10+年产品经理聊聊产品、测测产品,产品人交流学习成长平台,按 Ctrl+D 收藏我们
关于我 留言板 小程序 标签云

苏米客

  • 首页
  • AIGC
    • AI最新动态
    • AI学习教程
    • AI工具集合
    • AI产品百科
    • AI编程开发
    • AI提示词
    • AI开源项目
    • AI智能体
  • Axure
    • Axure动态
    • Axure教程
  • 产品
    • 用户体验
    • 产品设计
    • 苏米杂谈
  • 资源
    • 产品UI组件库
    • 开源图标库
    • 中后台框架
  • 书单
    • AI书籍
    • 用户体验
    • UI视觉
    • 产品研究
    • 其他类型
  • 下载
    • Axure组件
    • Axure原型
    • 文档报告
    • 素材资源
  • 登录
  • 首页
  • AIGC
    • AI最新动态
    • AI学习教程
    • AI工具集合
    • AI产品百科
    • AI编程开发
    • AI提示词
    • AI开源项目
    • AI智能体
  • Axure
    • Axure动态
    • Axure教程
  • 产品
    • 用户体验
    • 产品设计
    • 苏米杂谈
  • 资源
    • 产品UI组件库
    • 开源图标库
    • 中后台框架
  • 书单
    • AI书籍
    • 用户体验
    • UI视觉
    • 产品研究
    • 其他类型
  • 下载
    • Axure组件
    • Axure原型
    • 文档报告
    • 素材资源
当前位置: 首页 » AI最新动态

国家互联网应急中心:关于 OpenClaw 安全使用的风险提醒

1小时前 AI最新动态 12 0

近期,OpenClaw(“小龙虾”,曾用名 Clawdbot、Moltbot)应用热度持续上升,下载量和使用量均明显增长,国内多家主流云平台也已提供一键部署服务。

该智能体软件可根据自然语言指令,直接操控计算机执行相应任务。

为了实现“自主执行任务”的功能,OpenClaw通常会被赋予较高系统权限,包括访问本地文件系统、读取环境变量、调用外部服务 API,以及安装扩展功能等。

也正因如此,一旦其安全配置存在薄弱环节,攻击者在找到可利用入口后,便可能迅速取得系统的完全控制权。

前期,因 OpenClaw 智能体安装和使用不当,已暴露出多类较为突出的安全风险,具体包括:

1. 提示词注入风险
攻击者可通过在网页中嵌入隐藏的恶意指令,诱导 OpenClaw 读取相关内容。一旦其受到误导,便可能进一步泄露用户系统密钥等敏感信息。

2. 误操作风险
由于对用户指令或真实意图理解出现偏差,OpenClaw 可能误删电子邮件、核心生产数据等重要信息,带来不可逆的数据损失。

3. 功能插件(skills)投毒风险
目前,部分适用于 OpenClaw 的功能插件已被确认属于恶意插件,或存在潜在安全隐患。用户一旦安装,相关插件可能执行窃取密钥、植入木马后门程序等恶意行为,甚至使设备被控制并沦为“肉鸡”。

4. 安全漏洞风险


截至目前,OpenClaw 已公开披露多个高中危漏洞。

若这些漏洞被网络攻击者利用,可能进一步引发系统失控、隐私信息外泄以及敏感数据泄露等严重后果。

从影响范围看,个人用户可能面临照片、文档、聊天记录、支付账户信息、API 密钥等敏感数据被盗取的风险;而对于金融、能源等关键行业而言,则可能导致核心业务数据、商业机密及代码仓库泄露,严重情况下甚至会造成整体业务系统瘫痪,带来难以估量的损失。

为降低部署和使用 OpenClaw 过程中的安全风险,建议相关单位及个人用户重点采取以下防护措施:

1. 强化网络访问控制
不要将 OpenClaw 默认管理端口直接暴露在公网上,应通过身份认证、访问控制等手段加强服务访问管理。同时,对运行环境实施严格隔离,结合容器等技术手段,限制其权限过高带来的安全隐患。

2. 加强凭证与日志管理
避免在环境变量中以明文方式存储密钥,并建立完整的操作日志审计机制,以便及时发现异常行为并开展追踪溯源。

3. 严格管控插件来源
关闭自动更新功能,仅从可信渠道安装经过签名验证的扩展程序,尽可能降低恶意插件或被投毒插件带来的风险。

4. 持续跟进补丁与安全更新
密切关注官方补丁发布和安全更新动态,及时完成版本升级与安全补丁安装,减少已知漏洞被利用的可能性。

来源国家互联网应急中心:https://mp.weixin.qq.com/s/4Ds8wa_iSgSvnNwH2DfaDw

声明:本站原创文章文字版权归本站所有,转载务必注明作者和出处;本站转载文章仅仅代表原作者观点,不代表本站立场,图文版权归原作者所有。如有侵权,请联系我们删除。
未经允许不得转载:国家互联网应急中心:关于 OpenClaw 安全使用的风险提醒
#OpenClaw #漏洞 #风险提醒 
收藏 1
WorkBuddy(腾讯版小龙虾)开箱即用,全场景智能桌面版
这是最后一篇
推荐阅读
  • 纳米搜索:360发布免费AI搜索引擎,多模式搜索,支持文字、语音、拍照、视频等
  • 两款Cursor账号切换器:本地号池一键切换管理, Cursor白嫖试用继续!
  • DeepSeek 官方Github开源及DeepSeek相关Github开源项目合集
  • Kimi K2.5 正式发布:代码能力再次强悍升级,全球最强开源视觉智能体!
  • 码上飞:只动嘴,App就能做出来?我用「码上飞」5分钟开发了一个AI应用
评论 (0)
请登录后发表评论
分类精选
Cursor 限制国内使用 Claude 等模型解决方案!
25832 7月前
学生/非学生:如何申请Cursor Pro免费会员,如何通过SheerID验证快速激活全攻略
24464 10月前
即梦AI图片2.1:一句话快速生成带中文的海报图,免费AI文生图、视频工具、AIGC创作工具
16671 1年前
注意!Cursor单设备登录新规:一个账户最多可以3台设备登录,且限制单点登录
15559 10月前
DeepSeek宣布:降价,最高降价75%!别错过这个优惠时段,赶紧充值
14957 1年前
字节跳动发布"扣子空间":AI协同办公的通用Agent平台开启效率革命
13471 10月前
刚刚!Cursor风控又加强了,可能是因为这个原因!
13233 11月前
Trae国内版,搭载 doubao-1.5-pro、DeepSeek R1/V3模型,对比 Trae 国际版有什么不同
12335 1年前
Cline:自动化编程的VSCode插件Claude Dev + Gemini 2.0,快速构建智能应用
10604 1年前
字节推出Trae CLI :Claude Code 和 Gemini CLI的国产平替 ?手把手教你如何安装Trae Agent
10159 8月前

文章目录

关注「苏米客」公众号

订阅推送更及时,手机查看更方便
分类排行
1 国家互联网应急中心:关于 OpenClaw 安全使用的风险提醒
2 WorkBuddy(腾讯版小龙虾)开箱即用,全场景智能桌面版
3 腾讯QClaw内测开启,微信直连AI!附内测邀请链接
4 Claude Desktop 新增定时任务:本地版 Claude Code,正在把 OpenClaw 的活变得更简单
5 腾讯云Coding Plan 悄悄上线首月低至 7.9 元,支持腾讯混元系列、GLM-5、Kimi-K2.5、MiniMax-M2.5 等按次消耗
6 GPT-5.4 和 GPT-5.4 Pro 发布了,Token半价碾压Opus!
7 Step 3.5 Flash 全链路开源,冲上 OpenClaw 调用榜
8 刚刚,Codex Windows 版上线:现可免费体验
9 本地部署开源大模型最新王者 Qwen3.5 原生视觉语言模型,24G显存的本地模型优选
10 MiniMax M2.5 发布:国产 Agent 迈入低成本高可用阶段,OpenClaw 之父多次点名推荐
©2015-2024 苏米客XMSUMI 版权所有 · WWW.XMSUMI.COM 闽ICP备14005900号-6
微信文章助手 程序库 免费影视APP 免费字体下载 Axure RP 10 免费Axure模板 Axure元件库下载 申请友联