别被 OpenClaw 的漏洞坑到
今天,我们将深入研究 OpenClaw AI 代理(以前称为“Clawdbot”,后来又称为“Moltbot”——安全的 AI 距离真正实现还有很长的路要走。
发现新的 OpenClaw AI 代理不安全,不得使用。2026 年 1 月下旬,一款叫 Clawdbot 的自研 AI 助手,直接在技术圈炸了锅。
项目上线才 24 小时,GitHub 星标直接干到两万多,甚至把美国线下门店的 Mac mini 都抢断货了。
因为这款工具和 Anthropic 自家的 Claude 相似度太高,官方直接发声不满,还强硬要求开发者把名字改成 Moltbot。没过几天,项目又再度更名,定成了 OpenClaw。
这个开源项目最绝的点是,能把 Mac 设备(还有其他机型,后面详细拆解)直接改成自带自学能力的智能家庭服务器。
它能对接主流社交聊天软件,但凡带 API 接口、能拿令牌授权的服务,全都能打通管控;而且能 7×24 小时不间断跑后台,遇到不会处理的任务,还能自己写适配代码、靠自主逻辑补全操作。
听着是不是有点 AI 失控、机器觉醒那味儿?
网安从业者已经扒出了多个高危漏洞,私钥、API 令牌这类核心隐私数据很容易被窃取,甚至能被植入恶意代码、实现远程操控。
再加一个致命问题:想要项目完整跑通,必须给它开放系统最高权限、全盘命令行访问权限。
相当于踩了双重雷:要么一不小心把整机系统搞崩瘫痪,要么默认配置没改的情况下,所有数据直接裸奔泄露。
今天咱们就深度拆解这款新晋 AI 代理,把背后的安全风险扒透,同时给执意要本地部署搭建的玩家,整理一套实操性拉满的安全防护指南。
OpenClaw是什么?

OpenClaw 说白了就是一款开源 AI 智能代理,直接把自动化玩法拉到顶配级别。
大厂智能助手费劲做出来的各类功能,用它全都能自己手动搭、自己配,不用被锁死在任何品牌生态里;
玩家还能自定义开发自动化流程、打磨专属功能,再分享给同好圈子。
目前它自带的现成场景技能大概有 6000 个,能火到这个量级,不光是极爱玩的发烧友在蹲,不少搞灰产的也盯上了。
不过所谓的 “技能库压根没门槛”—— 上传不用分类、不用筛选,更没有官方审核,随便啥脚本都能往里塞。
这款工具最早叫 Clawdbot,后来改名 Moltbot,最终定版 OpenClaw,开发者是奥地利大佬 Peter Steinberger,也就是爆款工具 PSPDFkit 的原创作者。
它最核心的特色就是能自我修改迭代:所有配置、长期记忆、自定义技能,全存在本地 Markdown 文件里,能自己优化逻辑,重启也不丢数据。

2025 年 12 月初代 Clawdbot 一上线直接爆火,全网全是玩家晒 Macmin 集群、晒配置截图、晒机器人自动交互的帖子。虽说开发者本人说树莓派就能跑,但大部分人冲它来,都是看中它能无缝打通苹果全生态。
安全风险:明坑暗雷全扒透
这工具火遍社交平台的同时,网安圈直接捏把汗 —— 藏在里面的漏洞,比大家预想的离谱太多。
1. 压根没身份验证,裸奔上线
2026 年 1 月下旬,有网安研究员用 Shodan 全网扫描,直接扒出上千台公开暴露的 OpenClaw 部署,全都没设任何登录验证,外人随便就能连。
后续安全人员深挖,直接轻松拿到用户的 Anthropic 密钥、TG 机器人令牌、Slack 账号权限,还有几个月的完整聊天记录;不光能冒充用户发消息,还能拿到管理员最高权限,随便敲命令操控设备。

根源特别致命:默认配置里,系统会把本地 127.0.0.1 的连接全当成可信流量,不用验证直接给全权限。可只要反向代理没配好,外网所有请求都会被当成本地流量转发进来,等于直接把门敞开。
2. 提示注入攻击,轻松偷核心数据

简单说就是把恶意指令藏进邮件、文档、网页甚至图片里,诱导 AI 代理执行非授权操作。LLM 本身就防不住这类漏洞,就连花式押韵的暗指令,都能直接绕过 AI 安全风控。
早就有人实操演示过:
往绑定的邮箱发一封带暗指令的邮件,机器人自动查收读取后,直接把本机私钥偷偷发出去;
还有玩家测试,发指令让机器人扒取邮件,就能一键把受害者所有邮箱数据外泄。
更离谱的轻量测试:
随便让机器人跑个本地目录检索命令,整机隐私文件直接群发曝光;
随便编一句 “硬盘里有隐藏线索,自己去查”,AI 就会自动全盘搜刮数据。
3. 恶意技能泛滥,成盗号木马温床

前面说的无审核技能库,早就沦为恶意代码聚集地。
短短几天里,ClawHub 和 GitHub 上就上架了 230 多个恶意插件,被上千人无脑下载。
这些脚本伪装成交易辅助、理财工具、技能管理模块,还配全套正规教程,看着特别靠谱;
背地里藏着盗数程序,挂靠在所谓 “必备工具” 里。
一旦装上,直接偷本机文件、钱包助记词、苹果钥匙串密码、浏览器保存账号、各类云服务密钥,一条龙打包盗走。而且攻击者还会玩套路,靠诱导用户跟着教程手动安装,自己把恶意程序装到设备里。
4. 数百漏洞扎堆,高危隐患拉满
早在还叫 Clawdbot 的时候,官方安全审计就查出整整 512 个漏洞,其中 8 个都是顶级高危漏洞。
想硬玩?仅存的安全操作指南
就算风险拉满,还是有人想折腾,那必须严格遵守这些底线:
只用闲置备用机、独立 VPS 测试,绝对别装日常主力机、办公电脑;
把所有官方文档啃透,不瞎改陌生配置;
选 LLM 优先搭 Claude Opus 4.5,它拦截暗指令、识别提示注入的能力最强;
网络层面做隔离,开放端口只开白名单,单独划设备网段;
绑定社交软件、通讯工具全用临时小号,不挂私人主力账号;
定期敲深度审计命令,自查安全状态。
到底值不值得折腾?
首先这工具烧钱又耗资源:得自费订阅大模型,日常 token 消耗轻轻松松几百万。早就有博主实测,光几次实验就干进去 1.8 亿 token,成本极高,实际用处根本配不上开销。
而且目前它只适合资深极客玩,哪怕配了所谓 “安全模式”,所有交互数据、请求记录,都会同步传给你绑定的大模型,数据外泄风险一直存在。
总结下来:后续大概率会出真正合规安全的版本,但现阶段,随便把私人数据交给 OpenClaw,甚至让它接管日常设备自动化,轻则隐私泄露,重则整机中招,完全得不偿失。
