Los skills como puerta de entrada
El vector de envenenamiento de memoria más peligroso no es un texto oculto en una página web - es un skill que tú mismo instalas. Marketplaces como ClawHub convierten el código ajeno en una cadena de suministro directa a la memoria de tu agente.
Un skill es una instrucción almacenada - con privilegios
Un skill de OpenClaw es un archivo SKILL.md: instrucciones en Markdown que le enseñan al agente cuándo y cómo usar las herramientas. Suena inofensivo, pero ahí está precisamente el punto: un skill no es "solo una herramienta", sino una instrucción almacenada de forma permanente con los privilegios de tu agente. Quien controla el skill controla una parte del comportamiento, de nuevo en cada sesión.
ClawHub: la puerta de entrada masiva
El registro de skills de OpenClaw, ClawHub, aloja más de 13.700 skills de la comunidad. Se instala uno con un solo comando (openclaw skills install <slug>) y aterriza en ~/.openclaw/skills. Con --global rige al instante para todos los agentes locales. Es tan cómodo como una App Store, y por eso mismo una cadena de suministro: introduce instrucciones ajenas directamente en el centro de mando de tu agente.
~/.openclaw/skills."Verificado" no significa "seguro"
ClawHub comprueba las instalaciones contra su procedencia y versión (.clawhub/origin.json), y un escáner salta ante código peligroso. Pero: la verificación demuestra de dónde viene un skill - no qué pretende. El escáner es heurístico y solo avisa de lo "sospechoso". La propia documentación de OpenClaw lo dice: "treat third-party skills as untrusted code." Un skill verificado de forma impecable puede aún así transportar una carga útil de prompt injection.
- Bypass: las instalaciones por Git y locales se saltan por completo la comprobación del registro.
- Alcance:
--globalafecta a todos los agentes; un skill de workspace anula los gestionados. - Sleeper: instalado hoy de forma inofensiva - vuelto malicioso por una actualización posterior. Los skills no se actualizan automáticamente, pero una actualización manual trae la nueva versión envenenada.
El recorrido
Del marketplace hasta el daño - y dónde PoisonZero corta la cadena:
Skill del registro
ClawHub · 13.729 skills. "Verificado" comprueba la procedencia - no la intención.
Un comando, todos los privilegios
openclaw skills install <slug>
→ ~/.openclaw/skills
Skill = instrucción almacenada
Escribe en la memoria al iniciar la sesión o desactiva la protección.
El daemon evalúa cada escritura en las rutas protegidas.
peligroso → revertMemoria envenenada → daño
↳ El agente actúa con permisos del sistema operativo (Gmail · Stripe · Files)
↳ Exfiltración / sabotaje en el siguiente heartbeat
Por qué OpenClaw es especialmente delicado - a diferencia de Claude
OpenClaw no es una ventana de chat, sino un agente autónomo: corre en segundo plano, procesa sus tareas en el heartbeat y tiene acceso total al sistema operativo (sistema de archivos, Gmail, Stripe, mensajeros conectados). Un skill envenenado no provoca aquí solo una respuesta incorrecta; hace que el agente actúe, por su cuenta, con sus privilegios.
Claude está más acotado (permisos, confirmaciones, una sandbox más estrecha). La apertura de OpenClaw es su atractivo - y su riesgo: el radio de impacto de un único skill envenenado es órdenes de magnitud mayor.
Cómo te protege PoisonZero aquí
PoisonZero actúa exactamente donde se origina el daño: en el acceso de escritura a los directorios de skills y memoria. El daemon vigila localmente ~/.openclaw/skills, ~/.agents/skills, ~/.claude y compañía, y comprueba cada cambio antes de que surta efecto - una edición inofensiva pasa, una peligrosa se revierte, una que no está clara se te presenta a ti para que decidas.
- Cada escritura se evalúa - no solo el primer prompt, y no se confía en ella porque el skill esté "verificado".
- Las escrituras peligrosas se revierten (fail-closed): ante la duda, bloquear, no dejar pasar.
- Consciente de meta-ataques: los skills que intentan desactivar la propia protección son siempre sospechosos.
- OpenClaw de fábrica: el daemon reconoce automáticamente las rutas de OpenClaw, y el panel ofrece una plantilla de un clic "Proteger OpenClaw".
- Rastro de auditoría completo: cada decisión es trazable y reversible.
El resultado: incluso un skill "verificado" que intente escribir en secreto una memoria envenenada queda interceptado - antes de que tu agente actúe en consecuencia. Más sobre el principio detrás: Memory Poisoning y Prompt Injection.
Protege los skills de tus agentes.
PoisonZero vigila ~/.openclaw/skills & compañía y revierte fail-closed las entradas envenenadas.
Sign me up