研究人员统计发现,在ClawHub收录的1508个技能中,有多达557个采用了“@某个owner/技能名”的命名格式。但进一步检查发布账号后,研究人员发现有许多第三方上传的技能在命名格式上冒充了知名厂牌(例如技能名为“@Microsoft/12345”,然而这个“12345”本身并不属于微软)。更值得关注的是,研究团队发现有23个插件直接被冒名为“@OpenClaw/”或“@ClawHub/”第一方技能,实际上这些技能的实际发布组织与OpenClaw或ClawHub官方毫无关联。安全公司表示,按照ClawHub的上传规则,技能命名格式原则上应与发布者身份保持一致,但这一规定此前并未被严格执行。同时OpenClaw项目组织的命名空间本身也允许接纳外部技能,使得这一漏洞更容易被利用。由于ClawHub官方发布的技能通常采用“@openclaw”命名,比如@openclaw/whatsapp或@openclaw/codex,大部分用户面对类似@openclaw/security-gate、@openclaw/fiat-wallet或@clawhub/aisa-twitter-api这类插件时,很容易误认为其同样属于官方出品。研究人员表示,目前发现的这23个技能并不一定包含恶意代码,也没有证据表明它们已经被用于攻击用户。但这种“命名空间抢注(scopesquatting)”手法值得注意,第三方开发者可以通过这种手法将自己的技能伪装成官方第一方技能,从而实现“供应链投毒”。在收到通报后,ClawHub已迅速采取补救措施。官方于6月17日强化了命名空间管理规则,并在FAQ页面明确说明:只有拥有@openclaw权限的发布者,才能上传属于openclaw或clawhub命名空间下的技能。截至6月19日,ClawHub已将这23个具有误导性的技能从公开目录中移除。同时,平台还新增了命名空间申诉机制,允许被抢注命名空间的品牌方或知名开发者提交申诉,以防止未来再次遭遇类似冒用问题。广告声明:文内含有的对外跳转链接(包括不限于超链接、二维码、口令等形式),用于传递更多信息,节省甄选时间,结果仅供参考,亚汇网所有文章均包含本声明。
风险提示
外汇交易涉及高风险,可能不适合所有投资者。杠杆交易可能导致快速亏损,请确保您完全理解相关风险。过往表现不代表未来结果。
本分析仅供参考,不构成投资建议。投资者应根据自身情况做出独立判断,并承担相应风险。