Bitget App
Trade smarter
Acheter des cryptosMarchésTradingFuturesStocksEarnInstitutionIA & plus
Une faille de type « auto-attaque » découverte sur OpenClaw : exécution erronée de commandes Bash entraînant une fuite de clés

Une faille de type « auto-attaque » découverte sur OpenClaw : exécution erronée de commandes Bash entraînant une fuite de clés

BlockBeatsBlockBeats2026/03/05 12:32
Afficher le texte d'origine

BlockBeats rapporte que le 5 mars, la société de sécurité Web3 GoPlus a publié un article indiquant que l’outil de développement AI OpenClaw a récemment été impliqué dans un incident de sécurité de type « auto-attaque ». Lors de l’exécution de tâches automatisées, le système a généré une commande Bash incorrecte lors de l’appel d’une commande Shell pour créer une GitHub Issue, déclenchant accidentellement une injection de commande et exposant un grand nombre de variables d’environnement sensibles.


Dans cet incident, la chaîne de caractères générée par l’IA contenait « set » entouré de backticks, ce qui a été interprété par Bash comme une substitution de commande et exécuté automatiquement. Comme Bash affiche toutes les variables d’environnement actuelles lorsqu’il exécute « set » sans argument, plus de 100 lignes d’informations sensibles (y compris des clés Telegram, des tokens d’authentification, etc.) ont finalement été directement écrites dans la GitHub Issue et publiées publiquement.


GoPlus recommande, dans les scénarios de développement ou de test automatisés par IA, d’utiliser autant que possible des appels API au lieu de concaténer directement des commandes Shell, de suivre le principe du moindre privilège pour isoler les variables d’environnement, de désactiver les modes d’exécution à haut risque et d’introduire un mécanisme de revue humaine pour les opérations critiques.

0
0

Avertissement : le contenu de cet article reflète uniquement le point de vue de l'auteur et ne représente en aucun cas la plateforme. Cet article n'est pas destiné à servir de référence pour prendre des décisions d'investissement.

PoolX : Bloquez vos actifs pour gagner de nouveaux tokens
Jusqu'à 12% d'APR. Gagnez plus d'airdrops en bloquant davantage.
Bloquez maintenant !

Vous pourriez également aimer

Les commandes industrielles américaines ont légèrement augmenté de 0,1% en août ; l’infrastructure d’IA soutient le secteur manufacturier, tandis que la baisse des commandes d’avions a compensé une partie de la hausse.

Le Bureau du recensement du Département du commerce des États-Unis a annoncé vendredi que les commandes industrielles pour le mois d'août ont augmenté de 0,1 % en glissement mensuel, conformément aux prévisions du marché, et de 6,8 % en glissement annuel. La croissance mensuelle de juillet a été révisée à la baisse, passant de 0,9 % à 0,8 %. Les commandes de machines et d'équipements électriques ont augmenté de 1,1 % en glissement mensuel, tandis que les commandes d’avions civils et de pièces détachées ont fortement chuté de 4,3 %. Hors avions, les commandes de biens d’équipement hors défense ont augmenté de 1,6 % d’un mois sur l’autre.

华尔街见闻•2026/10/02 19:46
Les commandes industrielles américaines ont légèrement augmenté de 0,1% en août ; l’infrastructure d’IA soutient le secteur manufacturier, tandis que la baisse des commandes d’avions a compensé une partie de la hausse.

ONDO chute en dessous de 0,5 dollar

金色财经•2026/10/02 18:25
ONDO chute en dessous de 0,5 dollar