OpenClaw / clawhub-security-signals
公开的OpenClaw代理技能安全信号数据集,记录信任与来源评估证据
关键规格
HF 热度84 下载 · 14 收藏观测于 2026-06-03
源仓库更新2026-06-01
仓库许可不等于数据内容权利已全部清理,商用仍需核对数据来源、隐私与版权条款。
采用判断
独立证据与社区反馈 · 4 个来源 · 核验于 2026-06-20
社区普遍认为 ClawHub 技能市场缺乏安全审核,恶意技能泛滥且排名机制可被操纵,存在严重供应链风险
适合用来
- 作为 OpenClaw 的公共技能注册中心,提供第三方技能发现与分发渠道
采用前注意
- 已发现 341 个恶意技能,其中 335 个通过伪造前置依赖安装 macOS 窃密木马 Atomic Stealer
- 排名系统存在漏洞,攻击者可操纵下载量使恶意技能登顶 #1(POC 验证:6 天内获得 3900 次执行,覆盖 50+ 城市及多家上市公司)
- 技能安装无任何安全验证机制,用户只能裸奔安装
- 已有技能通过反向 shell 后门窃取 ~/.clawdbot/.env 中的凭证
本段综合依据
- Researchers Find 341 Malicious ClawHub Skills Stealing Data from ... ↗thehackernews.com
- ClawHub vulnerability puts malicious skill at #1 - Silverfort ↗silverfort.com
- How is anyone supposed to trust skills from ClawHub or GitHub ... ↗reddit.com
- OpenClaw is terrifying and the ClawHub ecosystem ... ↗reddit.com
历史记录
1 次历史卡片 · 2026-06-03
研究依据
以下论文与本条目存在经人工复核的直接关系。论文本身不构成对它的推荐。