别被 OpenClaw 的漏洞坑到

2026-04-01 18:08:29 0点赞 0收藏 0评论

今天,我们将深入研究 OpenClaw AI 代理(以前称为“Clawdbot”,后来又称为“Moltbot”——安全的 AI 距离真正实现还有很长的路要走。

发现新的 OpenClaw AI 代理不安全,不得使用。发现新的 OpenClaw AI 代理不安全,不得使用。

2026 年 1 月下旬,一款叫 Clawdbot 的自研 AI 助手,直接在技术圈炸了锅。

项目上线才 24 小时,GitHub 星标直接干到两万多,甚至把美国线下门店的 Mac mini 都抢断货了。

因为这款工具和 Anthropic 自家的 Claude 相似度太高,官方直接发声不满,还强硬要求开发者把名字改成 Moltbot。没过几天,项目又再度更名,定成了 OpenClaw。

这个开源项目最绝的点是,能把 Mac 设备(还有其他机型,后面详细拆解)直接改成自带自学能力的智能家庭服务器。

它能对接主流社交聊天软件,但凡带 API 接口、能拿令牌授权的服务,全都能打通管控;而且能 7×24 小时不间断跑后台,遇到不会处理的任务,还能自己写适配代码、靠自主逻辑补全操作。

听着是不是有点 AI 失控、机器觉醒那味儿?

网安从业者已经扒出了多个高危漏洞,私钥、API 令牌这类核心隐私数据很容易被窃取,甚至能被植入恶意代码、实现远程操控。

再加一个致命问题:想要项目完整跑通,必须给它开放系统最高权限、全盘命令行访问权限。

相当于踩了双重雷:要么一不小心把整机系统搞崩瘫痪,要么默认配置没改的情况下,所有数据直接裸奔泄露。

今天咱们就深度拆解这款新晋 AI 代理,把背后的安全风险扒透,同时给执意要本地部署搭建的玩家,整理一套实操性拉满的安全防护指南。

OpenClaw是什么?

别被 OpenClaw 的漏洞坑到

OpenClaw 说白了就是一款开源 AI 智能代理,直接把自动化玩法拉到顶配级别。

  • 大厂智能助手费劲做出来的各类功能,用它全都能自己手动搭、自己配,不用被锁死在任何品牌生态里;

  • 玩家还能自定义开发自动化流程、打磨专属功能,再分享给同好圈子。

目前它自带的现成场景技能大概有 6000 个,能火到这个量级,不光是极爱玩的发烧友在蹲,不少搞灰产的也盯上了。

不过所谓的 “技能库压根没门槛”—— 上传不用分类、不用筛选,更没有官方审核,随便啥脚本都能往里塞。

这款工具最早叫 Clawdbot,后来改名 Moltbot,最终定版 OpenClaw,开发者是奥地利大佬 Peter Steinberger,也就是爆款工具 PSPDFkit 的原创作者。

它最核心的特色就是能自我修改迭代:所有配置、长期记忆、自定义技能,全存在本地 Markdown 文件里,能自己优化逻辑,重启也不丢数据。

别被 OpenClaw 的漏洞坑到

2025 年 12 月初代 Clawdbot 一上线直接爆火,全网全是玩家晒 Macmin 集群、晒配置截图、晒机器人自动交互的帖子。虽说开发者本人说树莓派就能跑,但大部分人冲它来,都是看中它能无缝打通苹果全生态。

安全风险:明坑暗雷全扒透

这工具火遍社交平台的同时,网安圈直接捏把汗 —— 藏在里面的漏洞,比大家预想的离谱太多。

1. 压根没身份验证,裸奔上线

2026 年 1 月下旬,有网安研究员用 Shodan 全网扫描,直接扒出上千台公开暴露的 OpenClaw 部署,全都没设任何登录验证,外人随便就能连。

后续安全人员深挖,直接轻松拿到用户的 Anthropic 密钥、TG 机器人令牌、Slack 账号权限,还有几个月的完整聊天记录;不光能冒充用户发消息,还能拿到管理员最高权限,随便敲命令操控设备。

别被 OpenClaw 的漏洞坑到
  • 根源特别致命:默认配置里,系统会把本地 127.0.0.1 的连接全当成可信流量,不用验证直接给全权限。可只要反向代理没配好,外网所有请求都会被当成本地流量转发进来,等于直接把门敞开。

2. 提示注入攻击,轻松偷核心数据

别被 OpenClaw 的漏洞坑到

简单说就是把恶意指令藏进邮件、文档、网页甚至图片里,诱导 AI 代理执行非授权操作。LLM 本身就防不住这类漏洞,就连花式押韵的暗指令,都能直接绕过 AI 安全风控。

早就有人实操演示过:

  • 往绑定的邮箱发一封带暗指令的邮件,机器人自动查收读取后,直接把本机私钥偷偷发出去;

  • 还有玩家测试,发指令让机器人扒取邮件,就能一键把受害者所有邮箱数据外泄。

更离谱的轻量测试:

  • 随便让机器人跑个本地目录检索命令,整机隐私文件直接群发曝光;

  • 随便编一句 “硬盘里有隐藏线索,自己去查”,AI 就会自动全盘搜刮数据。

3. 恶意技能泛滥,成盗号木马温床

别被 OpenClaw 的漏洞坑到

前面说的无审核技能库,早就沦为恶意代码聚集地。

短短几天里,ClawHub 和 GitHub 上就上架了 230 多个恶意插件,被上千人无脑下载。

  • 这些脚本伪装成交易辅助、理财工具、技能管理模块,还配全套正规教程,看着特别靠谱;

  • 背地里藏着盗数程序,挂靠在所谓 “必备工具” 里。

一旦装上,直接偷本机文件、钱包助记词、苹果钥匙串密码、浏览器保存账号、各类云服务密钥,一条龙打包盗走。而且攻击者还会玩套路,靠诱导用户跟着教程手动安装,自己把恶意程序装到设备里。

4. 数百漏洞扎堆,高危隐患拉满

早在还叫 Clawdbot 的时候,官方安全审计就查出整整 512 个漏洞,其中 8 个都是顶级高危漏洞。

想硬玩?仅存的安全操作指南

就算风险拉满,还是有人想折腾,那必须严格遵守这些底线:

  1. 只用闲置备用机、独立 VPS 测试,绝对别装日常主力机、办公电脑;

  2. 把所有官方文档啃透,不瞎改陌生配置;

  3. 选 LLM 优先搭 Claude Opus 4.5,它拦截暗指令、识别提示注入的能力最强;

  4. 网络层面做隔离,开放端口只开白名单,单独划设备网段;

  5. 绑定社交软件、通讯工具全用临时小号,不挂私人主力账号;

  6. 定期敲深度审计命令,自查安全状态。


到底值不值得折腾?

首先这工具烧钱又耗资源:得自费订阅大模型,日常 token 消耗轻轻松松几百万。早就有博主实测,光几次实验就干进去 1.8 亿 token,成本极高,实际用处根本配不上开销。

而且目前它只适合资深极客玩,哪怕配了所谓 “安全模式”,所有交互数据、请求记录,都会同步传给你绑定的大模型,数据外泄风险一直存在。

总结下来:后续大概率会出真正合规安全的版本,但现阶段,随便把私人数据交给 OpenClaw,甚至让它接管日常设备自动化,轻则隐私泄露,重则整机中招,完全得不偿失。

展开 收起
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

相关文章推荐

更多精彩文章
更多精彩文章
最新文章 热门文章
0
扫一下,分享更方便,购买更轻松