Back to skill

Security audit

Obsidian Openclaw Sync

Security checks for vulnerabilities and agentic risk

Overview

This skill is understandable for iCloud syncing, but it can persistently redirect active OpenClaw skills and configuration to unvalidated iCloud vault content.

Install only if you trust every iCloud Obsidian vault this tool may select and understand that setup can replace local OpenClaw entries with persistent links to synced content. Avoid --no-confirm and --overwrite unless you have reviewed the printed plan and have backups of your local ~/.openclaw configuration.

Vulnerability Patterns
  • Insecure Skill Coding PracticesFinds exploitable flaws such as hardcoded secrets or command injection
  • Skill Instruction HijackingAlters the agent's session goals or safety constraints when the skill loads
  • Agent Memory PoisoningWrites attacker-controlled rules into memory that affect later sessions
  • Remote Payload Retrieval and ExecutionFetches external code whose behavior can change after review
  • Embedded Malicious CodeShips malicious scripts inside the skill and executes them locally
Findings (1)

T09 · Insecure Skill Coding Practices

Warning
Location
scripts/sync_helper.py:105
Finding
Unvalidated iCloud Vault Content Can Replace Active OpenClaw Skills and Configuration<![CDATA[ ## Vulnerability Details **File Location**: `scripts/sync_helper.py:105-112`, `scripts/sync_helper.py:324-347`, and `scripts/sync_helper.py:433-477` **Vulnerability Type**: Unvalidated external content and destructive symlink replacement **Risk Level**: Medium ### Vulnerable Code Vaults are considered trusted solely because they contain a `.obsidian` entry: ```python def is_valid_openclaw_vault(self, vault_path: Path) -> bool: """Check if a vault is a valid OpenClaw vault. A valid OpenClaw vault must have: 1. .obsidian directory (identifies it as an Obsidian vault) Note: openclaw.json is recommended but not strictly required. It may exist in iCloud as a template, and locally with machine-specific config. """ return (vault_path / ".obsidian").exists() ``` The selected vault's content is then used to replace local OpenClaw entries: ```python # Create core directory symlinks for dir_name in core_dirs: src = helper.icloud_vault / dir_name if src.exists(): symlink_path = helper.local_vault / dir_name if symlink_path.exists() or symlink_path.is_symlink(): symlink_path.unlink() symlink_path.symlink_to(src) print(f" ✓ Created: {dir_name}") created_count += 1 # Create workspace symlinks for ws in sorted(workspaces): src = helper.icloud_vault / ws symlink_path = helper.local_vault / ws if symlink_path.exists() or symlink_path.is_symlink(): symlink_path.unlink() symlink_path.symlink_to(src) print(f" ✓ Created: {ws}") created_count += 1 # Create config file symlinks if config_files: local_openclaw_dir = helper.local_vault / ".openclaw" local_openclaw_dir.mkdir(exist_ok=True) for config_file in config_files: file_name = config_file.replace(".openclaw/", "") src = openclaw_dir / file_name symlink_path = local_openclaw_dir / file_name if symlink_path.exists() or symlink_path.is_symlink(): ...[truncated 3003 chars]
Remediation
<![CDATA[ ## Remediation Suggestions 1. Require explicit trusted-vault enrollment and store the canonical path of each approved vault in a local allowlist. 2. Resolve the selected vault and every source using `Path.resolve(strict=True)`, then verify that every resolved source remains beneath the approved canonical vault root. 3. Reject source entries that are symlinks, have unexpected ownership, or are writable by untrusted users. 4. Validate all synchronized JSON files against strict schemas before modifying local configuration. 5. Present skill and workspace content for review or verify it against trusted hashes or signatures before activation. 6. Never unlink existing regular files implicitly. Create timestamped backups and require an explicit overwrite option for every class of destination, including `.openclaw/*.json`, skills, and workspaces. 7. Prevent `--no-confirm` from authorizing destructive replacement unless a separate explicit overwrite flag is supplied. 8. Construct and validate the complete synchronization plan before making changes. Apply it transactionally and restore backups if any operation fails. 9. Handle existing directories safely instead of calling `unlink()` on them, and fail before making any changes when a destination has an unsupported type. ]]>
Vulnerability Patterns
  • Excessive AgencyUnrestricted Tool Access, Autonomous Decision Making, Scope Creep
  • Tool MisuseTool Parameter Abuse, Chaining Abuse, Unsafe Defaults
  • Rogue AgentSelf-Modification, Session Persistence
  • Prompt InjectionInstruction Override, Hidden Instructions, Exfiltration Commands
  • Data ExfiltrationExternal Transmission, Env Variable Harvesting, File System Enumeration
Findings (19)

Tool Parameter Abuse

High
Category
Tool Misuse
Content
|--------|-------|-------------|
| `--vault N` | `-v N` | Pre-select vault by index (default: interactive) |
| `--overwrite` | `-w` | Overwrite local `openclaw.json` with symlink to iCloud version |
| `--no-confirm` | `-y` | Skip confirmation prompt (auto-confirm) |

## Examples
Confidence
87% confidence
Finding
`--no-confirm` is a parameter that disables a safety control for an operation that changes symlinks and can replace local configuration with iCloud-linked files. In a tool intended for automation across devices, this creates a realistic path to unintended file redirection, destructive replacement, or unsafe scripted execution without user review.

Tool Parameter Abuse

High
Category
Tool Misuse
Content
Examples:
  %(prog)s setup                    # Interactive setup with prompts
  %(prog)s setup --overwrite        # Overwrite local openclaw.json with iCloud version
  %(prog)s setup --no-confirm       # Skip confirmation prompt
  %(prog)s setup --vault 1          # Select vault by index
  %(prog)s status                   # Show all iCloud vaults status
  %(prog)s unset                    # Remove local symlinks
Confidence
85% confidence
Finding
Tool parameters are crafted to achieve unintended or unsafe behavior. Parameter abuse can bypass intended safety checks (e.g. shell=True, --force, dangerous glob patterns).

Tool Parameter Abuse

High
Category
Tool Misuse
Content
Examples:
  %(prog)s setup                    # Interactive setup with prompts
  %(prog)s setup --overwrite        # Overwrite local openclaw.json with iCloud version
  %(prog)s setup --no-confirm       # Skip confirmation prompt
  %(prog)s setup --vault 1          # Select vault by index
  %(prog)s status                   # Show all iCloud vaults status
  %(prog)s unset                    # Remove local symlinks
Confidence
85% confidence
Finding
Tool parameters are crafted to achieve unintended or unsafe behavior. Parameter abuse can bypass intended safety checks (e.g. shell=True, --force, dangerous glob patterns).

Tool Parameter Abuse

High
Category
Tool Misuse
Content
Examples:
  %(prog)s setup                    # Interactive setup with prompts
  %(prog)s setup --overwrite        # Overwrite local openclaw.json with iCloud version
  %(prog)s setup --no-confirm       # Skip confirmation prompt
  %(prog)s setup --vault 1          # Select vault by index
  %(prog)s status                   # Show all iCloud vaults status
  %(prog)s unset                    # Remove local symlinks
Confidence
85% confidence
Finding
Tool parameters are crafted to achieve unintended or unsafe behavior. Parameter abuse can bypass intended safety checks (e.g. shell=True, --force, dangerous glob patterns).

Tool Parameter Abuse

High
Category
Tool Misuse
Content
Examples:
  %(prog)s setup                    # Interactive setup with prompts
  %(prog)s setup --overwrite        # Overwrite local openclaw.json with iCloud version
  %(prog)s setup --no-confirm       # Skip confirmation prompt
  %(prog)s setup --vault 1          # Select vault by index
  %(prog)s status                   # Show all iCloud vaults status
  %(prog)s unset                    # Remove local symlinks
Confidence
85% confidence
Finding
Tool parameters are crafted to achieve unintended or unsafe behavior. Parameter abuse can bypass intended safety checks (e.g. shell=True, --force, dangerous glob patterns).

Missing User Warnings

Medium
Confidence
91% confidence
Finding
The skill documents destructive behavior (`--overwrite`) and confirmation bypass (`--no-confirm`) without any explicit warning about replacing local configuration or the risk of unintended symlink changes. In a sync/setup tool that modifies local files, this increases the chance of accidental data loss or silent re-pointing of configuration to iCloud content.

Autonomous Decision Making

Medium
Category
Excessive Agency
Content
|--------|-------|-------------|
| `--vault N` | `-v N` | Pre-select vault by index (default: interactive) |
| `--overwrite` | `-w` | Overwrite local `openclaw.json` with symlink to iCloud version |
| `--no-confirm` | `-y` | Skip confirmation prompt (auto-confirm) |

## Examples
Confidence
90% confidence
Finding
The presence of a `--no-confirm` flag in a setup tool that can overwrite `openclaw.json` and manage symlinks is a genuine unsafe design choice. It enables unattended state changes that may redirect configuration to synced content or remove protections against user error.

Autonomous Decision Making

Medium
Category
Excessive Agency
Content
|--------|-------|-------------|
| `--vault N` | `-v N` | Pre-select vault by index (default: interactive) |
| `--overwrite` | `-w` | Overwrite local `openclaw.json` with symlink to iCloud version |
| `--no-confirm` | `-y` | Skip confirmation prompt (auto-confirm) |

## Examples
Confidence
90% confidence
Finding
The presence of a `--no-confirm` flag in a setup tool that can overwrite `openclaw.json` and manage symlinks is a genuine unsafe design choice. It enables unattended state changes that may redirect configuration to synced content or remove protections against user error.

Autonomous Decision Making

Medium
Category
Excessive Agency
Content
|--------|-------|-------------|
| `--vault N` | `-v N` | Pre-select vault by index (default: interactive) |
| `--overwrite` | `-w` | Overwrite local `openclaw.json` with symlink to iCloud version |
| `--no-confirm` | `-y` | Skip confirmation prompt (auto-confirm) |

## Examples
Confidence
90% confidence
Finding
The presence of a `--no-confirm` flag in a setup tool that can overwrite `openclaw.json` and manage symlinks is a genuine unsafe design choice. It enables unattended state changes that may redirect configuration to synced content or remove protections against user error.

Autonomous Decision Making

Medium
Category
Excessive Agency
Content
# Setup with overwrite (replace local openclaw.json with iCloud symlink)
/obsidian-openclaw-sync setup --overwrite

# Setup without confirmation prompt (auto-confirm)
/obsidian-openclaw-sync setup --no-confirm

# Setup specific vault without prompts
Confidence
75% confidence
Finding
Skill enables autonomous high-impact decisions without human-in-the-loop verification. Critical operations (destructive commands, financial transactions, data deletion) should require explicit user confirmation.

Autonomous Decision Making

Medium
Category
Excessive Agency
Content
# Setup with overwrite (replace local openclaw.json with iCloud symlink)
/obsidian-openclaw-sync setup --overwrite

# Setup without confirmation prompt (auto-confirm)
/obsidian-openclaw-sync setup --no-confirm

# Setup specific vault without prompts
Confidence
85% confidence
Finding
Skill enables autonomous high-impact decisions without human-in-the-loop verification. Critical operations (destructive commands, financial transactions, data deletion) should require explicit user confirmation.

Autonomous Decision Making

Medium
Category
Excessive Agency
Content
# Setup with overwrite (replace local openclaw.json with iCloud symlink)
/obsidian-openclaw-sync setup --overwrite

# Setup without confirmation prompt (auto-confirm)
/obsidian-openclaw-sync setup --no-confirm

# Setup specific vault without prompts
Confidence
85% confidence
Finding
Skill enables autonomous high-impact decisions without human-in-the-loop verification. Critical operations (destructive commands, financial transactions, data deletion) should require explicit user confirmation.

Autonomous Decision Making

Medium
Category
Excessive Agency
Content
/obsidian-openclaw-sync setup --overwrite

# Setup without confirmation prompt (auto-confirm)
/obsidian-openclaw-sync setup --no-confirm

# Setup specific vault without prompts
/obsidian-openclaw-sync setup --vault 1 --no-confirm
Confidence
65% confidence
Finding
Skill enables autonomous high-impact decisions without human-in-the-loop verification. Critical operations (destructive commands, financial transactions, data deletion) should require explicit user confirmation.

Autonomous Decision Making

Medium
Category
Excessive Agency
Content
/obsidian-openclaw-sync setup --overwrite

# Setup without confirmation prompt (auto-confirm)
/obsidian-openclaw-sync setup --no-confirm

# Setup specific vault without prompts
/obsidian-openclaw-sync setup --vault 1 --no-confirm
Confidence
65% confidence
Finding
Skill enables autonomous high-impact decisions without human-in-the-loop verification. Critical operations (destructive commands, financial transactions, data deletion) should require explicit user confirmation.

Autonomous Decision Making

Medium
Category
Excessive Agency
Content
/obsidian-openclaw-sync setup --overwrite

# Setup without confirmation prompt (auto-confirm)
/obsidian-openclaw-sync setup --no-confirm

# Setup specific vault without prompts
/obsidian-openclaw-sync setup --vault 1 --no-confirm
Confidence
65% confidence
Finding
Skill enables autonomous high-impact decisions without human-in-the-loop verification. Critical operations (destructive commands, financial transactions, data deletion) should require explicit user confirmation.

Autonomous Decision Making

Medium
Category
Excessive Agency
Content
/obsidian-openclaw-sync setup --overwrite

# Setup without confirmation prompt (auto-confirm)
/obsidian-openclaw-sync setup --no-confirm

# Setup specific vault without prompts
/obsidian-openclaw-sync setup --vault 1 --no-confirm
Confidence
65% confidence
Finding
Skill enables autonomous high-impact decisions without human-in-the-loop verification. Critical operations (destructive commands, financial transactions, data deletion) should require explicit user confirmation.

Session Persistence

Medium
Category
Rogue Agent
Content
Args:
        vault_index: Pre-selected vault index (-1 for interactive selection)
        overwrite: If True, overwrite local openclaw.json with symlink to iCloud version
        confirm: If True, ask for confirmation before creating symlinks
    """
    print("OpenClaw Setup")
Confidence
83% confidence
Finding
The setup flow can replace persistent local configuration under ~/.openclaw, including unlinking an existing local openclaw.json and creating symlinks to files discovered in iCloud. Because the script trusts any vault containing a '.obsidian' directory and does not validate ownership, canonical paths, or whether symlink targets are themselves symlinks to unexpected locations, a malicious or compromised iCloud vault could persistently redirect local configuration to attacker-controlled content.

Autonomous Decision Making

Medium
Category
Excessive Agency
Content
Examples:
  %(prog)s setup                    # Interactive setup with prompts
  %(prog)s setup --overwrite        # Overwrite local openclaw.json with iCloud version
  %(prog)s setup --no-confirm       # Skip confirmation prompt
  %(prog)s setup --vault 1          # Select vault by index
  %(prog)s status                   # Show all iCloud vaults status
  %(prog)s unset                    # Remove local symlinks
Confidence
85% confidence
Finding
Skill enables autonomous high-impact decisions without human-in-the-loop verification. Critical operations (destructive commands, financial transactions, data deletion) should require explicit user confirmation.

Autonomous Decision Making

Medium
Category
Excessive Agency
Content
Examples:
  %(prog)s setup                    # Interactive setup with prompts
  %(prog)s setup --overwrite        # Overwrite local openclaw.json with iCloud version
  %(prog)s setup --no-confirm       # Skip confirmation prompt
  %(prog)s setup --vault 1          # Select vault by index
  %(prog)s status                   # Show all iCloud vaults status
  %(prog)s unset                    # Remove local symlinks
Confidence
85% confidence
Finding
Skill enables autonomous high-impact decisions without human-in-the-loop verification. Critical operations (destructive commands, financial transactions, data deletion) should require explicit user confirmation.

Static analysis

No suspicious patterns detected.