Les organisations qui s’appuient sur des plugins d’IA et des écosystèmes d’agents accordent peut-être plus de confiance qu’elles ne le pensent aux noms des paquets.
Les chercheurs de Manifold Security ont découvert 23 plugins exécutant du code publiés sous les namespaces à l’apparence officielle @openclaw et @clawhub de ClawHub.
Bien que ces plugins semblent associés à ces organisations, ils appartenaient en réalité à des comptes sans lien avec elles, ce qui pouvait amener les utilisateurs à les prendre pour des offres officielles.
« Sur les 1 508 plugins du catalogue, 557 portent un scope “@owner/”, ont indiqué les chercheurs.
Ils ont expliqué : « Mais tous ces scopes ne sont pas vérifiés comme appartenant à leur propriétaire, et 23 d’entre eux utilisent les noms “@openclaw/” ou “@clawhub/” tout en appartenant à des comptes sans lien avec ces organisations. »
Principaux enseignements du squattage de scopes sur ClawHub
- Les chercheurs ont découvert 23 plugins exécutant du code publiés sous les namespaces à l’apparence officielle @openclaw et @clawhub, bien qu’ils appartiennent à des comptes sans lien avec ces organisations.
- Le problème tient à l’application incohérente de la vérification de propriété des namespaces, un mécanisme de confiance essentiel utilisé pour valider la provenance des logiciels.
- Nombre des plugins concernés peuvent exécuter du code, accéder à des API externes et effectuer des actions au nom d’agents d’IA, ce qui accroît l’impact potentiel d’une utilisation abusive.
- Manifold Security n’a trouvé aucun élément attestant la présence de code malveillant dans les plugins examinés, mais a averti que des namespaces à l’apparence fiable pourraient servir à favoriser l’adoption de logiciels malveillants.
- Ces résultats soulignent l’importance croissante de la provenance des logiciels, de la vérification des namespaces et de la sécurité de la chaîne d’approvisionnement dans les écosystèmes de plugins et d’agents d’IA.
À l’origine de la découverte sur ClawHub
Le problème concerne ClawHub, un registre de plugins et de compétences pour OpenClaw qui héberge plus de 1 500 plugins destinés aux agents d’IA et aux environnements compatibles avec Claude.
Selon Manifold Security, 557 plugins du registre utilisent la convention de nommage @owner/ destinée à identifier l’éditeur d’un paquet.
Lors de leur examen, les chercheurs ont découvert 23 plugins exécutant du code publiés sous les namespaces à l’apparence officielle @openclaw et @clawhub, bien qu’ils appartiennent à des comptes non affiliés.
Pourquoi la vérification des namespaces est importante
Ces résultats sont remarquables, car les namespaces organisationnels constituent un important signal de confiance dans les écosystèmes logiciels.
Dans des registres tels que npm, seuls les membres autorisés d’une organisation peuvent publier des paquets sous son namespace, ce qui aide les utilisateurs à vérifier la provenance et l’authenticité des logiciels avant leur installation.
La documentation de ClawHub indique de même que les scopes des paquets doivent correspondre à l’éditeur qui les publie, afin d’empêcher les utilisateurs de revendiquer des namespaces qu’ils ne contrôlent pas.
Cependant, les chercheurs ont constaté que la plateforme n’appliquait pas systématiquement ces contrôles de propriété.
Les risques liés au squattage de scopes
Ainsi, des plugins nommés par exemple @openclaw/security-gate et @clawhub/aisa-twitter-api apparaissaient aux côtés de contenus légitimes et pouvaient facilement être pris pour des offres officielles ou cautionnées par un éditeur.
Le problème dépasse la seule question de l’image de marque, car nombre des plugins concernés peuvent exécuter du code, appeler des API externes, exporter des données de configuration ou agir au nom d’agents d’IA.
Les chercheurs ont souligné qu’un acteur malveillant n’aurait pas nécessairement besoin de dissimuler un logiciel malveillant dans un plugin pour tirer parti de la situation.
Il pourrait simplement publier sous un namespace à l’apparence fiable pour renforcer la confiance des utilisateurs et accroître la probabilité qu’un plugin malveillant soit installé.
Cependant, Manifold Security a examiné manuellement les 23 plugins identifiés et a indiqué n’avoir trouvé aucun élément attestant la présence de code malveillant.
Le problème doit donc plutôt être considéré comme un problème de provenance et de confiance dans les logiciels que comme une compromission active, même si les chercheurs avertissent que cette même faiblesse pourrait être exploitée par des attaquants à l’avenir.
Gérer les risques liés à la chaîne d’approvisionnement de l’IA
À mesure que les organisations adoptent davantage d’outils alimentés par l’IA et d’intégrations d’agents, il devient de plus en plus important de vérifier la provenance des logiciels et de savoir précisément à quoi ces composants peuvent accéder.
Même si les chercheurs n’ont identifié aucun code malveillant dans les plugins concernés, l’incident montre comment des namespaces et une image de marque inspirant confiance peuvent influencer les décisions d’adoption.
- Vérifiez la propriété des plugins et la provenance des logiciels avant leur installation, et utilisez autant que possible des registres approuvés, la validation de signatures de code ou des attestations des éditeurs.
- Limitez les agents d’IA, les plugins et les intégrations tierces aux seules permissions, au seul accès aux données et aux seuls privilèges système nécessaires à leur fonctionnement.
- Tenez à jour un inventaire approuvé des plugins d’IA, des extensions d’agents et des serveurs MCP, et examinez-les régulièrement pour détecter les changements de propriété, les problèmes de sécurité ou les accès superflus.
- Exécutez les agents et les plugins d’IA dans des environnements isolés et limitez la connectivité réseau afin de réduire l’impact de composants compromis ou malveillants.
- Surveillez l’activité des plugins et des agents pour détecter tout comportement inhabituel, notamment l’exécution inattendue de commandes, l’utilisation d’API, l’accès aux données et les communications réseau sortantes.
- Établissez des processus de gouvernance pour évaluer, approuver et contrôler en continu les plugins d’IA, les compétences tierces et les intégrations d’agents avant et après leur déploiement.
- Testez les plans de réponse aux incidents au moyen d’exercices sur table et de simulations d’attaque impliquant des agents d’IA, des plugins et des scénarios de compromission de la chaîne d’approvisionnement logicielle.
Ensemble, ces mesures peuvent aider les organisations à réduire leur exposition aux risques liés à la chaîne d’approvisionnement de l’IA tout en renforçant leur résilience face aux composants d’IA compromis, usurpés ou non fiables.
En conclusion
Les résultats observés sur ClawHub renforcent la nécessité de considérer les plugins d’IA et les extensions d’agents comme des éléments à part entière de la chaîne d’approvisionnement logicielle au sens large.
À mesure que les agents d’IA accèdent davantage aux systèmes d’entreprise, les équipes de sécurité devront renforcer les contrôles concernant la provenance, les permissions, le comportement à l’exécution et les usages approuvés.
L’objectif n’est pas de ralentir l’adoption de l’IA, mais de garantir que les noms, namespaces et intégrations inspirant confiance reposent sur des contrôles de sécurité vérifiables.
À mesure que les écosystèmes d’IA se complexifient, les principes de confiance zéro peuvent aider les organisations à vérifier les accès en continu et à réduire leur dépendance à la confiance implicite.





