00:00 / 07:12
连播
清屏
智能
倍速
点赞163
OpenClaw安全警钟:开发者喊话“别上公网”,AI代理热潮为何需要刹车 2026年1月26日,一款名为 Clawdbot 的开源项目在 GitHub 一夜爆红,迅速获得9000颗星并很快突破1.7万收藏。项目随后改名 Moltbot,最终定名 OpenClaw(中文圈称“龙虾”)。这款被称为“住在硬盘里的贾维斯”的AI代理,很快从极客圈走向大众,甚至被部分媒体与地方政府视为“一人公司+AI创业”的样板。 但热度背后,却是持续的安全争议。 OpenClaw的核心理念是“真正有手的AI代理”。它完全自托管,运行在本地电脑或服务器上,通过聊天工具即可指挥AI执行任务:操控浏览器、填写表单、读写文件、运行Shell命令,甚至编写新“技能”(Skill)实现自我扩展。 项目创始人 Peter Steinberger 在接受 Lex Fridman 播客和OpenAI访谈时坦言:项目最初只是“一个小时做出的个人玩具”,仅供内网使用。他在文档中多次提醒:“Web服务只用于本地调试,不要暴露到公网。”但GitHub爆火后,大量用户直接部署到VPS或公网环境,安全问题随之集中爆发。 2月初开始,漏洞接连出现。安全研究员 Lucas Valbuena 使用ZeroLeaks测试发现,OpenClaw安全得分仅2/100,提示注入攻击成功率高达91%,系统提示词和内部配置几乎完全暴露。同日,关联项目 Moltbook 因配置错误泄露数据库,约15万AI代理账号、邮箱和API密钥裸露在外。 随后《The Register》披露,DepthFirst创始人 Mav Levin 发现一条“一键远程代码执行(RCE)”漏洞链:攻击者只需诱导用户打开恶意网页,即可通过WebSocket漏洞绕过安全限制,在受害机器上执行任意代码。 2月16日,安全平台 VirusTotal 又发现 ClawHub 技能市场存在供应链攻击。攻击者上传300多个伪装插件,诱导系统下载木马,窃取浏览器会话、SSH密钥和API令牌。OpenClaw随后紧急引入VirusTotal扫描并聘请安全顾问 Jamieson O’Reilly,但团队承认提示注入仍是行业级难题。 出于安全考虑,多家科技公司已在内部禁用OpenClaw,担忧其可能导致隐私泄露、代码库被访问或邮件诈骗。 与海外企业的谨慎态度形成对比
00:00 / 05:09
连播
清屏
智能
倍速
点赞2
00:00 / 08:47
连播
清屏
智能
倍速
点赞636
养龙虾的风险你知道吗? OpenClaw最近有多火?GitHub 19万星,全网都在“养龙虾”。 但今天我想聊的不是它有多好用,而是所有人都忽略的那件事——这只“龙虾”的钳子,到底钳着谁? 工信部已经发预警:全球超12万OpenClaw实例“裸奔”,中国IP占比超68%,攻击者30秒内就能完成设备全面控制。 当所有人都在冲,很少有人问一句:这东西安全吗? 先说权限。OpenClaw要实现“数字员工”,必须拿到高权限——读写本地文件、调用系统命令、操控浏览器、甚至访问微信QQ的聊天记录。 权限给得越高,风险越大。如果你没设密码、没关公网访问、没限制工具权限,别人随便发条恶意指令,就能把你电脑里的API密钥、银行卡信息、工作机密全交出去。 安全专家实测发现,你甚至不用点任何链接,仅仅因为AI在后台扫描邮件,黑客埋在正文里的指令就能瞬间“接管”AI的大脑,诱导它交出服务器的SSH私钥。 这叫“认知上下文窃取”,比传统病毒更可怕——利用你对工具的信任,在合法的时间里合法地干掉你。 那如果出事了,责任怎么判? 第一类:诱导AI转账。有人伪造你的声音或指令让AI转钱,这是诈骗罪——AI是你意志的延伸,骗了它就等于骗了你。 第二类:投放恶意指令包。针对OpenClaw漏洞注入“毒指令”控制AI转账,属于盗窃罪。制作售卖恶意指令包的,构成提供侵入、非法控制计算机信息系统程序、工具罪。 第三类:设备被完全接管。实例暴露公网且无密码,被人用来挖矿或DDoS,对方涉嫌非法控制计算机信息系统罪。 Meta AI安全专家把OpenClaw接入工作邮箱,它无视“停止”指令疯狂删除数百封邮件,直到物理关机才终止。国内有用户因指令模糊,导致OpenClaw清空项目文件夹、删除系统依赖,造成重大财产损失。 工信部预警文件明确:OpenClaw信任边界模糊,存在意图误解、指令执行不精准等问题,安全审计整体通过率极低。 所以给想玩的朋友泼盆冷水: 别给太高权限,跑在隔离环境,遵循“最小必要权限” 关掉不必要的公网访问,设高强度密码 别绑主API Key,用限额卡 非必要不部署,尤其别在办公电脑、存敏感信息的设备上用 这波“养龙虾”热潮,本质上是“羊群效应”。技术是中性的,但风险是真实的。 你身边有朋友在养龙虾吗?ta考虑过这些问题吗?评论区聊聊。#openclaw #养龙虾
00:00 / 03:36
连播
清屏
智能
倍速
点赞2
00:00 / 04:12
连播
清屏
智能
倍速
点赞12
00:00 / 00:54
连播
清屏
智能
倍速
点赞842
00:00 / 04:46
连播
清屏
智能
倍速
点赞3761
00:00 / 02:33
连播
清屏
智能
倍速
点赞9
00:00 / 01:40
连播
清屏
智能
倍速
点赞29