计算机/网络
计算机/网络
计算机/网络
计算机/网络
计算机/网络
  • zaozuo
  • zaozuo
  • zaozuo
  • zaozuo
  • zaozuo

OpenClaw玩家必看:这些风险,90%的人都忽略了

2026-04-14 10:33:50

#OpenClaw是AI的另一个泡沫 当OpenClaw以31.8万GitHub Star的热度成为AI圈顶流,无数人沉迷于它“全能助理”的强大能力,却鲜少有人意识到:这只看似可爱的“小龙虾”,实则藏着足以摧毁数据、接管服务器的致命安全雷区。今天就拆解OpenClaw的核心风险,帮你避开陷阱,安全“养虾”。

OpenClaw的最大优势,恰恰是它最大的安全隐患:它拥有读写文件、执行Shell命令、操作数据库、跨渠道互联的系统级权限,一旦被攻破,后果不堪设想。首当其冲的就是供应链投毒:Skill插件生态已成重灾区。Snyk安全团队审计3984个技能插件后发现:76个含恶意载荷,13.4%存在严重安全问题,36.82%有任意安全漏洞,更恐怖的是,91%的恶意技能同时采用“提示词注入+恶意代码”双重攻击。而发布技能的门槛低到离谱:仅需1个Markdown文件+注册1周的GitHub账号,无代码签名、无安全审查、无默认沙箱隔离,攻击者可轻松分发恶意软件、窃取AWS凭证、实施DAN越狱攻击,普通用户根本无法甄别。

其次是全新维度的提示词注入攻击。研究揭示的“日志投毒攻击”,让传统代码扫描器完全失效:攻击者在Agent日志中注入恶意指令,Agent读取日志时就会自动执行。数据显示,17.7%的ClawHub技能会获取不受信任的第三方内容,前100热门技能中9%存在此类暴露,哪怕技能本身合法,Agent也可能被攻破,成为黑客的“提线木偶”。

更致命的是已知CVE实时威胁:OpenClaw存在多个高危命令注入漏洞。CVE-2026-24763可实现Docker沙箱逃逸,从容器跳回宿主机;CVE-2026-25157可通过SSH命令注入接管远程服务器,攻击者只需将路径命名为 ; rm -rf /; ,就能在目标机器执行任意命令;CVE-2026-25253可通过WebSocket劫持窃取令牌,完全控制Agent。同时,大量开发者将OpenClaw的18789端口暴露公网且无身份认证,攻击者可直接对话Agent、读取敏感记忆、执行任意命令,Malwarebytes直言:“只需一条消息就能接管整个服务器”。

最后,跨会话数据泄露让记忆系统变成“双刃剑”。OpenClaw的持久化记忆虽能实现跨会话执行,却也导致不同会话上下文边界模糊,攻击者可诱导Agent从全局记忆池提取其他会话的敏感信息,比如生产环境数据库密码,即便最新版本做了加固,特定配置下“记忆污染”仍无法完全避免。

AI智能体的权限永远与风险成正比,OpenClaw不是“万能神器”,而是一把未上锁的双刃剑。看懂这些风险,才是用好它的前提。建议所有玩家:严格审查Skill插件来源、开启沙箱隔离、关闭公网暴露端口、定期更新补丁、限制系统权限,别让你的“全能助理”,变成黑客入侵的“特洛伊木马”。

展开 收起

本文作者

1评论

  • 精彩
  • 最新
  • 这个可以

    校验提示文案

    提交
提示信息

取消
确认
评论举报

相关笔记推荐

最新文章 热门文章
0
扫一下,分享更方便,购买更轻松

已收藏