这是一份来自真实生产环境的OpenClaw部署复盘,完整记录从兴奋点击到反复调试、最终发现根本性稳定性与安全缺陷的全过程。它不提供理想化宣传,而是用1小时25分钟的实操代价,揭示AI Agent落地时不可回避的工程现实。
智能速览
Kimi平台199元/月订阅的OpenClaw服务,部署后Browser模块因Chromium未安装而持续超时
手动排查确认Gateway运行但Browser端口18800未监听,根源在于Playwright依赖的167MB Chromium未预装
Chromium安装耗时近30分钟,后续仍因root权限下缺少–no-sandbox参数导致启动失败
安全测试暴露9个漏洞,包括恶意技能窃取Keychain密码、提示词注入绕过安全限制
ClawHub技能市场无审核机制,341个伪装成PDF工具的恶意插件已实际分发
API密钥明文存储于配置文件,攻击者可通过提示词注入或文件读取直接获取云服务控制权
精华内容
当AI被赋予‘手’和‘眼’,它确实能打开网页、执行命令、发送消息——但这些能力在真实服务器上并非开箱即用,而是一连串需要人工介入的故障链。
超时不是终点
部署完成后的首次指令‘打开知乎写文章页面’立即返回Error: gateway timeout after 15000ms。表面看是连接超时,实则掩盖了底层服务缺失的本质问题。Gateway进程(pid 50964)确实在运行,但Browser服务完全未启动,端口18800无监听状态。这种错误信息缺乏诊断指向性,类似汽车仪表盘只亮‘发动机故障灯’却不提供OBD码,大幅抬高用户排查门槛。
依赖链即雷区
OpenClaw Browser功能依赖三层嵌套:Node.js运行时 → Playwright自动化框架 → Chromium浏览器内核。其中Chromium需单独下载167MB,服务器环境下耗时近30分钟。更关键的是,系统级图形库兼容性问题频发——例如root账户运行Chrome必须显式启用–no-sandbox参数,否则服务静默失败。这种多层依赖在异构服务器环境中极易断裂,类比企业采购Tesla后发现超充网络覆盖不足,需自建充电桩。
安全基线失守
Cisco安全团队实测发现,OpenClaw存在9个已验证漏洞:2个严重级(数据外泄至外部服务器)、5个高危级(提示词注入执行任意命令)、2个中危级(静默执行无用户感知)。ClawHub技能市场未设审核机制,已有341个恶意技能上线,伪装为PDF转换、代码格式化等常用工具,实际后台窃取macOS Keychain密码、SSH密钥及加密钱包私钥。所有操作均在用户无感知状态下完成。
凭证裸奔风险
OpenClaw配置文件(~/.openclaw/openclaw.json)以明文形式存储API密钥。攻击者可通过两种路径直接获取:一是利用提示词注入诱导AI输出配置内容;二是通过已安装的恶意技能调用文件读取接口。一旦密钥泄露,攻击者即可接管用户的云服务资源,执行删库、挖矿、横向渗透等高危操作。Microsoft与Cisco联合建议:绝不在生产环境存储明文凭证。
执行边界失控
传统软件执行边界清晰——用户点击按钮才触发操作。OpenClaw则将决策权交予AI:AI读取网页内容后自主决定执行脚本、访问文件、发送消息。这种模式使端点检测(EDR)无法区分正常自动化与恶意指令,网络防火墙视其流量为合法HTTP请求,数据防泄漏(DLP)系统难以审计AI的决策逻辑。本质上,它重构了人机协作的信任模型,却未同步建立对应的风险管控机制。
OpenClaw的技术愿景值得肯定:让AI真正动手干活。但本次部署过程暴露出工程成熟度与安全基线的双重断层。它适合技术验证与研发学习,却远未达到生产环境可用标准。当自动化能力越强大,失控风险就越隐蔽。未来AI Agent的发展,或许不在于增加多少新技能,而在于能否构建起可审计、可中断、可追溯的执行护栏。