurityWeek | OpenClaw-KI-Assistent entführen | Details zum WebSocket-Hijacking |
| Cisco Blogs | Sicherheit persönlicher KI-Agenten | Analyse des tödlichen Dreiklangs |
| Tenable | OpenClaw-Schwachstellen entschärfen | Härtungsempfehlungen |
| 1Password | Von Magie zu Malware | Analyse der Skill-Angriffsfläche |
| SOCRadar | CVE-2026-25253-Analyse | Technische Details zur Exploit-Kette |
| SOCPrime | Waffenisierung von OpenClaw | Erkennungs- und Reaktionsmuster |
| CyberInsider | ClickFix-Malware-Verteilung | macOS-spezifische Angriffsvektoren |
| eSecurity Planet | Bösartige Skills in ClawHub | Analyse der Registry-Sicherheit |
| PointGuard AI | Analyse des Supply-Chain-Angriffs | Angriffszeitplan, Umfang |
| SC Media | 341 bösartige Skills | Technische Indikatoren |
| DepthFirst | 1-Klick-RCE-Exploit | Original-PoC-Forschung zu CVE-2026-25253 |
| OpenClaw Security Docs | Offizieller Sicherheitsleitfaden | DM-Richtlinien, Sandbox-Konfiguration, Tool-Einschränkungen, mDNS, Log-Schwärzung |
| DefectDojo | Härtungs-Checkliste (ausführlich) | Dateiberechtigungen, Sitzungsisolierung, Incident Response, Audit-Befehle |
| Penligent AI | Sovereign-AI-Sicherheitsmanifest | Docker-gVisor-Isolierung, EASM, Analyse von Exploit-Pfaden, OIDC-Durchsetzung |
| Vectra AI | Wenn Automatisierung zur Hintertür wird | Host-/Netzwerk-IoCs, Erkennung von Persistenz, Muster für Credential-Harvesting |
| VentureBeat | CISO-Leitfaden zu Agentic-AI-Risiken | Muster für agentisches Hijacking, Analyse des Schadensradius |
| Guardz | OpenClaw-Härtung für MSPs | MSP-orientierte Härtung, Kill-Switch-Verfahren, Skill-Verifizierung |
| Composio | Docker-Härtungsleitfaden | Nicht-Root-Container, Read-only-Dateisystem, eingeschränkter ausgehender Verkehr, Capability-Dropping |
| AuthMind | Agentic-AI-Supply-Chain-Angriff | Identitätssicherheit, Abhängigkeiten von Agent-Fähigkeiten |
| BleepingComputer | MoltBot-Malware-Verteilung | Zeitplan für 400+ Malware-Pakete, Verteilung von Passwortdieben |
| SecurityAffairs | 400+ Malware-Pakete in Tagen | Zeitplan und Ausmaß der MoltBot/OpenClaw-Ausnutzung |
| TechBuzz | OpenClaw wird trotz Schwachstellen viral | Ökosystemanalyse, Sicherheitsabwägungen |
| Consortium.net | Sicherheitshinweis | Umfassender Sicherheitshinweis für OpenClaw-/Moltbot-Bereitstellungen |
| Security.com | Der Aufstieg von OpenClaw | Expertenperspektiven zur OpenClaw-Sicherheitslandschaft |
| OpenSourceMalware | ClawdBot-Skills plündern Ihre Krypto | Ursprüngliche ClawHavoc-Veröffentlichung, zaycv/Ddoy233-Konten, Payload-Analyse |
| Bloom Security / JFrog | Der Schlüssel zu Ihrem Königreich | 37 bösartige Skills, 3 verschiedene Kampagnen, 10 GitHub-Konten der Angreifer |
| Infosecurity Magazine | Bösartige Krypto-Handels-Skills | Ausrichtung auf ByBit/Polymarket/Axiom/Reddit/LinkedIn |
| OODA Loop | Bösartiger Skill zielt auf Krypto-Nutzer | Analyse des Angriffs auf den ClawHub-Marktplatz |
| ThaiCERT | Hinweis zu 200+ bösartigen Skills | Nationaler CERT-Hinweis zur OpenClaw-Malware-Verteilung |
| Snyk | Deep-Dive zur clawdhub-Kampagne | Base64-Payload-Ketten, glot.io-Hosting, zaycv/Ddoy233-Konten, NovaStealer |
| CSA AI Safety Initiative | Sicherheitsforschungsnotiz zu Moltbook und OpenClaw | Moltbook-Datenbank-Offenlegung (1,5 Mio. API-Tokens), Agenten-Identitätswechsel, tödlicher Dreiklang, Unternehmensrisikobewertung |
| Wiz Research | Moltbook hacken: 1,5 Mio. API-Schlüssel | Offenlegung von Moltbook-Supabase, Klartext-OpenAI-Schlüssel, Diebstahl von Agenten-Anmeldedaten |
| Palo Alto Networks | Analyse des tödlichen Dreiklangs | Zugriff auf private Daten + nicht vertrauenswürdige Inhalte + externe Kommunikation |
| CrowdStrike | Was Sicherheitsteams wissen müssen | Unternehmenserkennung, Falcon for IT, Prozessbaum-Analyse |
| OWASP GenAI | Top 10 für agentische Anwendungen 2026 | Agent-Ziel-Hijacking, Tool-Missbrauch, Identitätsmissbrauch, MCP-Risiken |
| ToxSec | OpenClaw-Sicherheitscheckliste | Command-Allowlisting, Docker-Härtung, MCP-Audit, Egress-Filterung |
| Brandefense | Unverwalteter Shadow-AI-Agent | Shodan-Exposition (21.000+ Instanzen), Erkennung der Internet-Exposition |
| Aikido.dev | Gefälschte ClawdBot-VS-Code-Erweiterung | ScreenConnect-RAT, Erkennung von VS-Code-Trojanern |
| Permiso | KI-Agenten mit privilegierten Anmeldedaten | Identitätsmissbrauch, Analyse der Anmeldedatenkette |
| Argus Security Audit | 512 Audit-Ergebnisse | CSRF, OAuth-Bypass, Klartext-Anmeldedaten, Exec-Genehmigungen |
| yevhen/clawdbot-security-scanner | Sicherheitsscanner mit 37 Prüfungen | Token-Wiederverwendung, Tailscale-Bypass, Browsersteuerung, Sitzungsumfang |
| Prompt Security | Top 10 der MCP-Sicherheitsrisiken | Tool-Poisoning, Rug Pulls, Command Injection über MCP |
| Hudson Rock | Vidar zielt auf Agentenidentität (13. Feb.) | Erster Infostealer, der auf OpenClaw-Konfigurationsverzeichnisse abzielt (soul.md, device.json) |
| Eye Security | Log-Poisoning in OpenClaw (Feb. 2026) | WebSocket-Header-Injektion in Agenten-Logs, indirekte Prompt-Injection |
| Snyk | ToxicSkills: 36 % der Skills fehlerhaft (5. Feb.) | 3.984 gescannte Skills, 534 kritische, 76 bestätigte bösartige Payloads |
| Bitdefender | Technischer Hinweis: Ausnutzung in Unternehmen | 14 bösartige Akteure, GravityZone-Telemetrie, Shadow-AI in Unternehmen |
| SecurityScorecard | STRIKE: 135.000 offengelegte Instanzen (9. Feb.) | 135.000+ Instanzen, 12.812 RCE-fähig, 1.800 leckende Schlüssel |
| Antiy CERT | ClawHavoc: 1.184 Pakete, 12 Konten | Erweiterte Kampagnenanalyse, Muster automatisierter Einreichungen |
| Endor Labs | AI-SAST: 6 Schwachstellen mit PoC | SSRF, fehlende Authentifizierung, Path Traversal – entdeckt per AI-SAST |
| Adversa AI | SecureClaw: OWASP-konforme Sicherheit (18. Feb.) | Neues Open-Source-Sicherheits-Plugin, ausgerichtet an den OWASP ASI Top 10 |
| Kaspersky | Risikoanalyse OpenClaw (Feb. 2026) | Wichtigste Clawdbot-/Moltbot-Risiken für Unternehmensbereitstellungen |
| Palo Alto Networks | Die nächste KI-Sicherheitskrise (Feb. 2026) | Leitfaden für Unternehmenssicherheitsteams |
| Trend Micro | Analyse agentischer Assistenten (Feb. 2026) | Was OpenClaw über die Sicherheit agentischer Assistenten offenbart |
| Oasis Security | ClawJacked: WebSocket-Brute-Force (26. Feb.) | Localhost-WebSocket-Hijacking per Passwort-Brute-Force, automatische Geräteregistrierung |
| Flare | Weitverbreitete Ausnutzung durch mehrere Gruppen (25. Feb.) | Mehrere Bedrohungsgruppen, die OpenClaw in freier Wildbahn angreifen |
| CVE-2026-28363 | safeBins-Bypass per sort --compress-prog (CVSS 9.9) | GNU-Langoptions-Abkürzung umgeht die Exec-Allowlist |
| GHSA-7jx5 | ACP-Bypass der automatischen Genehmigung (CVSS 8.2) | Nicht vertrauenswürdige Metadaten umgehen die interaktive Tool-Genehmigung |
| CVE-2026-28446 | RCE in der Voice-Call-Erweiterung (CVSS 9.8) | Pre-Auth-RCE per präparierter Audio-Payload, 42.000 Instanzen angreifbar |
| CVE-2026-28484 | RCE im Git-Pre-Commit-Hook (CVSS 9.3) | Command Injection über präparierte Dateinamen in gestagten Dateien |
| CVE-2026-28458 | CDP-Authentifizierungs-Bypass im Browser-Relay (CVSS 7.5) | Unauthentifizierter /cdp-WebSocket ermöglicht Sitzungsdiebstahl |
| CVE-2026-28462 | Path Traversal bei der Browsersteuerung (CVSS 7.5) | Beliebige Dateischreibvorgänge über /trace/stop, /download |
| CVE-2026-29609 | fetchWithGuard-Speicher-DoS (CVSS 7.5) | Speicherschöpfung durch übermäßig große Antworten |
| Huntress | Gefälschte OpenClaw-Installer (4. März) | GhostSocks + Vidar über Stealth-Packer, Bing-KI-Suchvergiftung |
| BleepingComputer | Bing-KI bewarb gefälschte Installer | Suchmaschinenvergiftung, die Malware über GitHub verbreitet |
| MintMCP | Jede OpenClaw-CVE erklärt | Umfassende CVE-Referenz für Unternehmens-Teams |
| jgamblin/OpenClawCVEs | OpenClaw-CVE-Tracker | Von der Community gepflegtes CVE-Tracking-Repository |
| Check Point | Claude-Code-MCP-Schwachstellen | RCE und API-Schlüssel-Exfiltration über MCP-/Hooks-Konfiguration |
| Socket | SANDWORM_MODE-npm-Wurm (20. Feb.) | 19 Typosquatting-npm-Pakete mit MCP-Wurm-Malware |
| Pillar Security | Backdoor in Rules-Dateien | Versteckte Unicode-Zeichen in KI-Rules-Dateien injizieren unsichtbare Anweisungen |
| OWASP | MCP Top 10 (2026) | Tool-Poisoning, Supply Chain, Command Injection über MCP |
| CyberArk | MCP-Ausgabe-Poisoning | Full-Schema-Poisoning über Funktionsnamen, Standardwerte und Pflichtfelder |
| Semgrep | Erster bösartiger MCP-Server | postmark-mcp-Rug-Pull: BCC-Exfiltration nach 15 sauberen Versionen |
| Unit42/Palo Alto | Angriffsvektoren beim MCP-Sampling | Ressourcendiebstahl, Gesprächs-Hijacking, verdeckte Tool-Aufrufe |
| LayerX | Zero-Click-RCE in Claude DXT | Kalenderereignis-Injektion in nicht sandboxierte DXT-Erweiterungen |
| CVE-2026-28469 | Google-Chat-Webhook-Bypass (CVSS 9.8) | Cross-Account-Autorisierungs-Bypass über First-Match-Semantik |
| CVE-2026-32302 | CSWSH im Trusted-Proxy-Modus | Origin-Validierungs-Bypass ermöglicht Angreifer-WebSocket-Sitzungen |
| GHSA-vmhq | Operator-Privilegieneskalation | operator.write-Konten greifen auf Admin-Endpunkte zu |
| Tool | Beschreibung | URL |
|---|
| Cisco Skill Scanner | Statische + verhaltensbasierte + LLM-Analyse von Agenten-Skills (YARA, AST, VirusTotal) | cisco-ai-defense/skill-scanner |
| Cisco MCP Scanner | Scannt MCP-Server auf Bedrohungen und Sicherheitsbefunde | cisco-ai-defense/mcp-scanner |
| openclaw-secure-start | Härtung vor dem ersten Start: Gateway-Bindung, Tool-Richtlinien, VPS-/Pi-Konfigurationen | pottertech/openclaw-secure-start |
| Clawdex | Skill-Reputationsprüfer von Koi Security (Web + Scan installierter Skills) | koi.ai |
| skillvet | Sicherheitsscanner für ClawHub-Skills: Malware, Exfiltration, Prompt-Injection | ClawHub |
| skill-flag | Musterbasierter Backdoor- und Malware-Scanner für OpenClaw-Skills | ClawHub |
| clawdefender | Sicherheitsscanner und Eingabe-Sanitizer für KI-Agenten | ClawHub |
| agentguard | Sicherheitsüberwachungs-Skill für OpenClaw-Agenten | ClawHub |
| prompt-guard | Prompt-Injection-Abwehrsystem für OpenClaw/Clawdbot | ClawHub |
| Variable | Erforderlich | Beschreibung |
|---|
OPENCLAW_HOME | Nein | OpenClaw-Home-Verzeichnis (Standard: ~/.openclaw) |
OPENCLAW_TELEGRAM_TOKEN | Für Alerts | Telegram-Bot-Token für Scan-Benachrichtigungen |
DASHBOARD_HOST | Nein | Dashboard-Bindungsadresse (Standard: 127.0.0.1, für LAN-Zugriff 0.0.0.0 verwenden) |