Bitget App
Trade smarter
Krypto kaufenMärkteTradenFuturesStocksEarnInstitutionKI und mehr
OpenClaw weist eine "Self-Attack"-Schwachstelle auf: Falsche Ausführung von Bash-Befehlen führt zum Schlüssel-Leak

OpenClaw weist eine "Self-Attack"-Schwachstelle auf: Falsche Ausführung von Bash-Befehlen führt zum Schlüssel-Leak

BlockBeatsBlockBeats2026/03/05 12:32
Original anzeigen

BlockBeats Nachricht, am 5. März teilte das Web3-Sicherheitsunternehmen GoPlus mit, dass das AI-Entwicklungstool OpenClaw kürzlich einen „Selbstangriffs“-Sicherheitsvorfall erlebte. Während der Ausführung automatisierter Aufgaben konstruierte das System beim Aufruf von Shell-Befehlen zur Erstellung eines GitHub Issue einen fehlerhaften Bash-Befehl, was versehentlich eine Befehlsinjektion auslöste und zur Offenlegung zahlreicher sensibler Umgebungsvariablen führte.


Im Vorfall enthielt der von der AI generierte String das von Backticks umschlossene set, das von Bash als Befehlsersetzung interpretiert und automatisch ausgeführt wurde. Da Bash beim Ausführen von set ohne Parameter alle aktuellen Umgebungsvariablen ausgibt, wurden letztlich über 100 Zeilen sensibler Informationen (einschließlich Telegram-Schlüssel, Authentifizierungs-Token usw.) direkt in das GitHub Issue geschrieben und öffentlich gemacht.


GoPlus empfiehlt, in AI-automatisierten Entwicklungs- oder Testszenarien möglichst API-Aufrufe anstelle von direkter Shell-Befehlskombination zu verwenden, das Prinzip der minimalen Rechte zur Isolierung von Umgebungsvariablen zu befolgen, riskante Ausführungsmodi zu deaktivieren und bei kritischen Vorgängen einen manuellen Prüfmechanismus einzuführen.

0
0

Haftungsausschluss: Der Inhalt dieses Artikels gibt ausschließlich die Meinung des Autors wieder und repräsentiert nicht die Plattform in irgendeiner Form. Dieser Artikel ist nicht dazu gedacht, als Referenz für Investitionsentscheidungen zu dienen.

PoolX: Locked to Earn
APR von bis zu 10%. Mehr verdienen, indem Sie mehr Lockedn.
Jetzt Lockedn!

Das könnte Ihnen auch gefallen

Reale Zinssätze steigen schnell, Goldman Sachs warnt vor zunehmendem „systematischem Verkaufsdruck“ am US-Aktienmarkt zum Quartalsende

Goldman Sachs ist der Ansicht, dass der schnelle Anstieg der Realzinsen einen direkteren Druck auf den US-Aktienmarkt ausübt, wobei zinssensitive Sektoren wie Small Caps und Finanztitel besonders betroffen sind. Laut Schätzungen von Goldman Sachs könnten Pensionsfonds zum Monats- und Quartalsende etwa 33 Milliarden US-Dollar an Aktien verkaufen, während CTAs in der kommenden Woche möglicherweise rund 5,3 Milliarden US-Dollar an Russell-2000-Futures veräußern. Für den Markt gilt: Solange die Probleme mit Öl und Zinsen nicht gelöst sind, ist das KI-Narrativ „nahezu irrelevant“.

华尔街见闻•2026/09/30 04:01

Der US-Dollar fällt unter 157 gegenüber dem Yen! Der Yen wird zur stärksten Währung der G-10, da der Markt auf eine weitere Zinserhöhung der Zentralbank im nächsten Monat setzt.

Am Mittwoch legte der Yen gegenüber dem US-Dollar zu, wodurch der USD/JPY-Kurs unter die Marke von 157 fiel. Dies geschah, nachdem die japanische Regierung wiederholt vor Wechselkursturbulenzen gewarnt hatte und saisonale Kapitalströme den Yen zusätzlich stützten.

智通财经•2026/09/30 03:41

Umfang der Rechnerleistungsvereinbarung zwischen Anthropic und SpaceX bekannt geworden, maximal bis zu 84,5 Milliarden US-Dollar – doppelt so viel wie zuvor veröffentlicht

Laut dem im Börsenprospekt von Anthropic offengelegten Dokument hat das Unternehmen einen Compute-Leasing-Vertrag mit SpaceX im Gesamtwert von 84,5 Milliarden US-Dollar abgeschlossen, was die zuvor in den SpaceX-IPO-Unterlagen offengelegte Summe von rund 45 Milliarden US-Dollar bei weitem übertrifft. Die Vertragslaufzeit erstreckt sich bis 2029, wobei die meisten Bedingungen mit einer Frist von 90 Tagen kündbar sind. Gleichzeitig wird erwartet, dass die gesamten KI-Infrastrukturinvestitionen von Anthropic in den nächsten zehn Jahren mindestens 518 Milliarden US-Dollar betragen werden.

华尔街见闻•2026/09/30 03:26