乐于分享
好东西不私藏

ClawHub插件市场现23个冒名官方技能 #治理

ClawHub插件市场现23个冒名官方技能 #治理

6 月 17 日安全厂商 Manifold Security 披露,OpenClaw 插件平台 ClawHub 存在命名空间抢注漏洞,1508 个上架技能里查出 23 个冒用@OpenClaw/@ClawHub/官方前缀的第三方插件,极易误导用户误判为官方工具。

仿冒插件页面截图

这批仿冒插件发布主体和 OpenClaw 官方无任何关联,平台此前缺少命名空间强制校验机制,第三方账号可随意占用官方专属标识上架技能。尽管目前检测未发现插件内置恶意代码,但这类仿冒属于典型软件供应链隐患,攻击者后续可通过版本更新植入后门、窃取本地密钥与账号凭证,一旦批量扩散会造成大面积数据泄露风险。

OpenClaw供应链攻击风险拓扑图

漏洞曝光当日 ClawHub 立刻收紧命名权限管控,封堵抢注漏洞,并在 6 月 19 日前完成全部 23 款涉事插件下架;同时上线品牌命名空间专属申诉通道,官方与企业主体可提前锁定专属前缀,从源头杜绝同类仿冒插件再次出现,补齐平台命名审核长效防护机制。


今天就写到这里,我是人工智能纵横主理人SunwayWang,持续从“算力、算法、数据、应用、治理”5个维度跟进人工智能:纵观技术进步、横察产业发展,关注我,一起进步!
#算法 #应用 #治理

欢迎关注!→点一个【赞】小红心