ClawHub 랭킹 조작과 메신저 경유 프롬프트 인젝션
ClawHub ranking abuse and messenger-borne prompt injection
OpenClaw의 보안에는 여러 우려가 제기됐고, Microsoft 보안 블로그는 OpenClaw를 "지속 자격증명을 가진 신뢰불가 코드 실행"으로 규정하며 일반 워크스테이션에서 격리 없이 쓰기엔 부적합하다고 봤다. 스킬 레지스트리 ClawHub에서는 인증·레이트리밋이 없는 public mutation으로 다운로드 수를 조작할 수 있는 문제가 보고됐고(Silverfort 연구), PoC 악성 스킬이 수 분 내 카테고리 상위에 올랐다가 공개 후 빠르게 수정됐다. 메신저 경로에서는 메시지 객체의 연락처 이름·vCard·위치 라벨 같은 필드에 심은 지시가 LLM 프롬프트로 직렬화돼 보이지 않게 코드를 실행시키는 프롬프트 인젝션이 확인됐다(Imperva 연구, v2026.4.23에서 수정). 기본 동작이 단일 운영자 풀 OS 권한에 exec 자동 허용이라는 점이 이런 위협의 영향 범위를 키운다.
공급망(스킬 레지스트리)과 입력 표면(메신저 메시지) 양쪽에서 신뢰 경계가 무너질 수 있다는 점이 핵심이다. 특히 메시지 메타데이터에 숨긴 지시가 그대로 프롬프트가 되는 구조는, 외부에서 보낸 데이터를 명령과 분리하지 않으면 어떤 LLM 에이전트도 노출될 수 있는 일반적 위험을 잘 보여준다. 3rd-party 스킬은 신뢰불가 코드로 보고 활성화 전 코드를 읽고, 격리 환경에서 운영하는 습관이 필요하다.
원문 출처
OpenClaw (GitHub)