新浪新闻

爆火AI龙虾引安全风险警示各方观点

BigNews 03.09 07:51
观点:

观点组1: OpenClaw因默认高权限、模糊信任边界与缺失安全机制,本质是‘带刀的数字内鬼’,不应在生产环境未经加固直接部署。
观点作者:作者
观点内容:OpenClaw不是一个被动执行的程序,而是被赋予高系统权限、能自主决策并代表用户行动的‘数字代理’;当被植入后门或遭提示注入操控时,它不再是受害者,而是主动泄露数据、执行恶意命令甚至无视‘停止’指令的‘内鬼’。其本地WebSocket网关默认豁免限流与日志,使恶意网页可在用户无感知下秒级暴力破解并静默配对,获得完整管理员控制权。


观点作者:工业和信息化部网络安全威胁和漏洞信息共享平台
观点内容:OpenClaw在部署时‘信任边界模糊’,具备持续运行、自主决策、调用系统和外部资源等特性;在缺乏有效权限控制、审计机制和安全加固的情况下,可能因指令诱导、配置缺陷或被恶意接管,执行越权操作,造成信息泄露、系统受控等严重后果。部分实例在默认或不当配置下已暴露于公网,极易引发网络攻击。


观点作者:密码管理工具1*安全团队
观点内容:我们于2026年2月初发现攻击者利用OpenClaw向macOS用户传播恶意软件:黑客篡改本用于指导AI学习的Markdown格式‘技能’文件,将其伪装成合法集成教程,成功实施软件植入。该案例证实,OpenClaw在快速迭代中忽视基础安全设计,其配置文件机制和执行链已成为供应链攻击的高危入口。


观点组2: AI智能体从‘对话’迈向‘执行’是一次范式跃迁,但若缺乏权限最小化、行为审计、运行沙箱等基础安全架构,自动化能力越强,破坏力呈指数级放大。
观点作者:广州日报
观点内容:OpenClaw不是只能对话的聊天机器人,而是能‘动手’的数字员工:用户用自然语言下令‘帮我做份上周市场分析报告’,它就能自主规划步骤、打开浏览器搜索、用Excel制表、保存至指定文件夹。这一‘执行’能力标志着AI应用进入新阶段,但其默认继承启动用户的完整系统权限,在管理员账户下运行即拥有读写任意文件、安装卸载软件的完全控制权,使单点漏洞可导致整台工作站无声沦陷。


观点作者:作者
观点内容:OpenClaw的高危漏洞链始于一个致命假设:本地流量天然安全。它在localhost网关上取消登录限流、跳过用户确认、不留操作日志——结果是恶意网页可在后台以每秒数百次速度暴力破解密码,并自动注册为受信设备。攻击者最终获得的不是某个API密钥,而是用户的‘数字生活画像’,可用于发起精准钓鱼、横向移动乃至持久化控制。


观点作者:密码管理工具1*安全团队
观点内容:我们发现攻击者通过篡改OpenClaw的‘技能’文件实现恶意植入,这揭示了一个关键矛盾:框架鼓励用户自由加载外部Markdown任务定义以提升灵活性,却未对文件来源、签名、执行上下文做任何校验或隔离。当AI智能体被授权‘自主执行任意操作’,而加载的任务源又未经可信验证时,自动化就异化为自动化攻击的加速器。


观点组3: 开源不等于安全,OpenClaw事件暴露了开发者对开源项目的盲目信任、企业对第三方依赖的安全失管以及整个生态缺乏可持续安全投入的系统性失灵。
观点作者:作者
观点内容:OpenClaw暴雷表面是技术漏洞,实则是开源生态长期隐患的集中爆发:多数项目依赖志愿者维护,代码常年无人审计;‘信任惯性’导致开发者不验来源、不查活跃度、不看安全记录;软件供应链已成黑客主战场,一个被污染的基础工具可致成千上万项目沦陷;责任模糊导致风险共担却无人兜底——企业享受免费红利却极少反哺安全,维护者无力提供企业级保障。


观点作者:安全机构
观点内容:针对OpenClaw频发的安全事件,我们建议用户立即开展三项自查:全面核查公网暴露端口并关闭非必要远程访问;强化身份认证与访问控制体系,实施数据加密传输;建立定期安全审计机制并及时跟进官方补丁。特别警示:为求便利保留默认配置的行为,正极大放大系统被攻陷概率,反映出用户侧安全意识与实践能力的严重断层。


观点作者:作者
观点内容:现代浏览器允许网页向localhost发起WebSocket连接,而OpenClaw网关竟基于‘本地即可信’的错误假设,移除所有防护机制——这不仅是工程疏忽,更是安全思维的溃败。当开发者把AI智能体当作‘高级脚本’而非‘持权代理’来对待时,整个安全模型就已崩塌。真正的风险从来不在代码行数,而在设计哲学。


观点组4: 防范OpenClaw类风险不能仅靠用户自查,必须推动将安全左移至开源项目治理层——强制代码签名、SBOM披露、可验证构建及关键项目安全资助,让‘共同守护’成为开源基础设施的制度性要求。
观点作者:作者
观点内容:OpenClaw是一面镜子,照出我们在拥抱开源时的盲目与懈怠。技术越开放,越需要制度、工具与责任的约束。行业已在行动:推行代码签名与可验证构建确保二进制可信;用Snyk、Dependabot等工具自动化扫描高危组件;GitHub与Linux基金会推动‘关键项目安全计划’;但更根本的是,企业必须承担安全主体责任——将依赖安全纳入DevOps流程,资助核心开源项目,把‘开源’从免费午餐升级为需共同维护的公共基础设施。


观点作者:工业和信息化部网络安全威胁和漏洞信息共享平台
观点内容:我们建议相关单位和用户在部署OpenClaw时,充分核查公网暴露情况、权限配置及凭证管理,关闭不必要的公网访问,完善身份认证、访问控制、数据加密和安全审计等机制,并持续关注官方安全公告与加固建议。这不仅是操作指南,更是对开源软件治理体系的倒逼——安全不能仅靠下游用户打补丁,而需上游发布环节就嵌入可审计、可追溯、可验证的安全基线。


观点作者:安全机构
观点内容:我们呼吁建立针对AI智能体框架的专项安全评估标准,涵盖权限模型、信任边界定义、配置文件完整性保护、执行沙箱能力及审计日志完备性等维度。当前‘能跑就行’的依赖管理方式已彻底失效;必须要求开源项目提供SBOM(软件物料清单)、行为监控接口和签名验证机制,让每一次git clone都伴随可验证的信任声明,而非赌运气。


加载中...