
Monitoraggio proattivo della sicurezza per le distribuzioni di OpenClaw. Rileva ClawHavoc, AMOS stealer, CVE-2026-25253, avvelenamento della memoria e attacchi alla supply chain.
Monitoraggio proattivo della sicurezza, scansione delle minacce e visibilità in tempo reale per le distribuzioni di OpenClaw. Rileva minacce della campagna ClawHavoc (824+ skill dannose), AMOS stealer, Vidar infostealer, GhostSocks malware proxy, ClawJacked brute-force WebSocket, attacchi di caricamento automatico dei plugin dell'area di lavoro, escalation di ambito dell'autenticazione condivisa, replay delle approvazioni/bypass dell'integrità, attacchi alla supply chain, avvelenamento della memoria, avvelenamento dei log, dirottamento del relay del browser, attraversamento TAR, SSRF, avvelenamento della cache SHA-1, avvelenamento degli strumenti MCP, propagazione del worm SANDWORM, 170 advisory e 500+ CVE.
Alla fine di gennaio 2026, i ricercatori di sicurezza hanno scoperto che il 12% di tutte le skill di ClawHub erano dannose — 341 su 2.857 skill in più campagne. A metà febbraio, questo numero è salito a 824+ skill dannose con 1.184 pacchetti dannosi su 12 account publisher (Antiy CERT). Lo studio Snyk ToxicSkills ha rilevato che il 36% di tutte le skill di ClawHub presenta vulnerabilità di sicurezza (3.984 analizzate).
La campagna principale, ClawHavoc, ha distribuito l'Atomic Stealer (AMOS) infostealer per macOS che prende di mira portafogli di criptovalute, credenziali SSH e password del browser. A febbraio, Hudson Rock ha scoperto varianti di Vidar infostealer specificamente mirate alle identità degli agenti OpenClaw — rubando file openclaw.json, device.json, soul.md e memory.md.
Nel frattempo, CVE-2026-25253 ha dimostrato che un singolo link dannoso poteva ottenere la piena esecuzione remota di codice su qualsiasi istanza OpenClaw tramite dirottamento WebSocket — anche su quelle vincolate a localhost. L'attacco ClawJacked (26 febbraio, Oasis Security) ha mostrato che siti web dannosi possono forzare le password WebSocket localhost senza limitazione di frequenza. CVE-2026-28363 (CVSS 9.9) ha rivelato un bypass critico di safeBins tramite abbreviazioni di opzioni lunghe GNU. In totale, sono state tracciate 170 advisory e 500+ CVE tra divulgazioni di progetto e di terze parti, inclusi SSRF, bypass di exec, bypass di approvazione automatica ACP, falsificazione di webhook, avvelenamento dei log e altro ancora. Il lotto del 19-21 marzo (CVE-2026-32013, CVE-2026-32014, CVE-2026-32025, CVE-2026-32042, CVE-2026-32048, CVE-2026-32051, CVE-2026-32055, CVE-2026-32056, CVE-2026-32064) ha aggiunto attraversamento di symlink, fuga dalla sandbox, RCE tramite ambiente shell, accesso non autenticato a VNC observer e spoofing dell'identità/metadati del dispositivo. L'ondata del 16 aprile ha aggiunto bypass dell'autenticazione del mittente per il controllo delle stanze Matrix (GHSA-2gvc-4f3c-2855), bypass root locale per i media webchat (GHSA-mr34-9552-qr95), autenticazione bearer scaduta SecretRef del gateway (GHSA-xmxx-7p24-h892) e bypass della redazione config.get (GHSA-8372-7vhw-cm6q). I rollup del 21-25 aprile hanno aggiunto esecuzione cwd di setup-api.js (GHSA-r39h-4c2p-3jxp), replay del secret della route webhook SecretRef (GHSA-q8ff-7ffm-m3r9), bypass della guardia di mutazione della configurazione del gateway (GHSA-cwj3-vqpp-pmxr), override di dotenv connector/runtime, problemi di contesto proprietario/politiche degli strumenti MCP, fughe dal bridge FS di OpenShell e ulteriori rafforzamenti SSRF/media. Il rollup di giugno 2026 ha aggiunto perdita di header di reindirizzamento HTTP Streamable MCP (CVE-2026-53840), influenza dei comandi dotenv/env dell'area di lavoro (CVE-2026-53842, CVE-2026-53846, CVE-2026-53858, CVE-2026-53864), bypass della whitelist exec (CVE-2026-53853, CVE-2026-53855, CVE-2026-53861, CVE-2026-53866), dirottamento del PATH di servizio (CVE-2026-53865) e abuso di token/ambito di dispositivo revocato (CVE-2026-53843, CVE-2026-53847, CVE-2026-53852). Unit 42 ha anche documentato cinque skill evasive di ClawHub da febbraio a maggio 2026, inclusi lures di siti di paste di TradingView, un dropper README imbottito di dimensioni eccessive (omnicogg), iniezione runtime di affiliazione (money-radar) e front-running agentico (letssendit).
135.000+ istanze sono esposte in 82 paesi, con 12.812 sfruttabili tramite RCE. Grandi aziende di sicurezza tra cui CrowdStrike, Bitdefender, Palo Alto Networks, Cisco e Kaspersky hanno emesso advisory. Meta ha bandito OpenClaw dai dispositivi aziendali.
Questo progetto fornisce un monitoraggio difensivo approfondito per installazioni OpenClaw auto-ospitate. Versione minima sicura: v2026.5.26.
clawhub package publish --family bundle-plugingit clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/openclaw-security-monitor
cd ~/.openclaw/workspace/skills/openclaw-security-monitor
chmod +x scripts/.sh scripts/remediate/.sh
./scripts/scan.sh
./scripts/remediate.sh --dry-run
node dashboard/server.js
./scripts/clawhub-scan.sh
./scripts/update-ioc.sh
## Plugin Bundle
Questo progetto è anche pubblicabile come plugin bundle di ClawHub.```bash
# Install the bundle plugin variant
openclaw plugins install clawhub:openclaw-security-monitor-bundle
Persistenza opzionale (manuale, non installato automaticamente):```bash
crontab -l | { cat; echo "0 6 * * * $(pwd)/scripts/daily-scan-cron.sh"; } | crontab -
## Architettura```
openclaw-security-monitor/
.codex-plugin/
plugin.json # Bundle-plugin manifest for ClawHub/OpenClaw plugin publishing
scripts/
scan.sh # 41-point threat scanner (v5.5.0)
remediate.sh # Orchestrator: scan + per-check remediation
remediate/
_common.sh # Shared helpers (log, confirm, fix_perms)
check-01-c2-ips.sh ... check-41-device-identity-spoofing.sh # 41 consolidated per-check scripts
check-42-*.sh ... check-62-*.sh # retained legacy advisory-specific helpers
clawhub-scan.sh # Scan all installed ClawHub skills against IOC database
dashboard.sh # CLI security dashboard with witr
network-check.sh # Network activity monitor
daily-scan-cron.sh # Cron wrapper + Telegram alerts
telegram-setup.sh # Telegram notification setup
update-ioc.sh # IOC database updater
ioc/
c2-ips.txt # Known C2 IP addresses
malicious-domains.txt # Payload/exfil domains
file-hashes.txt # Known malicious file hashes
malicious-publishers.txt # Blacklisted ClawHub accounts
malicious-skill-patterns.txt # Malicious skill naming patterns
dashboard/
server.js # Node.js HTTP server (zero npm deps)
index.html # Single-file dark-themed SPA
docs/
threat-model.md # Threat model and attack vectors
Indurimento passo-passo per ogni controllo di sicurezza, che copre sia macOS che Linux.
Gravità: CRITICA
Cosa significa: Una skill contiene indirizzi IP associati a server di comando e controllo noti (es. 91.92.242.30). Questo indica fortemente che la skill è dannosa.
Correzione:```bash
grep -rlE "91.92.242|95.92.242|54.91.154.110" ~/.openclaw/workspace/skills/
openclaw skill remove
rm -rf ~/.openclaw/workspace/skills/
grep -rlE "91.92.242" ~/.openclaw/workspace/skills/ # should return empty
### Controllo 2: AMOS Stealer / AuthTool Markers
**Severità:** CRITICAL
**Cosa significa:** Una skill contiene pattern associati ad Atomic Stealer (AMOS) infostealer macOS, NovaStealer, o al binario di ingegneria sociale "AuthTool".
**Rimedio:**```bash
# Remove the malicious skill immediately
openclaw skill remove <skill-name>
# Check if AMOS was executed (macOS)
# Look for suspicious LaunchAgents
ls ~/Library/LaunchAgents/ | grep -ivE "com\.apple|com\.openclaw\.security"
# Check for unexpected login items (macOS)
osascript -e 'tell application "System Events" to get the name of every login item'
# Check browser extensions were not tampered with
ls ~/Library/Application\ Support/Google/Chrome/Default/Extensions/
# If AMOS was executed: rotate ALL credentials (SSH, AWS, crypto wallets, browser passwords)
Gravità: CRITICA
Cosa significa: Una skill contiene pattern di reverse shell (nc -e, /dev/tcp/, socat exec, ecc.) o comandi per bypassare Gatekeeper (xattr -cr).
Rimedio:```bash
openclaw skill remove
lsof -i -nP | grep -E "ESTABLISHED|SYN_SENT" | grep -vE ":443 |:80 |:53 "
kill -9
sudo spctl --master-enable sudo defaults write com.apple.LaunchServices LSQuarantine -bool true
xattr -l /Applications/*.app | grep quarantine
### Check 4: Endpoint di esfiltrazione delle credenziali
**Gravità:** CRITICO
**Cosa significa:** Un'abilità invia dati a servizi noti di esfiltrazione (webhook.site, pipedream.net, ngrok.io, ecc.).
**Rimedio:**```bash
# Remove the skill
openclaw skill remove <skill-name>
# Block exfiltration domains at the host level
# macOS/Linux:
sudo sh -c 'echo "127.0.0.1 webhook.site" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 pipedream.net" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 hookbin.com" >> /etc/hosts'
sudo sh -c 'echo "127.0.0.1 requestbin.com" >> /etc/hosts'
# Flush DNS cache (macOS)
sudo dscacheutil -flushcache && sudo killall -HUP mDNSResponder
# Flush DNS cache (Linux)
sudo systemd-resolve --flush-caches
Gravità: AVVISO
Cosa significa: Una skill fa riferimento a chiavi private di portafogli crypto, seed phrase o chiavi API di exchange.
Rimedio:```bash
openclaw skill remove
chmod 700 ~/Library/Application\ Support/Phantom chmod 700 ~/Library/Application\ Support/MetaMask
mdls -name kMDItemLastUsedDate ~/Library/Application\ Support/Phantom/*
stat -c "%x" ~/.config/phantom/*
### Controllo 6: Attacchi Curl-Pipe
**Gravità:** AVVISO
**Cosa significa:** Una skill utilizza pattern `curl | sh` o `wget | bash` per scaricare ed eseguire script remoti.
**Rimedio:**```bash
# Remove the skill
openclaw skill remove <skill-name>
# Review and restrict agent tool access
openclaw config set tools.deny '["exec","process"]'
# Block curl-pipe at the shell level (add to ~/.bashrc or ~/.zshrc)
# This creates an alias that warns on pipe-to-shell patterns:
alias curl='() { if [[ "$*" == *"|"*"sh"* ]] || [[ "$*" == *"|"*"bash"* ]]; then echo "BLOCKED: curl-pipe detected"; return 1; fi; command curl "$@"; }'
Gravità: AVVISO
Cosa significa: I file di configurazione sensibili (openclaw.json, auth-profiles.json) sono leggibili da altri utenti.
Rimedio:```bash
chmod 600 ~/.openclaw/openclaw.json chmod 600 ~/.openclaw/agents/main/agent/auth-profiles.json chmod 600 ~/.openclaw/exec-approvals.json chmod 700 ~/.openclaw
echo 'umask 077' >> ~/.zshrc
### Controllo 8: Hash di Integrità delle Skill
**Gravità:** AVVISO
**Cosa significa:** I file SKILL.md sono stati modificati dall'ultima scansione, il che potrebbe indicare manomissione o compromissione della supply chain.
**Rimedio:**```bash
# Review what changed
diff ~/.openclaw/logs/skill-hashes.sha256.prev ~/.openclaw/logs/skill-hashes.sha256
# For each changed skill, inspect the diff
cd ~/.openclaw/workspace/skills/<skill-name>
git diff HEAD~1 SKILL.md # If under version control
# If change is unexpected, reinstall from ClawHub
openclaw skill remove <skill-name>
openclaw skill install <skill-name>
# Enable skill pinning (if supported)
openclaw config set skills.autoUpdate false
Gravità: AVVERTENZA
Cosa significa: Uno SKILL.md contiene istruzioni di installazione sospette che cercano di indurre l'utente o l'agente a eseguire comandi shell (Snyk CVE-2026-22708).
Rimedio:```bash
cat ~/.openclaw/workspace/skills//SKILL.md | grep -iE "terminal|curl|wget|install|download"
openclaw skill remove
openclaw config set tools.deny '["exec"]'
### Controllo 10: Avvelenamento della Memoria
**Gravità:** CRITICA
**Cosa significa:** SOUL.md, MEMORY.md o IDENTITY.md contengono pattern di override delle istruzioni (ad esempio, linguaggio di reset del ruolo che tenta di ridefinire il comportamento dell'agente).
**Rimedio:**```bash
# Review poisoned files
cat ~/.openclaw/workspace/SOUL.md
cat ~/.openclaw/workspace/MEMORY.md
cat ~/.openclaw/workspace/IDENTITY.md
# Remove injected content manually (edit the file, remove injected lines)
# Or restore from backup:
git checkout HEAD -- ~/.openclaw/workspace/SOUL.md
# Protect memory files from modification
chmod 444 ~/.openclaw/workspace/SOUL.md
chmod 444 ~/.openclaw/workspace/MEMORY.md
chmod 444 ~/.openclaw/workspace/IDENTITY.md
# Investigate which skill wrote to memory
grep -rl "SOUL\.md\|MEMORY\.md" ~/.openclaw/workspace/skills/
Severità: AVVERTENZA
Cosa significa: Una skill utilizza la codifica/decodifica base64, una tecnica comune per nascondere payload dannosi (come osservato nella campagna ClawHavoc tramite glot.io).
Rimedio:```bash
grep -rn "base64" ~/.openclaw/workspace/skills//
echo "" | base64 -d
openclaw skill remove
grep -i "base64" ~/.openclaw/logs/*.log
### Controllo 12: Download di Binari Esterni
**Gravità:** AVVISO
**Cosa significa:** Una skill fa riferimento a binari scaricabili (.exe, .dmg, .pkg, .zip con password) o a URL di download noti come dannosi.
**Rimedio:**```bash
# Remove the skill
openclaw skill remove <skill-name>
# Check Downloads folder for suspicious binaries (macOS)
ls -la ~/Downloads/*.{exe,dmg,pkg,zip,msi} 2>/dev/null
# Verify Gatekeeper is active (macOS)
spctl --status # should say "assessments enabled"
# Check if any unsigned apps were installed (macOS)
sudo find /Applications -name "*.app" -exec codesign -v {} \; 2>&1 | grep "invalid"
# Linux: check /tmp and /var/tmp for suspicious downloads
find /tmp /var/tmp -name "*.sh" -o -name "*.elf" -o -name "*.bin" -mtime -7 2>/dev/null
Severità: CRITICA
Cosa significa: Il gateway OpenClaw è vincolato alla LAN (accessibile dalla rete) o ha l'autenticazione disabilitata.
Rimedio:```bash
openclaw config set gateway.bind localhost
openclaw config set gateway.auth.mode token
openclaw config set gateway.auth.mode oidc
openclaw config get gateway.bind openclaw config get gateway.auth.mode
lsof -i :18789 -nP # Should show 127.0.0.1, not 0.0.0.0
openclaw update
### Check 14: Sicurezza WebSocket (CVE-2026-25253)
**Gravità:** CRITICO
**Cosa significa:** Il gateway WebSocket accetta connessioni da origini arbitrarie, consentendo RCE con un clic tramite una pagina web dannosa.
**Rimedio:**```bash
# Update OpenClaw to latest version (patch included in 2026.2.3+)
openclaw update
# Verify the fix
curl -s -o /dev/null -w "%{http_code}" \
-H "Connection: Upgrade" -H "Upgrade: websocket" \
-H "Sec-WebSocket-Key: dGhlIHNhbXBsZSBub25jZQ==" \
-H "Sec-WebSocket-Version: 13" \
-H "Origin: http://evil.attacker.com" \
http://127.0.0.1:18789/
# Should return 403 or 401, NOT 101
# If update is not available, restrict gateway to localhost
openclaw config set gateway.bind localhost
# Add firewall rule (macOS)
sudo /usr/libexec/ApplicationFirewall/socketfilterfw --add /usr/local/bin/node
# Linux (iptables)
sudo iptables -A INPUT -p tcp --dport 18789 -s 127.0.0.1 -j ACCEPT
sudo iptables -A INPUT -p tcp --dport 18789 -j DROP
Severità: CRITICA
Cosa significa: Una skill installata fa riferimento a un publisher noto maligno di ClawHub (hightower6eu, zaycv, Ddoy233, ecc.).
Rimedi:```bash
openclaw skill remove
grep -rl "" ~/.openclaw/workspace/skills/
ls -lt ~/.openclaw/workspace/skills/ | head -20
### Check 16: Esposizione di Ambiente Sensibile
**Severità:** AVVISO / CRITICO (se sono state trovate chiavi API hardcoded)
**Cosa significa:** Un'abilità legge file sensibili (.env, .ssh, .aws/credentials) o contiene chiavi API hardcoded / token di Moltbook.
**Rimedio:**```bash
# Remove the skill
openclaw skill remove <skill-name>
# Rotate exposed credentials immediately
# OpenAI:
# Go to https://platform.openai.com/api-keys and regenerate
# Anthropic:
# Go to https://console.anthropic.com/settings/keys and regenerate
# Move secrets to a secrets manager instead of .env files
# macOS: Use Keychain Access
security add-generic-password -a "$USER" -s "OPENAI_API_KEY" -w "<new-key>"
# Linux: Use pass or secret-tool
secret-tool store --label="OPENAI_API_KEY" service openai key api
# Restrict skill filesystem access
openclaw config set sandbox.mode all
Gravità: AVVISO
Cosa significa: Un canale di messaggistica ha dmPolicy=open, consentendo a chiunque di inviare messaggi al tuo agente — permettendo ingegneria sociale e iniezione di prompt da fonti non attendibili.
Rimedio:```bash
openclaw config set channels.whatsapp.dmPolicy restricted openclaw config set channels.telegram.dmPolicy restricted openclaw config set channels.discord.dmPolicy restricted
openclaw config set channels.telegram.allowFrom '["your-user-id"]'
openclaw config set channels.signal.enabled false
### Controllo 18: Politica degli Strumenti / Audit degli Strumenti Elevati
**Gravità:** CRITICA
**Cosa significa:** Gli strumenti elevati sono abilitati con accesso wildcard, o la lista di rifiuto degli strumenti è vuota — consentendo all'agente di eseguire comandi arbitrari.
**Rimedi:**```bash
# Restrict elevated tools to specific principals
openclaw config set tools.elevated.allowFrom '["your-user-id"]'
# Add dangerous tools to the deny list
openclaw config set tools.deny '["exec","process","browser","filesystem-write"]'
# Require approval for elevated actions
openclaw config set tools.elevated.requireApproval true
# Review current tool permissions
openclaw config get tools
Gravità: WARNING
Cosa significa: Il sandboxing è disabilitato, permettendo alle skill di accedere all'intero filesystem e alla rete senza restrizioni.
Rimedi:```bash
openclaw config set sandbox.mode all
openclaw config set sandbox.workspaceAccess ro
docker run --runtime=runsc --read-only
-v ~/.openclaw:/home/openclaw/.openclaw:ro
openclaw/gateway
### Controllo 20: Esposizione mDNS/Bonjour
**Severità:** ATTENZIONE
**Cosa significa:** mDNS sta trasmettendo in modalità "full", annunciando la presenza del gateway, i percorsi e la porta SSH sulla rete locale.
**Rimedio:**```bash
# Disable mDNS broadcasting
openclaw config set discovery.mdns.mode off
# Or set to minimal (name only, no paths)
openclaw config set discovery.mdns.mode minimal
# Verify mDNS is not broadcasting (macOS)
dns-sd -B _openclaw._tcp local
# Should return no results
# Disable Bonjour for the gateway specifically (macOS)
sudo defaults write /Library/Preferences/com.apple.mDNSResponder.plist NoMulticastAdvertisements -bool YES
Gravità: AVVERTENZA
Cosa significa: Le directory delle credenziali, i file di sessione o la home directory di OpenClaw hanno permessi eccessivamente permissivi.
Rimedio:```bash
chmod 700 ~/.openclaw chmod 700 ~/.openclaw/credentials 2>/dev/null chmod 700 ~/.openclaw/agents//sessions 2>/dev/null find ~/.openclaw/credentials -type f -name ".json" -exec chmod 600 {} ; 2>/dev/null find ~/.openclaw -name "auth-profiles.json" -exec chmod 600 {} ;
ls -la ~/.openclaw/ ls -la ~/.openclaw/credentials/
### Controllo 22: Meccanismi di Persistenza
**Gravità:** AVVERTENZA
**Cosa significa:** Ci sono LaunchAgents, cron entries o systemd services che fanno riferimento a OpenClaw che non sono il noto monitor di sicurezza.
**Rimedi:**```bash
# macOS: Review LaunchAgents
ls -la ~/Library/LaunchAgents/ | grep -iE "openclaw|clawdbot|moltbot"
# Remove unauthorized agents:
launchctl unload ~/Library/LaunchAgents/<suspicious-plist>
rm ~/Library/LaunchAgents/<suspicious-plist>
# Check system-level LaunchDaemons (requires root)
sudo ls /Library/LaunchDaemons/ | grep -iE "openclaw|clawdbot"
# Linux: Review systemd services
systemctl --user list-units --type=service | grep -iE "openclaw|clawdbot"
# Disable unauthorized services:
systemctl --user disable --now <service-name>
# Review crontab
crontab -l | grep -iE "openclaw|clawdbot|moltbot"
# Edit and remove suspicious entries:
crontab -e
Gravità: CRITICA
Cosa significa: Un'estensione installata contiene pattern di esecuzione di codice (eval(), exec(), child_process) o fa riferimento a domini malevoli noti.
Rimedio:```bash
ls ~/.openclaw/extensions/
grep -rn "eval|exec|child_process|fetch(" ~/.openclaw/extensions//
rm -rf ~/.openclaw/extensions/
openclaw config set extensions.enabled false
### Check 24: Audit della Redazione dei Log
**Gravità:** WARNING
**Cosa significa:** La redazione dei log è disabilitata (dati sensibili come chiavi API e password potrebbero apparire in chiaro nei log) o le directory dei log sono leggibili da tutti.
**Rimedio:**```bash
# Enable log redaction
openclaw config set logging.redactSensitive true
# Fix log directory permissions
chmod 700 ~/.openclaw/logs
chmod 700 /tmp/openclaw 2>/dev/null
# Verify logs don't contain sensitive data
grep -iE "sk-[a-zA-Z0-9]{10}|password|token.*=" ~/.openclaw/logs/*.log
# Set up log rotation (macOS - newsyslog)
sudo sh -c 'echo "$HOME/.openclaw/logs/*.log 640 7 1000 * J" >> /etc/newsyslog.conf'
# Linux - logrotate
cat > /etc/logrotate.d/openclaw << 'LOGROTATE'
/home/*/.openclaw/logs/*.log {
weekly
rotate 4
compress
missingok
notifempty
create 0600 root root
}
LOGROTATE
Gravità: CRITICAL
Cosa significa: Il gateway è vincolato alla LAN senza trustedProxies configurato, o dangerouslyDisableDeviceAuth è abilitato. Attaccanti esterni possono bypassare l'autenticazione facendosi passare per localhost attraverso un reverse proxy (il 28% delle istanze esposte presentava questa falla secondo Penligent).
Rimedi:```bash
openclaw config set gateway.trustedProxies '["192.168.1.1"]'
openclaw config set gateway.dangerouslyDisableDeviceAuth false
openclaw config get gateway.trustedProxies
### Verifica 26: Configurazione di Exec-Approvals
**Gravità:** CRITICA
**Cosa significa:** Il file `exec-approvals.json` consente l'esecuzione remota di comandi senza conferma. La catena di exploit CVE-2026-25253 ha utilizzato `exec.approvals.set` per disabilitare i prompt di conferma.
**Rimedio:**```bash
# Set exec approvals to deny for non-owner nodes
# Edit ~/.openclaw/exec-approvals.json manually:
# Set "security": "deny" for all non-owner nodes
# Set "ask": "always"
# Fix permissions
chmod 600 ~/.openclaw/exec-approvals.json
# Verify
cat ~/.openclaw/exec-approvals.json | python3 -m json.tool
Severità: CRITICA
Cosa significa: I container Docker OpenClaw sono in esecuzione come root, con il socket Docker montato o in modalità privilegiata. La CVE-2026-24763 era un'iniezione di comandi nella sandbox di Docker.
Rimedio:```bash
docker run -d
--name openclaw
--user 1000:1000
--cap-drop ALL
--no-new-privileges
--read-only
--tmpfs /tmp:noexec,nosuid,size=100m
--memory 512m
--cpus 1.0
--pids-limit 100
-v ~/.openclaw:/home/openclaw/.openclaw:rw
openclaw/gateway
docker run --runtime=runsc ...
### Check 28: Versione di Node.js / CVE-2026-21636
**Severità:** WARNING
**Cosa significa:** La versione di Node.js è inferiore alla 22.12.0 e vulnerabile a CVE-2026-21636 (bypass del modello di autorizzazione tramite Unix Domain Sockets), che consente la fuga dalla sandbox.
**Rimedio:**```bash
# macOS
brew install node@22
# Or update existing
brew upgrade node
# Linux (NodeSource)
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo bash -
sudo apt-get install -y nodejs
# Verify
node --version # Should be >= v22.12.0
Severità: AVVISO
Cosa significa: I file di configurazione o credenziali di OpenClaw contengono chiavi API in testo chiaro (OpenAI sk-, AWS AKIA, GitHub ghp_, Slack xoxb-). La directory ~/.openclaw è un obiettivo standard per gli infostealer.
Correzione:```bash
security add-generic-password -a "$USER" -s "OPENAI_API_KEY" -w ""
pass insert openai/api-key
secret-tool store --label="OPENAI_API_KEY" service openai key api
export OPENAI_API_KEY=$(security find-generic-password -s "OPENAI_API_KEY" -w)
pip install detect-secrets detect-secrets scan ~/.openclaw/ > .secrets.baseline
### Controllo 30: Rilevamento Trojan di estensione VS Code
**Gravità:** CRITICA
**Cosa significa:** Sono state scoperte estensioni VS Code false "ClawdBot Agent" che installano ScreenConnect RAT e trojan per accesso remoto. OpenClaw NON ha alcuna estensione VS Code ufficiale.
**Rimedio:**```bash
# Remove any clawdbot/openclaw VS Code extensions immediately
rm -rf ~/.vscode/extensions/*clawdbot*
rm -rf ~/.vscode/extensions/*openclaw*
rm -rf ~/.vscode/extensions/*moltbot*
# Check for ScreenConnect/ConnectWise artifacts
# macOS:
find /Applications -name "*ScreenConnect*" -o -name "*ConnectWise*"
# Linux:
find /opt -name "*screenconnect*" -o -name "*connectwise*"
# Scan for persistence left by the trojan
ls ~/Library/LaunchAgents/ | grep -ivE "com\.apple"
Gravità: AVVISO
Cosa significa: Il gateway è in ascolto su interfacce non di loopback, potenzialmente esponendolo a Internet. Sono state trovate oltre 21.000 istanze di OpenClaw su Shodan senza alcuna autenticazione.
Rimedio:```bash
openclaw config set gateway.bind localhost
lsof -i :18789 -nP | grep LISTEN
echo "block in on ! lo0 proto tcp to any port 18789" | sudo pfctl -ef -
sudo iptables -A INPUT -p tcp --dport 18789 ! -s 127.0.0.1 -j DROP
openclaw config set gateway.port 28789
### Check 32: Sicurezza del Server MCP
**Gravità:** CRITICA
**Cosa significa:** I server MCP sono configurati con accesso illimitato (`enableAllProjectMcpServers=true`) o contengono pattern di injection di prompt nelle descrizioni degli strumenti — consentendo avvelenamento degli strumenti e attacchi di rug-pull.
**Rimedio:**```bash
# Use explicit MCP server allowlist
openclaw config set mcp.enableAllProjectMcpServers false
# Review each MCP server's tool descriptions
cat ~/.openclaw/mcp.json | python3 -m json.tool
# Pin MCP server versions (prevent rug pulls)
# In mcp.json, use specific versions, not "latest"
# Run MCP servers in separate containers
# Use Cisco MCP Scanner for analysis:
# https://github.com/cisco-ai-defense/mcp-scanner
# Audit MCP server network access
# Check which external endpoints each server contacts
lsof -i -nP | grep -E "node|mcp" | grep ESTABLISHED
Gravità: CRITICA
Cosa significa: Il WebSocket in localhost di OpenClaw accetta connessioni senza limitazione di richieste, permettendo attacchi di forza bruta sulla password di autenticazione da qualsiasi processo locale o sito web malevolo.
Rimedio:```bash
openclaw update
openclaw --version # Should be 2026.2.25 or later
openclaw config set gateway.auth.mode token openclaw config set gateway.auth.tokenLength 64
grep "auth.fail" ~/.openclaw/logs/.log | tail -20
### Check 34: Protezione SSRF (CVE-2026-26322, CVE-2026-27488)
**Severità:** AVVISO
**Cosa significa:** L'endpoint dello strumento gateway o il gestore del webhook cron è vulnerabile a server-side request forgery, consentendo agli aggressori di raggiungere servizi interni.
**Rimedio:**```bash
# Update to v2026.2.10+ for SSRF patches
openclaw update
# Restrict outbound network access
openclaw config set network.allowedHosts '["api.anthropic.com","github.com"]'
# Block metadata endpoints (cloud environments)
sudo iptables -A OUTPUT -d 169.254.169.254 -j DROP # AWS/GCP metadata
Severity: CRITICAL
Cosa significa: La lista bianca safeBins di exec può essere aggirata utilizzando abbreviazioni di opzioni lunghe di GNU (ad es., sort --compress-prog=sh esegue comandi arbitrari).
Rimedio:```bash
openclaw update
cat ~/.openclaw/exec-approvals.json | python3 -m json.tool
### Check 36: ACP Auto-Approval Bypass (GHSA-7jx5)
**Gravità:** AVVERTENZA
**Cosa significa:** I metadati non attendibili di SKILL.md possono bypassare i prompt di approvazione interattivi degli strumenti, consentendo alle skill di eseguire strumenti senza il consenso dell'utente.
**Correzione:**```bash
# Update to v2026.2.12+ for the fix
openclaw update
# Disable auto-approval of ACP permissions
openclaw config set acp.autoApprove false
# Review which skills have ACP permissions
grep -rl "acp" ~/.openclaw/workspace/skills/*/SKILL.md
Severità: CRITICA
Cosa significa: Directory scrivibili nel PATH prima delle directory di sistema consentono agli attaccanti di inserire binari malintenzionati che intercettano le chiamate exec di OpenClaw.
Rimedio:```bash
echo $PATH | tr ':' '\n' | while read d; do [ -w "$d" ] && echo "WRITABLE: $d"; done
export PATH="/usr/local/bin:/usr/bin:/bin:/usr/sbin:/sbin"
chmod 755 /usr/local/bin chmod 755 ~/.local/bin
### Check 38: Iniezione di Sovrascrittura delle Variabili d'Ambiente Skill (GHSA-82g8-464f-2mv7)
**Severità:** AVVISO
**Cosa significa:** Le sovrascritture delle variabili d'ambiente Skill possono reindirizzare il traffico OpenClaw verso host controllati dall'attaccante.
**Rimedio:**```bash
# Update to v2026.2.12+ for the fix
openclaw update
# Audit skill env overrides
grep -rn "env:" ~/.openclaw/workspace/skills/*/SKILL.md
# Remove skills with suspicious env overrides
openclaw skill remove <skill-name>
Gravità: AVVISO
Cosa significa: Il limite di anteprima di 240 caratteri di macOS per i deep link nasconde parti del payload dannoso all'utente.
Rimedio:```bash
openclaw update
defaults write com.openclaw.gateway LSApplicationQueriesSchemes -array
### Controllo 40: Log Poisoning / WebSocket Header Injection
**Gravità:** WARNING
**Cosa significa:** Gli header WebSocket Origin/User-Agent possono iniettare contenuti dannosi nei log dell'agente, consentendo un attacco di prompt injection indiretto quando i log vengono esaminati dall'agente.
**Rimedio:**```bash
# Update to latest version (includes log sanitization)
openclaw update
# Enable log redaction
openclaw config set logging.redactSensitive true
# Sanitize existing logs
sed -i.bak 's/\x1b\[[0-9;]*m//g' ~/.openclaw/logs/*.log
# Restrict log file permissions
chmod 600 ~/.openclaw/logs/*.log
Severità: CRITICA
Cosa significa: L'endpoint WebSocket /cdp per il controllo del browser accetta connessioni senza autenticazione, consentendo il furto di sessioni.
Rimedio:```bash
openclaw update
openclaw config set browser.relay.enabled false
lsof -i -nP | grep -E "cdp|devtools"
### Controllo 42: Path Traversal nel Controllo del Browser (CVE-2026-28462)
**Gravità:** CRITICA
**Cosa significa:** Il path traversal nell'API di tracciamento/scaricamento del controllo del browser consente la scrittura arbitraria di file al di fuori della directory prevista.
**Rimedio:**```bash
# Update to v2026.2.12+ for the fix
openclaw update
# Check for suspicious files written by browser control
find /tmp -name "*.trace" -newer /tmp -mtime -1 2>/dev/null
Severità: CRITICO
Cosa significa: Le approvazioni di esecuzione convalidano i comandi prima dell'espansione della shell ma eseguono dopo l'espansione, consentendo l'iniezione di glob/variabili per bypassare le liste consentite.
Rimedio:```bash
openclaw update
grep -E '[*$]' ~/.openclaw/exec-approvals.json
### Check 44: Iniezione nel Campo di Approvazione (CVE-2026-28466)
**Gravità:** CRITICA
**Cosa significa:** Campi non sanificati nei prompt di approvazione possono iniettare contenuti che ingannano gli utenti facendo loro approvare azioni malevole.
**Rimedio:**```bash
# Update to v2026.2.14+ for the fix
openclaw update
# Always carefully read approval prompts before accepting
# Enable verbose approval mode
openclaw config set approvals.verbose true
Gravità: WARNING
Cosa significa: Il server bridge del browser sandbox accetta richieste senza autenticazione del gateway.
Rimedio:```bash
openclaw update
openclaw config set sandbox.browser.bridge false
### Controllo 46: Webhook DoS (CVE-2026-28478)
**Severità:** AVVISO
**Cosa significa:** I gestori di webhook bufferizzano i corpi delle richieste senza limiti di byte/tempo, consentendo l'esaurimento della memoria tramite richieste sovradimensionate o lente.
**Rimedio:**```bash
# Update to v2026.2.13+ for the fix
openclaw update
# Add reverse proxy with body size limits (nginx)
# client_max_body_size 1m;
Gravità: CRITICA
Cosa significa: L'estrazione dell'archivio TAR non convalida i percorsi, permettendo l'attraversamento ../../ per scrivere file al di fuori delle directory previste.
Rimedio:```bash
openclaw update
find ~/.openclaw -name ".tar" -o -name ".tgz" -mtime -7 2>/dev/null
### Check 48: fetchWithGuard Memory DoS (CVE-2026-29609)
**Severity:** WARNING
**Cosa significa:** fetchWithGuard alloca interi payload di risposta in memoria prima di applicare maxBytes, provocando esaurimento della memoria.
**Remediation:**```bash
# Update to v2026.2.14+ for the fix
openclaw update
Severità: CRITICAL
Cosa significa: L'endpoint HTTP /agent/act per il controllo del browser manca di autenticazione, consentendo a qualsiasi processo locale di attivare azioni del browser.
Rimedio:```bash
openclaw update
openclaw config set browser.extension.enabled false
grep "agent/act" ~/.openclaw/logs/*.log
### Controllo 50: Hijacking dei comandi tramite PATH (CVE-2026-29610)
**Gravità:** CRITICO
**Cosa significa:** OpenClaw risolve i comandi rispetto alla variabile PATH senza vincolarli a percorsi assoluti, permettendo a binari inseriti di intercettare le chiamate exec.
**Rimedio:**```bash
# Update to v2026.2.14+ for the fix
openclaw update
# Remove writable directories before system dirs in PATH
# See Check 37 for detailed PATH hardening steps
Gravità: CRITICA
Cosa significa: SHA-1 è utilizzato per le chiavi della cache delle sandbox. Gli attacchi di collisione possono servire lo stato memorizzato nella cache di una sandbox a una sandbox diversa.
Rimedio:```bash
openclaw update
openclaw config set sandbox.cache.enabled false
### Controllo 52: Bypass del webhook di Google Chat (CVE-2026-28469, CVSS 9.8)
**Gravità:** CRITICA
**Cosa significa:** Il gestore del webhook di Google Chat utilizza la semantica del primo match, consentendo a utenti malintenzionati cross-account di registrare percorsi corrispondenti e intercettare/iniettare messaggi.
**Rimedio:**```bash
# Update to v2026.2.14+ for the fix
openclaw update
# Disable Google Chat integration if not actively used
openclaw config set integrations.googlechat.enabled false
# Audit webhook paths for duplicates
openclaw config get integrations.googlechat
Gravità: CRITICA
Cosa significa: L'handshake WebSocket del Gateway salta i controlli di identità del dispositivo, concedendo l'accesso all'operatore senza verifica del dispositivo.
Rimedio:```bash
openclaw update
openclaw config set gateway.bind localhost
openclaw device list
### Check 54: Dirottamento WebSocket Cross-Site (CVE-2026-32302)
**Severità:** CRITICA
**Cosa significa:** Il bypass della convalida dell'origine in modalità proxy attendibile consente a pagine con origine malintenzionata di stabilire sessioni WebSocket privilegiate per operatori.
**Correzione:**```bash
# Update to v2026.3.11+ for the fix
openclaw update
# Disable trusted-proxy mode if not required
openclaw config set gateway.trustedProxy false
# Verify origin validation is active
curl -s -o /dev/null -w "%{http_code}" \
-H "Origin: http://evil.attacker.com" \
-H "Connection: Upgrade" -H "Upgrade: websocket" \
http://127.0.0.1:18789/
# Should return 403, NOT 101
Gravità: WARNING
Cosa significa: I codici di configurazione dell'accoppiamento del dispositivo espongono le credenziali del gateway a lunga durata invece di token di bootstrap a breve durata.
Rimedio:```bash
openclaw update
openclaw device rotate-credentials
openclaw device list
openclaw device revoke
### Check 56: Privilegio di Escalation dell'Operatore (GHSA-vmhq)
**Severità:** CRITICA
**Cosa significa:** Gli account con permessi operator.write possono accedere agli endpoint riservati agli amministratori per creare/eliminare profili del browser.
**Rimedio:**```bash
# Update to v2026.3.12+ for the fix
openclaw update
# Audit operator accounts
openclaw users list --role operator
# Remove unnecessary write permissions
openclaw users update <user> --role operator.read
Severity: CRITICAL
Cosa significa: Le configurazioni del server MCP contengono caratteri Unicode nascosti, pattern di injection di prompt o direttive BCC/forwarding utilizzate per attacchi di avvelenamento degli strumenti.
Rimedio:```bash
cat -v ~/.openclaw/mcp-servers/*.json # -v shows invisible chars
mv ~/.openclaw/mcp-servers/suspicious.json{,.quarantined}
### Controllo 58: Rilevamento del worm SANDWORM_MODE MCP
**Gravità:** CRITICA
**Cosa significa:** Il tuo sistema contiene artefatti del worm npm SANDWORM_MODE — 19 pacchetti typosquatted che iniettano server MCP rogue nelle configurazioni degli strumenti AI e raccolgono credenziali.
**Rimedio:**```bash
# Remove rogue MCP entries from config files
# Check: ~/.claude.json, ~/.cursor/mcp.json, ~/.continue/config.json, ~/.windsurf/mcp.json
# Uninstall malicious npm packages
npm uninstall -g @anthropic/sdk-extra claude-code-utils claude-mcp-helper
# CRITICAL: Rotate ALL credentials
# - SSH keys: ssh-keygen (regenerate and update authorized_keys)
# - AWS keys: aws iam create-access-key / delete-access-key
# - npm tokens: npm token revoke / npm token create
# - LLM API keys: regenerate on each provider dashboard
# Audit git repos for unauthorized commits
git log --since="2 weeks ago" --oneline
# Check for unauthorized SSH keys
cat ~/.ssh/authorized_keys
Severità: CRITICA
Cosa significa: I file di regole degli agenti AI (.cursorrules, CLAUDE.md, ecc.) contengono caratteri Unicode nascosti (spazi a larghezza zero, override BiDi) che iniettano istruzioni maligne invisibili.
Rimedio:```bash
cat -v .cursorrules CLAUDE.md .clawrules 2>/dev/null | grep -P '[\x00-\x08\x0B\x0C\x0E-\x1F]'
perl -pi -e 's/[\x{200B}\x{200C}\x{200D}\x{2060}\x{FEFF}\x{00AD}]//g' .cursorrules perl -pi -e 's/[\x{202A}-\x{202E}\x{2066}-\x{2069}]//g' CLAUDE.md
hexdump -C .cursorrules | grep -E '200[bcd]|2060|feff|00ad'
chmod 644 .cursorrules CLAUDE.md .clawrules 2>/dev/null
## Auto-riparazione
L'orchestratore `remediate.sh` esegue `scan.sh`, analizza i risultati, salta i controlli CLEAN ed esegue script di riparazione per ciascun controllo per ogni risultato WARNING/CRITICAL.```bash
# Scan + remediate (interactive)
./scripts/remediate.sh
# Auto-approve all fixes (explicit opt-in)
OPENCLAW_ALLOW_UNATTENDED_REMEDIATE=1 ./scripts/remediate.sh --yes
# Dry run — preview what would be fixed
./scripts/remediate.sh --dry-run
# Remediate a single check
./scripts/remediate.sh --check 7 --dry-run
# Run all 41 scripts without scanning
./scripts/remediate.sh --all
Ciascuno dei 41 controlli di scansione dispone di uno script di correzione dedicato in scripts/remediate/. Gli script sono autonomi, supportano --yes e --dry-run e restituiscono exit 0 (risolto), 1 (fallito) o 2 (nulla da correggere). La modalità non presidiata (--yes) richiede OPENCLAW_ALLOW_UNATTENDED_REMEDIATE=1.
Gli script di Correzione automatica modificano il sistema (permessi, impostazioni di configurazione, /etc/hosts).
Gli script di Guida stampano istruzioni manuali per azioni distruttive o esterne (rimozione skill, rotazione delle credenziali, modifiche Docker).
| Codice | Significato |
|---|---|
| 0 | Correzioni applicate con successo |
| 1 | Alcune correzioni fallite |
| 2 | Nulla da correggere |
Tutte le azioni sono registrate in ~/.openclaw/logs/remediation.log.
Le skill dannose imitano categorie popolari:
clawhub, clawhubb, clawwhub, cllawhub, clawhubcli, clawdhub1solana-wallet-*, phantom-wallet-*, bybit-agent, eth-gas-*polymarket-*, better-polymarket, polymarket-all-in-oneyoutube-summarize-*, Lo script update-ioc.sh:
./scripts/update-ioc.sh --check-only
./scripts/update-ioc.sh
OPENCLAW_ALLOW_UNTRUSTED_IOC_SOURCE=1 ./scripts/update-ioc.sh --github-repo https://example.com/ioc
## Web Dashboard
Server Node.js senza dipendenze sulla porta 18800 con:
- Grafico a ciambella del riepilogo scansione
- 32 schede di controllo di sicurezza codificate a colori
- Stato gateway e audit di configurazione
- Albero dei processi tramite `witr` che mostra le catene di discendenza
- Connessioni di rete e porte in ascolto
- Permessi dei file e stato autenticazione provider
- Cronologia scansioni (ultime 30 scansioni)
- Aggiornamento automatico ogni 30 secondi + pulsante scansione su richiesta
### Screenshots
**Panoramica dashboard** — header con grafico a ciambella riepilogo, stato gateway e stato cron:

**Griglia controlli di sicurezza** — tutti i 32 controlli con schede di stato con codice colore (verde=pulito, giallo=avviso, rosso=critico):

**Dashboard completa** — vista completa che include albero dei processi, connessioni di rete e cronologia scansioni:

**Albero dei processi, connessioni di rete e porte in ascolto:**

**Auth provider, comandi bloccati e cronologia scansioni:**

### API Endpoints
| Route | Method | Descrizione |
|-------|--------|-------------|
| `/` | GET | Interfaccia Dashboard |
| `/api/scan` | GET | Risultati ultima scansione (analizzati dal log) |
| `/api/logs/scan` | GET | Cronologia log scansione (ultime 50 voci) |
| `/api/logs/cron` | GET | Voci log cron |
| `/api/ioc` | GET | Statistiche database IOC (conteggi per file) |
| `/api/skills` | GET | Elenco skills installate con versioni |
| `/api/config` | GET | Audit configurazione (sola lettura) |
| `/api/status` | GET | Uptime server, ultima scansione, statistiche IOC |
| `/api/help` | GET | Riferimento comandi CLI |
### LaunchAgent (macOS)
Il modello plist nella cartella `docs/` utilizza segnaposto `__HOME__`. Installare con:```bash
# Generate plist with your home directory and install
sed "s|__HOME__|$HOME|g" docs/com.openclaw.security-dashboard.plist \
> ~/Library/LaunchAgents/com.openclaw.security-dashboard.plist
# Load the service
launchctl load ~/Library/LaunchAgents/com.openclaw.security-dashboard.plist
# Verify
curl -s http://localhost:18800/api/status | python3 -m json.tool
I pattern di rilevamento di questo progetto si basano su ricerche di sicurezza pubblicate:
Altri progetti open-source per la messa in sicurezza delle distribuzioni OpenClaw:
Come questo progetto si differenzia: openclaw-security-monitor viene eseguito all'esterno dell'agente come monitoraggio indipendente a livello di host — scansiona il filesystem, la rete, i processi e la configurazione del gateway direttamente, senza fare affidamento sugli strumenti propri dell'agente o sui confini di fiducia. Questo fornisce una difesa in profondità anche se l'agente stesso è compromesso.
Distribuisci direttamente nella directory delle skill dell'agente OpenClaw per l'accesso all'interno dell'agente:```bash
git clone https://github.com/adibirzu/openclaw-security-monitor.git
~/.openclaw/workspace/skills/
chmod +x ~/.openclaw/workspace/skills//scripts/*.sh
Replace <skill-dir> with the actual folder name where the skill is installed (commonly openclaw-security-monitor or security-monitor).
L'agente scopre automaticamente le competenze da `~/.openclaw/workspace/skills/` tramite frontmatter di SKILL.md. Dopo l'installazione, questi comandi sono disponibili nell'agente:
| Comando | Descrizione |
|---------|-------------|
| `/security-scan` | Esegui scansione di sicurezza a 41 punti |
| `/security-remediate` | Correggi automaticamente i risultati comuni |
| `/security-dashboard` | Dashboard di sicurezza CLI |
| `/security-network` | Monitor connessioni di rete |
| `/security-setup-telegram` | Configura avvisi Telegram |
Per verificare l'installazione:```bash
# Check skill is visible
openclaw skills list | grep openclaw-security-monitor
# Test scan through the agent
# In the agent, type: /security-scan
curl (per aggiornamenti IOC e controllo WebSocket)witr per l'analisi dell'albero dei processiopenclaw per l'audit della configurazione del gatewaybrew install node@22
brew install witr
node --version # v22.x witr --version # should print version
### Installa i prerequisiti (Linux)```bash
# Node.js (via NodeSource or your package manager)
curl -fsSL https://deb.nodesource.com/setup_22.x | sudo bash -
sudo apt-get install -y nodejs
# witr (check https://github.com/pranshuparmar/witr for Linux install)
Gli aggiornamenti IOC sono benvenuti. Per aggiungere nuovi indicatori:
ioc/*.txt appropriato seguendo il formato esistenteMIT
| # | Controllo | Gravità | Rileva |
|---|
| 1 | Infrastruttura C2 | CRITICA | IP C2 noti nel codice della skill |
| 2 | Firme malware e offuscamento | CRITICA | Stealer AMOS, offuscamento base64, download binari, evasione con padding di file |
| 3 | Reverse Shell | CRITICA | Reverse shell in bash/python/perl/ruby/php/lua |
| 4 | Esfiltrazione credenziali | CRITICA | webhook.site, pipedream, ngrok, burpcollaborator |
| 5 | Targeting portafogli crypto | ATTENZIONE | Frasi seed, chiavi private, chiavi API exchange |
| 6 | Attacchi Curl-Pipe | ATTENZIONE | curl|sh, wget|bash, esecuzione script remota |
| 7 | Audit permessi file e credenziali | ATTENZIONE | File di configurazione, directory credenziali, permessi sessione |
| 8 | Integrità skill | ATTENZIONE | Modifiche hash SKILL.md dall'ultima scansione |
| 9 | Iniezione prompt AI e manipolazione istruzioni | CRITICA | Iniezione SKILL.md, avvelenamento memoria, avvelenamento strumenti MCP, backdoor file regole, correzioni fiducia canale prompt |
| 10 | Configurazione gateway | CRITICA | Autenticazione disabilitata, esposizione LAN, controllo versione |
| 11 | Sicurezza WebSocket | CRITICA | CVE-2026-25253, ClawJacked, salto identità dispositivo, CSWSH |
| 12 | Editori dannosi | CRITICA | Skill da account ClawHub noti come dannosi e pattern di nomi skill installati |
| 13 | Perdita credenziali e segreti in chiaro | ATTENZIONE | Perdita env, chiavi API hardcoded, credenziali in chiaro |
| 14 | Politiche DM, strumenti e sandbox | CRITICA | DM aperto, strumenti wildcard, sandbox disabilitata, bypass comandi proprietario wildcard |
| 15 | Esposizione mDNS/Bonjour | ATTENZIONE | Broadcast mDNS in modalità completa |
| 16 | Meccanismi di persistenza | ATTENZIONE | LaunchAgents non autorizzati, crontab, systemd |
| 17 | Sicurezza log e avvelenamento | ATTENZIONE | Redazione disabilitata, iniezione ANSI, iniezione header |
| 18 | Audit plugin/estensioni | CRITICA | Estensioni con pattern exec, domini dannosi, hijack cwd setup-api.js |
| 19 | Sicurezza Docker | CRITICA | Contenitori root, montaggio socket, modalità privilegiata |
| 20 | Sicurezza autenticazione e route | CRITICA | Bypass proxy, autenticazione CDP, bridge browser, /agent/act, replay SecretRef, guardia mutazione configurazione, CVE autenticazione/scope June |
| 21 | Guardrail exec e sicurezza approvazione | CRITICA | Bypass safeBins, espansione shell, iniezione campo, lacune heredoc/env/applet, replay, CVE allowlist exec June |
| 22 | Controllo CVE Node.js | ATTENZIONE | Bypass modello permessi CVE-2026-21636 |
| 23 | Trojan VS Code | CRITICA | Estensioni VS Code false ClawdBot/OpenClaw |
| 24 | Esposizione Internet | ATTENZIONE | Binding gateway non loopback |
| 25 | Sicurezza server MCP | CRITICA | Server MCP senza restrizioni, iniezione prompt, avvelenamento env, bypass contesto proprietario/politica strumenti, reindirizzamenti CVE-2026-53840 |
| 26 | Hijacking PATH e risoluzione comandi | CRITICA | Hijacking comandi GHSA-jqpq, CVE-2026-29610, CVE-2026-53865 |
| 27 | Protezione SSRF | ATTENZIONE | CVE-2026-26322, CVE-2026-27488, SSRF media QQBot/Zalo/browser, controlli hostname CVE-2026-53859 |
| 28 | Path traversal e gestione file | CRITICA | Troncamento deep link, controllo browser, traversal TAR, escape bridge FS OpenShell |
| 29 | Protezione DoS | ATTENZIONE | Esaurimento memoria CVE-2026-28478, CVE-2026-29609 |
| 30 | Approvazione automatica ACP | ATTENZIONE | Bypass metadati non fidati GHSA-7jx5 |
| 31 | Iniezione override env | ATTENZIONE | Override env skill GHSA-82g8, override workspace dotenv connector/runtime, CVE env June |
| 32 | Escalation privilegi e abuso scope | CRITICA | Credenziali pairing, escalation operatore, auth condiviso, dispositivo paired, token nodo, abuso scope memoria attiva e ACP |
| 33 | Avvelenamento cache SHA-1 | CRITICA | Attacco cache collisione SHA-1 CVE-2026-28479 |
| 34 | Bypass webhook Google Chat | CRITICA | Iniezione webhook cross-account CVE-2026-28469 |
| 35 | Rilevamento worm SANDWORM | CRITICA | Propagazione worm MCP autonomo |
| 36 | Auto-scoperta plugin workspace | CRITICA | Caricamento .openclaw/extensions dannoso GHSA-99qw |
| 37 | Symlink traversal | CRITICA | Escape symlink CVE-2026-32013, CVE-2026-32055 |
| 38 | Escape sandbox ed ereditarietà sessione | CRITICA | Bypass sessione CVE-2026-32048, CVE-2026-32051 |
| 39 | RCE ambiente shell | CRITICA | Iniezione env CVE-2026-32056, CVE-2026-27566 |
| 40 | Autenticazione VNC e osservatore | CRITICA | Osservatore VNC non autenticato CVE-2026-32064 |
| 41 | Spoofing identità dispositivo e metadati | CRITICA | CVE-2026-32014, CVE-2026-32042, CVE-2026-32025 |
| Script | Controllo | Tipo |
|---|
check-01-c2-ips.sh | Infrastruttura C2 | Guida |
check-02-malware-sigs.sh | Firme malware e offuscamento | Guida |
check-03-reverse-shells.sh | Reverse shell | Correzione automatica (Gatekeeper) |
check-04-exfil-endpoints.sh | Esfiltrazione credenziali | Correzione automatica (/etc/hosts) |
check-05-crypto-wallet.sh | Targeting portafoglio criptovalute | Guida |
check-06-curl-pipe.sh | Attacchi Curl-Pipe | Correzione automatica (tools.deny) |
check-07-file-perms.sh | Audit permessi file e credenziali | Correzione automatica (chmod) |
check-08-skill-integrity.sh | Integrità skill | Guida |
check-09-prompt-injection.sh | Iniezione prompt AI e manipolazione istruzioni | Guida |
check-10-gateway-config.sh | Configurazione gateway | Correzione automatica (bind/auth) |
check-11-websocket-sec.sh | Sicurezza WebSocket | Guida |
check-12-malicious-pub.sh | Editori maligni | Guida |
check-13-cred-leakage.sh | Perdita credenziali e segreti in chiaro | Guida |
check-14-dm-tool-sandbox.sh | Messaggi diretti, strumenti e policy sandbox | Correzione automatica (config) |
check-15-mdns-exposure.sh | Esposizione mDNS/Bonjour | Correzione automatica (disabilita) |
check-16-persistence.sh | Meccanismi di persistenza | Guida |
check-17-log-security.sh | Sicurezza log e avvelenamento | Correzione automatica (sanifica) |
check-18-plugin-audit.sh | Audit plugin/estensioni | Guida |
check-19-docker-sec.sh | Sicurezza Docker | Guida |
check-20-auth-route-sec.sh | Autenticazione e sicurezza itinerari | Guida |
check-21-exec-guardrails.sh | Guardrail exec e sicurezza approvazione | Guida |
check-22-nodejs-cve.sh | Verifica CVE Node.js | Guida |
check-23-vscode-trojans.sh | Trojan VS Code | Correzione automatica (rimuovi) |
check-24-internet-expose.sh | Esposizione Internet | Correzione automatica (bind) |
check-25-mcp-security.sh | Sicurezza server MCP | Correzione automatica (config) |
check-26-path-hijack.sh | Dirottamento PATH e risoluzione comandi | Correzione automatica (rimuovi) |
check-27-ssrf.sh | Protezione SSRF | Guida |
check-28-path-traversal.sh | Path traversal e gestione file | Guida |
check-29-dos-protection.sh | Protezione DoS | Guida |
check-30-acp-approval.sh | Approvazione automatica ACP | Correzione automatica (disabilita) |
check-31-env-override.sh | Sovrascrittura variabili d'ambiente | Guida |
check-32-privesc-scope.sh | Escalation privilegi e abuso ambito | Guida |
check-33-sha1-cache.sh | Avvelenamento cache SHA-1 | Guida |
check-34-gchat-webhook.sh | Bypass webhook Google Chat | Guida |
check-35-sandworm.sh | Rilevamento worm SANDWORM | Correzione automatica (rimuovi) |
check-36-workspace-plugin.sh | Rilevamento automatico plugin workspace | Guida |
check-37-symlink-traversal.sh | Symlink traversal | Guida |
check-38-sandbox-escape.sh | Fuga sandbox e ereditarietà sessione | Guida |
check-39-shell-env-rce.sh | RCE tramite ambiente shell | Guida |
check-40-vnc-observer.sh | Autenticazione VNC e osservatore | Guida |
check-41-device-identity-spoofing.sh | Spoofing identità dispositivo e metadati | Guida |
| IP | Campagna | Note |
|---|
91.92.242.30 | ClawHavoc | C2 primario AMOS, utilizzato da 335 skill |
95.92.242.30 | ClawHavoc | C2 secondario |
96.92.242.30 | ClawHavoc | C2 secondario |
54.91.154.110 | ClawHavoc | Endpoint reverse shell (porta 13338) |
202.161.50.59 | ClawHavoc | Staging payload |
| Dominio | Tipo | Note |
|---|
install.app-distribution.net | Payload | Distribuzione installer AMOS |
glot.io | Hosting | Script shell offuscati in Base64 (servizio legittimo abusato) |
webhook.site | Esfiltrazione | Esfil dati tramite webhook |
pipedream.net | Esfiltrazione | Esfil dati |
ngrok.io | Tunnel | Tunnel inverso per esfiltrazione |
github.com/hedefbari | Payload | GitHub attaccante che ospita openclaw-agent.zip |
github.com/Ddoy233 | Payload | Repo openclawcli - infostealer Windows |
download.setup-service.com | Decoy | Stringa dominio esca negli script bash payload |
| Hash | File | Piattaforma |
|---|
17703b3d...42283 | openclaw-agent.exe | Windows |
1e6d4b05...e2298 | x5ki60w1ih838sp7 | macOS (AMOS) |
0e52566c...4dd65 | sconosciuto | macOS (variante AMOS) |
79e8f3f7...2bc1f2 | skill-archive | Qualsiasi |
| Editore | Skill | Campagna | Fonte |
|---|
hightower6eu | 314 | ClawHavoc (esche criptovalute, finanza, social) | Koi Security |
zaycv | multiple | Campagna Bloom (ClawHub + GitHub) | Bloom/JFrog |
noreplyboter | 2 | Reverse shell (polymarket-all-in-one, better-polymarket) | Bloom/JFrog |
rjnpage | 1 | Esfiltrazione .env (rankaj) | Bloom/JFrog |
aslaep123 | multiple | Esfil silenziosa (reddit-trends) | Bloom/JFrog |
gpaitai | multiple | Campagna Bloom | Bloom/JFrog |
lvy19811120-gif | multiple | Campagna Bloom | Bloom/JFrog |
Ddoy233 | 1 | Infostealer Windows (openclawcli.zip) | Snyk/OpenSourceMalware |
hedefbari | 1 | Payload openclaw-agent.zip | Koi Security |
youtube-*-proauto-updat*yahoo-finance, stock-track*google-workspace-*, gmail-*, gdrive-*reddit-trends, linkedin-job-application, reddit-*, linkedin-*rankaj, openclawcli| CVE | Descrizione | Controllo |
|---|
| CVE-2026-25253 | RCE con un clic tramite hijacking WebSocket | #14: Convalida dell'origine WebSocket |
| CVE-2026-21636 | Bypass del modello delle autorizzazioni (sandbox Node.js UDS) | #18: Audit delle policy degli strumenti, #19: Configurazione della sandbox, #28: Versione Node.js |
| CVE-2026-22708 | Iniezione indiretta di prompt | #9: Iniezione in SKILL.md, #10: Avvelenamento della memoria |
| CVE-2026-24763 | Iniezione di comandi | #3: Pattern di shell inversa |
| CVE-2026-25157 | Iniezione di comandi | #6: Attacchi curl-pipe |
| CVE-2026-24763 | Iniezione di comandi nella sandbox Docker | #27: Sicurezza del container Docker |
| CVE-2026-28363 | Bypass di safeBins tramite abbreviazione di opzioni lunghe GNU (CVSS 9.9) | #35: Convalida safeBins |
| CVE-2026-28479 | Avvelenamento della chiave cache della sandbox SHA-1 (CVSS 8.7) | #51: Avvelenamento cache SHA-1 |
| CVE-2026-28485 | Accesso non autenticato a /agent/act | #49: Autenticazione /agent/act |
| CVE-2026-29610 | Hijacking di comandi tramite PATH | #50: Hijacking di comandi PATH |
| CVE-2026-28469 | Bypass cross-account del webhook di Google Chat (CVSS 9.8) | #52: Webhook di Google Chat |
| CVE-2026-28472 | Salto dell'identità del dispositivo WebSocket del gateway | #53: Identità del dispositivo WebSocket |
| CVE-2026-32302 | Cross-Site WebSocket Hijacking in trusted-proxy | #54: Protezione CSWSH |
| GHSA-7h7g | Esposizione delle credenziali di pairing del dispositivo | #55: Credenziali di pairing |
| GHSA-vmhq | Escalation dei privilegi dell'operatore | #56: Escalation dei privilegi dell'operatore |
| Fonte | Rapporto | Cosa Usiamo |
|---|
| Koi Security | ClawHavoc: 341 Skill Maligne | IP C2, editori malevoli, pattern di skill, indicatori AMOS |
| The Hacker News | 341 Skill Maligne su ClawHub | Cronologia della campagna, metodologia di attacco |
| VirusTotal | Dall'Automazione all'Infezione | Hash dei file, identificazione dell'editore, analisi del payload |
| Snyk | Da SKILL.md all'Accesso Shell | Pattern di iniezione SKILL.md, tecniche di avvelenamento della memoria |
| The Register | Problemi di Sicurezza di OpenClaw | Dettagli CVE, analisi dell'ecosistema |
| SecurityWeek | Dirottare l'Assistente AI OpenClaw | Dettagli sull'hijacking WebSocket |
| Cisco Blogs | Sicurezza degli Agenti AI Personali | Analisi della triade letale |
| Tenable | Mitigare le Vulnerabilità di OpenClaw | Raccomandazioni per l'hardening |
| 1Password | Dalla Magia al Malware | Analisi della superficie d'attacco delle skill |
| SOCRadar | Analisi CVE-2026-25253 | Dettagli tecnici della catena di sfruttamento |
| SOCPrime | OpenClaw Armato | Pattern di rilevamento e risposta |
| CyberInsider | Distribuzione Malware ClickFix | Vettori d'attacco specifici per macOS |
| eSecurity Planet | Skill Maligne in ClawHub | Analisi della sicurezza del registry |
| PointGuard AI | Analisi Attacco alla Supply Chain | Cronologia dell'attacco, portata |
| SC Media | 341 Skill Maligne | Indicatori tecnici |
| DepthFirst | Exploit RCE con un Clic | Ricerca originale PoC CVE-2026-25253 |
| OpenClaw Security Docs | Guida alla Sicurezza Ufficiale | Policy DM, configurazione sandbox, restrizioni strumenti, mDNS, oscuramento log |
| DefectDojo | Checklist di Hardening (Approfondita) | Permessi file, isolamento sessione, risposta incidenti, comandi di audit |
| Penligent AI | Manifesto di Sicurezza per AI Sovrana | Isolamento Docker gVisor, EASM, analisi percorso exploit, applicazione OIDC |
| Vectra AI | Quando l'Automazione Diventa un Backdoor Digitale | IoC host/rete, rilevamento persistenza, pattern di raccolta credenziali |
| VentureBeat | Guida CISO al Rischio dell'AI Agentica | Pattern di hijacking agentico, analisi del raggio di esplosione |
| Guardz | Hardening OpenClaw per MSP | Hardening orientato MSP, procedure di kill switch, verifica skill |
| Composio | Guida all'Hardening Docker | Container non root, FS in sola lettura, outbound limitato, rimozione capacità |
| AuthMind | Attacco alla Supply Chain dell'AI Agentica | Sicurezza dell'identità, dipendenze delle capacità dell'agente |
| BleepingComputer | Distribuzione Malware MoltBot | Cronologia di oltre 400 pacchetti malware, consegna di password stealer |
| SecurityAffairs | Oltre 400 Pacchetti Malware in Giorni | Cronologia e scala dello sfruttamento di MoltBot/OpenClaw |
| TechBuzz | OpenClaw Diventa Virale Nonostante i Difetti | Analisi dell'ecosistema, compromessi di sicurezza |
| Consortium.net | Advisory di Sicurezza | Advisory completo per le distribuzioni OpenClaw/Moltbot |
| Security.com | L'Ascesa di OpenClaw | Prospettive degli esperti sul panorama della sicurezza OpenClaw |
| OpenSourceMalware | Skill ClawdBot Rubano la Tua Criptovaluta | Divulgazione originale ClawHavoc, account zaycv/Ddoy233, analisi payload |
| Bloom Security / JFrog | Le Chiavi del Tuo Regno | 37 skill maligne, 3 campagne distinte, 10 account GitHub attaccanti |
| Infosecurity Magazine | Skill Maligne per Trading di Criptovalute | Targeting ByBit/Polymarket/Axiom/Reddit/LinkedIn |
| OODA Loop | Skill Maligna Prende di Mira gli Utenti Crypto | Analisi dell'attacco al marketplace ClawHub |
| ThaiCERT | Advisory su Oltre 200 Skill Maligne | Advisory del CERT nazionale sulla distribuzione di malware OpenClaw |
| Snyk | Approfondimento Campagna clawdhub | Catene di payload Base64, hosting glot.io, account zaycv/Ddoy233, NovaStealer |
| CSA AI Safety Initiative | Nota di Ricerca sulla Sicurezza di Moltbook e OpenClaw | Esposizione DB Moltbook (1,5M token API), impersonificazione agente, triade letale, valutazione del rischio aziendale |
| Wiz Research | Hackerare Moltbook: 1,5 Milioni di Chiavi API | Esposizione Supabase Moltbook, chiavi OpenAI in chiaro, furto credenziali agente |
| Palo Alto Networks | Analisi Triade Letale | Accesso a dati privati + contenuti non fidati + comunicazione esterna |
| CrowdStrike | Cosa i Team di Sicurezza Devono Sapere | Rilevamento aziendale, Falcon for IT, analisi albero dei processi |
| OWASP GenAI | Top 10 per Applicazioni Agentiche 2026 | Hijack degli obiettivi agente, uso improprio degli strumenti, abuso d'identità, rischi MCP |
| ToxSec | Checklist di Sicurezza OpenClaw | Allowlist comandi, hardening Docker, audit MCP, filtraggio egress |
| Brandefense | Agente AI Ombra Non Gestito | Esposizione Shodan (oltre 21K istanze), rilevamento esposizione internet |
| Aikido.dev | Estensione VS Code ClawdBot Falsa | RAT ScreenConnect, rilevamento trojan VS Code |
| Permiso | Agenti AI con Credenziali Privilegiate | Abuso d'identità, analisi catena di credenziali |
| Argus Security Audit | 512 Risultati di Audit | CSRF, bypass OAuth, credenziali in chiaro, exec-approvals |
| yevhen/clawdbot-security-scanner | Scanner di Sicurezza a 37 Controlli | Riutilizzo token, bypass Tailscale, controllo browser, ambito sessione |
| Prompt Security | Top 10 Rischi di Sicurezza MCP | Avvelenamento degli strumenti, rug pull, iniezione comandi tramite MCP |
| Hudson Rock | Vidar Prende di Mira l'Identità dell'Agente (13 Feb) | Primo infostealer che prende di mira le directory di configurazione OpenClaw (soul.md, device.json) |
| Eye Security | Avvelenamento dei Log in OpenClaw (Feb 2026) | Iniezione di header WebSocket nei log dell'agente, iniezione indiretta di prompt |
| Snyk | ToxicSkills: Il 36% delle Skill è Difettoso (5 Feb) | 3.984 skill analizzate, 534 critiche, 76 payload malevoli confermati |
| Bitdefender | Advisory Tecnico: Sfruttamento Aziendale | 14 attori malevoli, telemetria GravityZone, AI Ombra nelle aziende |
| SecurityScorecard | STRIKE: 135K Istanze Esposte (9 Feb) | Oltre 135.000 istanze, 12.812 sfruttabili tramite RCE, 1.800 che perdono chiavi |
| Antiy CERT | ClawHavoc: 1.184 Pacchetti, 12 Account | Analisi campagna ampliata, pattern di invio automatico |
| Endor Labs | AI SAST: 6 Vulnerabilità con PoC | SSRF, autenticazione mancante, path traversal scoperti tramite AI SAST |
| Adversa AI | SecureClaw: Sicurezza Allineata a OWASP (18 Feb) | Nuovo plugin di sicurezza open-source allineato con OWASP ASI Top 10 |
| Kaspersky | Analisi Rischi OpenClaw (Feb 2026) | Rischi chiave di Clawdbot/Moltbot per distribuzioni aziendali |
| Palo Alto Networks | Prossima Crisi di Sicurezza dell'AI (Feb 2026) | Guida per i team di sicurezza aziendali |
| Trend Micro | Analisi Assistenti Agentici (Feb 2026) | Cosa rivela OpenClaw sulla sicurezza degli assistenti agentici |
| Oasis Security | ClawJacked: Brute-Force WebSocket (26 Feb) | Hijack WebSocket localhost tramite brute-force password, registrazione automatica del dispositivo |
| Flare | Sfruttamento Diffuso da Più Gruppi (25 Feb) | Molteplici gruppi di minaccia che prendono di mira OpenClaw in natura |
| CVE-2026-28363 | Bypass safeBins tramite sort --compress-prog (CVSS 9.9) | Abbreviazione di opzioni lunghe GNU bypassa l'allowlist di esecuzione |
| GHSA-7jx5 | Bypass Approvazione Automatica ACP (CVSS 8.2) | Metadati non fidati bypassano l'approvazione interattiva dello strumento |
| CVE-2026-28446 | RCE Estensione Vocale (CVSS 9.8) | RCE pre-autenticazione tramite payload audio manipolato, 42K istanze sfruttabili |
| CVE-2026-28484 | RCE Hook Pre-Commit Git (CVSS 9.3) | Iniezione comandi tramite nomi di file manipolati in file staged |
| CVE-2026-28458 | Bypass Autenticazione CDP Relay Browser (CVSS 7.5) | WebSocket /cdp non autenticato abilita furto di sessione |
| CVE-2026-28462 | Path Traversal Controllo Browser (CVSS 7.5) | Scrittura file arbitrari tramite /trace/stop, /download |
| CVE-2026-29609 | DoS Memoria fetchWithGuard (CVSS 7.5) | Esaurimento memoria tramite risposte di dimensioni eccessive |
| Huntress | Installatori OpenClaw Falsi (4 Mar) | GhostSocks + Vidar tramite Stealth Packer, avvelenamento ricerca Bing AI |
| BleepingComputer | Bing AI Ha Promosso Repo GitHub Falso | Avvelenamento motore di ricerca che distribuisce malware tramite GitHub |
| MintMCP | Ogni CVE OpenClaw Spiegato | Riferimento CVE completo per team aziendali |
| jgamblin/OpenClawCVEs | Tracker CVE OpenClaw | Repository di monitoraggio CVE gestito dalla comunità |
| Check Point | Difetti MCP Claude Code | RCE e esfiltrazione chiavi API tramite configurazione MCP/hook |
| Socket | Worm npm SANDWORM_MODE (20 Feb) | 19 pacchetti npm typosquattati con worm MCP |
| Pillar Security | Backdoor File di Regole | Unicode nascosto nei file di regole AI che inietta istruzioni invisibili |
| OWASP | MCP Top 10 (2026) | Avvelenamento strumenti, supply chain, iniezione comandi tramite MCP |
| CyberArk | Avvelenamento Output MCP | Avvelenamento schema completo tramite nomi di funzioni, valori predefiniti, campi obbligatori |
| Semgrep | Primo Server MCP Malevolo | Rug pull postmark-mcp: esfiltrazione BCC dopo 15 versioni pulite |
| Unit42/Palo Alto | Vettori di Attacco al Campionamento MCP | Furto di risorse, hijack conversazione, invocazione occulta di strumenti |
| LayerX | RCE Zero-Click Claude DXT | Iniezione di eventi calendario in estensioni DXT senza sandbox |
| CVE-2026-28469 | Bypass Webhook Google Chat (CVSS 9.8) | Bypass autorizzazione cross-account tramite semantica di prima corrispondenza |
| CVE-2026-32302 | CSWSH in Modalità Proxy Fidato | Bypass convalida origine abilita sessioni WebSocket attaccanti |
| GHSA-vmhq | Escalation Privilegi Operatore | Account operator.write accedono a endpoint admin |
| Strumento | Descrizione | URL |
|---|
| Cisco Skill Scanner | Analisi statica, comportamentale e LLM delle skill degli agenti (YARA, AST, VirusTotal) | cisco-ai-defense/skill-scanner |
| Cisco MCP Scanner | Scansiona i server MCP per minacce e risultati di sicurezza | cisco-ai-defense/mcp-scanner |
| openclaw-secure-start | Hardening pre-primo-avvio: binding del gateway, policy degli strumenti, configurazioni VPS/Pi | pottertech/openclaw-secure-start |
| Clawdex | Controllo della reputazione delle skill di Koi Security (scansione web + skill installate) | koi.ai |
| skillvet | Scanner di sicurezza per skill ClawHub: malware, esfiltrazione, iniezione di prompt | ClawHub |
| skill-flag | Scanner di backdoor e malware basato su pattern per skill OpenClaw | ClawHub |
| clawdefender | Scanner di sicurezza e sanificatore di input per agenti AI | ClawHub |
| agentguard | Skill di monitoraggio della sicurezza per agenti OpenClaw | ClawHub |
| prompt-guard | Sistema di difesa da iniezione di prompt per OpenClaw/Clawdbot | ClawHub |
| Variabile | Richiesta | Descrizione |
|---|
OPENCLAW_HOME | No | Directory home di OpenClaw (default: ~/.openclaw) |
OPENCLAW_TELEGRAM_TOKEN | Per avvisi | Token del bot Telegram per le notifiche di scansione |
DASHBOARD_HOST | No | Indirizzo di bind della dashboard (default: 127.0.0.1, usa 0.0.0.0 per accesso LAN) |