Les skills comme point d'entrée
Le vecteur d'empoisonnement de mémoire le plus dangereux n'est pas du texte caché sur une page web - c'est un skill que vous installez vous-même. Des marketplaces comme ClawHub transforment du code tiers en une supply chain directe vers la mémoire de votre agent.
Un skill est une instruction stockée - avec des privilèges
Un skill OpenClaw est un fichier SKILL.md : des instructions Markdown qui apprennent à l'agent quand et comment utiliser des outils. Cela paraît inoffensif, mais c'est justement là le point : un skill n'est pas « juste un outil », c'est une instruction stockée en permanence qui porte les privilèges de votre agent. Qui contrôle le skill contrôle une partie du comportement, à nouveau à chaque session.
ClawHub : le point d'entrée massif
Le registre de skills d'OpenClaw, ClawHub, héberge plus de 13 700 skills communautaires. Vous en installez un avec une seule commande (openclaw skills install <slug>) et il atterrit dans ~/.openclaw/skills. Avec --global, il s'applique instantanément à tous les agents locaux. C'est aussi commode qu'un app store, et tout autant une supply chain : vous tirez des instructions tierces droit dans le centre de commande de votre agent.
~/.openclaw/skills.« Vérifié » ne veut pas dire « sûr »
ClawHub contrôle les installations par origine et version (.clawhub/origin.json), et un scanner signale le code dangereux. Mais : la vérification prouve d'où vient un skill - pas ce qu'il vise. Le scanner est heuristique et ne prévient que sur du « suspect ». La doc OpenClaw le dit elle-même : « traitez les skills tiers comme du code non fiable. » Un skill parfaitement vérifié peut tout de même porter une charge d'injection de prompt.
- Contournement : les installations depuis Git et en local sautent entièrement le contrôle du registre.
- Portée :
--globalaffecte tous les agents ; un skill d'espace de travail prend le pas sur les skills gérés. - Dormant : installé inoffensif aujourd'hui - rendu malveillant par une mise à jour ultérieure. Les skills ne se mettent pas à jour automatiquement, mais une mise à jour manuelle tire la nouvelle version empoisonnée.
Le déroulé
De la marketplace au dommage - et là où PoisonZero rompt la chaîne :
Skill depuis le registre
ClawHub · 13 729 skills. « Vérifié » contrôle l'origine - pas l'intention.
Une commande, tous les privilèges
openclaw skills install <slug>
→ ~/.openclaw/skills
Skill = instruction stockée
Écrit en mémoire au démarrage de session ou éteint la protection.
Le daemon évalue chaque écriture dans les chemins protégés.
dangereux → annulationMémoire empoisonnée → dommage
↳ L'agent agit avec les privilèges OS (Gmail · Stripe · Fichiers)
↳ Exfiltration / sabotage au prochain heartbeat
Pourquoi OpenClaw est particulièrement explosif - contrairement à Claude
OpenClaw n'est pas une fenêtre de chat mais un agent autonome : il tourne en arrière-plan, avance dans ses tâches sur un heartbeat et a un accès complet au système d'exploitation (système de fichiers, Gmail, Stripe, messageries connectées). Un skill empoisonné ici ne mène pas seulement à une mauvaise réponse ; il fait agir l'agent, de lui-même, avec vos privilèges.
Claude est plus étroitement clôturé (permissions, confirmations, un sandbox plus resserré). L'ouverture d'OpenClaw fait son attrait - et son risque : le rayon d'impact d'un seul skill empoisonné est plus élevé de plusieurs ordres de grandeur.
Comment PoisonZero vous protège ici
PoisonZero intervient exactement là où le dommage se produit : à l'accès en écriture aux répertoires de skills et de mémoire. Le daemon surveille localement ~/.openclaw/skills, ~/.agents/skills, ~/.claude & co. et vérifie chaque changement avant qu'il prenne effet - une écriture inoffensive passe, une écriture dangereuse est annulée, une écriture incertaine vous est soumise pour décision.
- Chaque écriture est évaluée - pas seulement le premier prompt, et pas approuvée parce que le skill est « vérifié ».
- Les écritures dangereuses sont annulées (fail-closed) : dans le doute, on bloque, on ne laisse pas passer.
- Conscient des méta-attaques : les skills qui tentent d'éteindre la protection elle-même sont toujours suspects.
- OpenClaw prêt à l'emploi : le daemon détecte automatiquement les chemins OpenClaw, le panneau propose un modèle « Protéger OpenClaw » en un clic.
- Piste d'audit complète : chaque décision traçable et réversible.
Le résultat : même un skill « vérifié » qui tente en secret d'écrire une mémoire empoisonnée est intercepté - avant que votre agent n'agisse dessus. Plus sur le principe derrière : Empoisonnement de mémoire et Injection de prompt.
Protégez les skills de vos agents.
PoisonZero surveille ~/.openclaw/skills & co. et annule les entrées empoisonnées, fail-closed.
Sign me up