10+年产品经理聊聊产品、测测产品,产品人交流学习成长平台,按 Ctrl+D 收藏我们
关于我 留言板 小程序 标签云

苏米客

  • 首页
  • AIGC
    • AI最新动态
    • AI学习教程
    • AI工具集合
    • AI产品百科
    • AI编程开发
    • AI提示词
    • AI开源项目
    • AI智能体
  • Axure
    • Axure动态
    • Axure教程
  • 产品
    • 用户体验
    • 产品设计
    • 苏米杂谈
  • 资源
    • 产品UI组件库
    • 开源图标库
    • 中后台框架
  • 书单
    • AI书籍
    • 用户体验
    • UI视觉
    • 产品研究
    • 其他类型
  • 下载
    • Axure组件
    • Axure原型
    • 文档报告
    • 素材资源
  • 登录
  • 首页
  • AIGC
    • AI最新动态
    • AI学习教程
    • AI工具集合
    • AI产品百科
    • AI编程开发
    • AI提示词
    • AI开源项目
    • AI智能体
  • Axure
    • Axure动态
    • Axure教程
  • 产品
    • 用户体验
    • 产品设计
    • 苏米杂谈
  • 资源
    • 产品UI组件库
    • 开源图标库
    • 中后台框架
  • 书单
    • AI书籍
    • 用户体验
    • UI视觉
    • 产品研究
    • 其他类型
  • 下载
    • Axure组件
    • Axure原型
    • 文档报告
    • 素材资源
当前位置: 首页 » AI最新动态

国家互联网应急中心:关于 OpenClaw 安全使用的风险提醒

1月前 AI最新动态 344 0

近期,OpenClaw(“小龙虾”,曾用名 Clawdbot、Moltbot)应用热度持续上升,下载量和使用量均明显增长,国内多家主流云平台也已提供一键部署服务。

该智能体软件可根据自然语言指令,直接操控计算机执行相应任务。

为了实现“自主执行任务”的功能,OpenClaw通常会被赋予较高系统权限,包括访问本地文件系统、读取环境变量、调用外部服务 API,以及安装扩展功能等。

也正因如此,一旦其安全配置存在薄弱环节,攻击者在找到可利用入口后,便可能迅速取得系统的完全控制权。

前期,因 OpenClaw 智能体安装和使用不当,已暴露出多类较为突出的安全风险,具体包括:

1. 提示词注入风险
攻击者可通过在网页中嵌入隐藏的恶意指令,诱导 OpenClaw 读取相关内容。一旦其受到误导,便可能进一步泄露用户系统密钥等敏感信息。

2. 误操作风险
由于对用户指令或真实意图理解出现偏差,OpenClaw 可能误删电子邮件、核心生产数据等重要信息,带来不可逆的数据损失。

3. 功能插件(skills)投毒风险
目前,部分适用于 OpenClaw 的功能插件已被确认属于恶意插件,或存在潜在安全隐患。用户一旦安装,相关插件可能执行窃取密钥、植入木马后门程序等恶意行为,甚至使设备被控制并沦为“肉鸡”。

4. 安全漏洞风险


截至目前,OpenClaw 已公开披露多个高中危漏洞。

若这些漏洞被网络攻击者利用,可能进一步引发系统失控、隐私信息外泄以及敏感数据泄露等严重后果。

从影响范围看,个人用户可能面临照片、文档、聊天记录、支付账户信息、API 密钥等敏感数据被盗取的风险;而对于金融、能源等关键行业而言,则可能导致核心业务数据、商业机密及代码仓库泄露,严重情况下甚至会造成整体业务系统瘫痪,带来难以估量的损失。

为降低部署和使用 OpenClaw 过程中的安全风险,建议相关单位及个人用户重点采取以下防护措施:

1. 强化网络访问控制
不要将 OpenClaw 默认管理端口直接暴露在公网上,应通过身份认证、访问控制等手段加强服务访问管理。同时,对运行环境实施严格隔离,结合容器等技术手段,限制其权限过高带来的安全隐患。

2. 加强凭证与日志管理
避免在环境变量中以明文方式存储密钥,并建立完整的操作日志审计机制,以便及时发现异常行为并开展追踪溯源。

3. 严格管控插件来源
关闭自动更新功能,仅从可信渠道安装经过签名验证的扩展程序,尽可能降低恶意插件或被投毒插件带来的风险。

4. 持续跟进补丁与安全更新
密切关注官方补丁发布和安全更新动态,及时完成版本升级与安全补丁安装,减少已知漏洞被利用的可能性。

来源国家互联网应急中心:https://mp.weixin.qq.com/s/4Ds8wa_iSgSvnNwH2DfaDw

声明:本站原创文章文字版权归本站所有,转载务必注明作者和出处;本站转载文章仅仅代表原作者观点,不代表本站立场,图文版权归原作者所有。如有侵权,请联系我们删除。
未经允许不得转载:国家互联网应急中心:关于 OpenClaw 安全使用的风险提醒
#OpenClaw #漏洞 #风险提醒 
收藏 1
WorkBuddy(腾讯版小龙虾)开箱即用,全场景智能桌面版
Symphony:OpenAI 开源 Symphony AI 编程自主管理神器!
推荐阅读
  • 今天学点啥?秘塔这个AI Agent,真正让学习变得简单!你的Ai老师
  • 阿里发布AI 图像编辑模型Qwen‑Image‑Edit,真的够用吗?
  • DeepSeek刚刚上新:DeepSeek-Math-V2,直接开源 IMO 金牌数学模型
  • Kimi K2.5 正式发布:代码能力再次强悍升级,全球最强开源视觉智能体!
  • Grok 4.1 突袭上线,碾压登顶,EQ 提升 + 幻觉率下降
评论 (0)
请登录后发表评论
分类精选
Cursor 限制国内使用 Claude 等模型解决方案!
28561 9月前
学生/非学生:如何申请Cursor Pro免费会员,如何通过SheerID验证快速激活全攻略
26185 11月前
即梦AI图片2.1:一句话快速生成带中文的海报图,免费AI文生图、视频工具、AIGC创作工具
17677 1年前
注意!Cursor单设备登录新规:一个账户最多可以3台设备登录,且限制单点登录
17606 1年前
DeepSeek宣布:降价,最高降价75%!别错过这个优惠时段,赶紧充值
15299 1年前
Trae国内版,搭载 doubao-1.5-pro、DeepSeek R1/V3模型,对比 Trae 国际版有什么不同
14173 1年前
刚刚!Cursor风控又加强了,可能是因为这个原因!
13937 1年前
字节跳动发布"扣子空间":AI协同办公的通用Agent平台开启效率革命
13749 1年前
字节推出Trae CLI :Claude Code 和 Gemini CLI的国产平替 ?手把手教你如何安装Trae Agent
13026 9月前
Cline:自动化编程的VSCode插件Claude Dev + Gemini 2.0,快速构建智能应用
11643 1年前

文章目录

关注「苏米客」公众号

订阅推送更及时,手机查看更方便
分类排行
1 GPT-5.5正式发布:全面超越 Claude Opus 4.7,重新夺回 SOTA 宝座
2 OpenAI Workspace Agents 发布:一句话为团队创建 AI Agent,5 月 6 日前免费
3 OpenAI Workspace Agents 发布:GPTs 已死,云端龙虾限时免费至 5 月 6 日
4 智谱老套餐启动迁移:无周限额方案退场,这回我兄弟真买不到了
5 GPT Images 2.0 实测:10 大应用场景详解,中文字体支持重大升级
6 阿里云腾讯云全面停售 Coding Plan:AI 编程低价时代终结,开发者如何应对
7 Anthropic 移除 Claude Code 从 Pro 套餐,AI 算力全面收紧,20 美元时代终结
8 阿里云下架 Coding Plan 全面切换 Token Plan,AI 编程低价时代终结,换还是换?
9 GPT-Image-2 全量上线:中文能力大爆发,50+ 案例实测生图效果
10 Gemma 4 + TurboQuant:Google开源模型新方案,本地部署 LLM 内存降低 83%
©2015-2024 苏米客XMSUMI 版权所有 · WWW.XMSUMI.COM 闽ICP备14005900号-6
微信文章助手 程序库 免费影视APP 免费字体下载 Axure RP 10 免费Axure模板 Axure元件库下载 申请友联