Коротко
- Tencent AI-Infra-Guard (AIG) подключён к ClawScan, каждый скилл и плагин в ClawHub теперь проходит AIG и SkillSpector независимо друг от друга.
- AI-судья сводит находки обоих сканеров и выносит финальную оценку риска.
- На 556 кейсах SkillTrustBench связка совпала с метками бенчмарка в 86,9% и распознала 98,6% вредоносных кейсов.
- Сканер покрывает девять категорий риска и не заменяет правила работы с плагинами: allowlist, чтение кода и
security.installPolicyостаются на вашей стороне.
Сверено с документацией OpenClaw 2026.9.8, 3 октября 2026.
Tencent AI-Infra-Guard интегрирован в ClawScan.
Что изменилось в ClawScan
ClawScan — это открытый CLI-инструмент, на котором построено ревью безопасности в ClawHub. Теперь каждый загруженный скилл или плагин параллельно проходит два независимых сканера: AIG от Tencent и SkillSpector от NVIDIA. Результаты обоих смотрит AI-судья вместе с файлами пакета и выносит итоговую оценку. Контрибьюторы могут подменять сканеры, модели и инструкции судьи на одном и том же бенчмарке, чтобы видеть, улучшает ли изменение результат.
Что именно ловит AIG
Tencent описывает свой сканер как конвейер аудита кода с многоэтапной проверкой на основе LLM. Он умеет прослеживать связи между инструкциями скилла и скриптами, зависимостями и потоками данных за ними. Проверка покрывает девять категорий риска: перехват инструкций, отравление памяти, удалённое выполнение полезной нагрузки, несанкционированный доступ, закрепление в системе и небезопасные зависимости среди прочего.
Цифры SkillTrustBench и что они значат
С Tencent прогнали связку на фиксированном срезе SkillTrustBench, публичного бенчмарка, который Tencent разработала вместе с Китайским университетом Гонконга в Шэньчжэне. В наборе 556 кейсов: доброкачественные, подозрительные и вредоносные скиллы по тем же девяти категориям. Бенчмарк проверяет три вещи: ловит ли сканер рискованное поведение, не флагит ли легитимные скиллы и отличает ли уязвимости от злого умысла.
ClawScan на этом срезе совпал с метками бенчмарка в 86,9% случаев и правильно классифицировал 98,6% вредоносных кейсов. В Tencent отметили: AIG и SkillSpector вытаскивают разные риски даже на одной и той же модели. Эти расхождения и подтверждённые ложные срабатывания команда OpenClaw передаёт Tencent обратно, они уходят в регрессионные тесты и улучшение правил AIG.
Граница применимости
Ревью в ClawHub сканирует то, что загружают в каталог. По документации OpenClaw, плагины работают внутри процесса Gateway и считаются доверенным кодом: устанавливать стоит только из источников, которым вы доверяете, проверять код перед включением, использовать plugins.allow, перезапускать Gateway после изменений и держать security.installPolicy под рукой для локальных решений allow/warn/block. Сканер — это дополнение к этим правилам, а не замена.
Когда сканер не поможет
На SkillTrustBench 86,9% совпадений означают, что в остальной части кейсов метки разошлись. Ложные срабатывания и пропуски возможны, поэтому перед установкой стоит почитать сам пакет.
Что проверить у себя
- Запустите глубокий аудит текущей установки:
openclaw security audit --deep. - Проверьте состояние Gateway:
openclaw gateway status. - Пересмотрите
plugins.allow, оставьте в списке только проверенных авторов и закреплённые версии вида@scope/pkg@1.2.3. - Настройте
security.installPolicy, чтобы локальная команда возвращалаallow,warnилиblockдля установки скиллов и плагинов. Политика применяется и к скиллам из ClawHub. - Перед включением распакуйте пакет и прочитайте код.
tar -tfиnpm packподойдут, чтобы увидеть содержимое до установки. - Перезапустите Gateway после изменений кода, метаданных или корня обнаружения плагинов.
- Для недоверенного входящего контента держите отдельного агента-«читателя» без инструментов и песочницу с минимальным набором инструментов.