Echo в партнёрстве с NanoClaw показал, как устроено их агентное ужесточение образов. Сначала они сканируют контейнер NanoClaw несколькими независимыми сканерами: Trivy, Grype и Wiz, и сравнивают результат с другими агентными рантаймами — Hermes и OpenClaw. Потом делят находки на «безопасно обновить» и «требует работы». Например, Chromium можно смело бампать — он славится обратной совместимостью. После удаления Chromium-CVE остаётся около 600 уязвимостей.
Дальше идут версии с крупными скачками. Hono's node-server выглядел как major-апгрейд, но в исходниках нашлось исправление в близкой версии 1.19.14, хотя сканеры о нём ещё не знали. Echo добавила это в advisory.
Для «won't fix» и правок, которые мейнтейнеры делают только в новых мажорах, используют бэкпорт — переносят патч из свежей версии в старую. NanoClaw собирается на Debian 12 (node:22-slim), а у таких базовых образов длинный хвост OS-уязвимостей. Для этого есть Echo OS — дистрибутив Echo, совместимый с Ubuntu, Debian, RHEL, Amazon Linux. Он собирается из исходников и непрерывно патчится AI-агентами; уже устранил больше 1,1 миллиона CVE.
Как пример — CVE-2025-59375 в expat. Атакующий отправляет маленький корректный XML, а парсер раздувает память: документ ~250 KiB вызывает ~800 MiB аллокаций, усиление примерно в 3300 раз. Старая защита от billion-laughs считала выходные байты, но не реальную кучу. Фикс потребовал настоящий учёт аллокаций: все внутренние выделения через expat_malloc/free/realloc с size_t-заголовком, структуры меняют сигнатуры, parserCreate получает родителя, часть аллокаций намеренно не трекается. Патч в upstream — 17 файлов, у Echo — 9. Просто применить не вышло, пришлось делать ребейз: прогонять сборку, тесты, разбирать ошибки по классам и чинить каждую отдельным фиксером. Опасный момент — переименованный макрос: XML_DTD в версии 2.6.0 стал XML_GE, если оставить старое имя, препроцессор молча выкинет фикс. Тесты тоже пришлось адаптировать, но с жёстким правилом: не ослаблять и не отключать. Итоговый патч — 9 файлов, 64 хунка, +786/-112, все тесты проходят.
После проверки образ собирается, публикуется в Echo store и синхронизируется в dedicated NanoClaw registry (ECR). Echo использует только официальные фиксы. В итоге устраняют примерно 99% CVE; остаток мониторят и добивают, когда выйдут апстрим-фиксы.