OpenClaw / clawhub-security-signals
公开的OpenClaw代理技能安全信号数据集,记录信任与来源评估证据
下载 84 · 收藏 14 · 1个月前更新
社区实测
社区普遍认为 ClawHub 技能市场缺乏安全审核,恶意技能泛滥且排名机制可被操纵,存在严重供应链风险
- 作为 OpenClaw 的公共技能注册中心,提供第三方技能发现与分发渠道
- 已发现 341 个恶意技能,其中 335 个通过伪造前置依赖安装 macOS 窃密木马 Atomic Stealer
- 排名系统存在漏洞,攻击者可操纵下载量使恶意技能登顶 #1(POC 验证:6 天内获得 3900 次执行,覆盖 50+ 城市及多家上市公司)
- 技能安装无任何安全验证机制,用户只能裸奔安装
- 已有技能通过反向 shell 后门窃取 ~/.clawdbot/.env 中的凭证
来源
Researchers Find 341 Malicious ClawHub Skills Stealing Data from ...ClawHub vulnerability puts malicious skill at #1 - SilverfortHow is anyone supposed to trust skills from ClawHub or GitHub ...OpenClaw is terrifying and the ClawHub ecosystem ...
截至 2026-06-20
- py from datasets import load_dataset ds = load_dataset("OpenClaw/clawhub-security-signals")