官方通报养龙虾安全风险预警:提出5条风险防范建议
时间:2026-03-13 | 作者: | 阅读:03月13日消息,今日下午,国家网络与信息安全信息通报中心通报OpenClaw安全风险预警,并给出5条风险防范建议。
一、OpenClaw主要安全风险
OpenClaw在架构设计、默认配置、漏洞管理、插件生态、行为管控等方面存在较大安全风险,一旦被攻击者利用,可能导致服务器被控制、敏感数据泄露等严重安全问题。
1、架构设计缺陷多,层层皆可破。
OpenClaw采用多层架构,但是每层均存在设计缺陷。IM集成网关层可被攻击者伪造消息绕过身份认证,智能体层可被多轮对话修改AI智能体行为模式,执行层与操作系统直接交互存在被完全控制风险,产品生态层遭投毒的恶意技能插件可批量感染用户设备。
2、默认配置风险高,公网暴露广。
OpenClaw默认绑定0.0.0.0:18789地址并允许所有外部IP地址访问,远程访问无需账号认证,API密钥和聊天记录等敏感信息明文存储,公网暴露比例高达85%。
3、高危漏洞数量多,利用难度低。
OpenClaw历史披露漏洞多达258个,其中近期暴露的82个漏洞中,超危漏洞12个、高危漏洞21个、中危漏洞47个、低危漏洞2个,以命令和代码注入、路径遍历和访问控制漏洞类型为主,利用难度普遍较低。
4、供应链投毒比例高,生态不安全。
针对ClawHub的3016个技能插件分析发现,336个插件包含恶意代码,占比高达10.8%。17.7%的ClawHub技能插件会获取不可信第三方内容,成为间接引入安全隐患的载体。2.9%的ClawHub 技能插件会在运行时从外部端点动态获取执行内容,攻击者可远程修改AI智能体执行逻辑。
5、智能体行为不可控,管控难度大。
OpenClaw智能体在执行指令过程中易发生权限失控现象,导致越权执行任务并无视用户指令,可能会出现删除用户数据、盗取用户信息、接管用户终端设备等情况,造成重大经济损失。
二、OpenClaw风险防范建议
1、及时升级版本。
通过可信来源获取安装程序,关注官方安全公告,及时更新至最新版本,及时修复已披露安全漏洞。
2、优化默认配置。
仅在本地或内网地址运行,避免绑定公网地址或开放不必要端口,如使用反向代理,需配置身份认证、IP白名单和HTTPS加密。
3、谨慎安装第三方插件。
通过官方渠道获取第三方技能插件,避免安装来源不明的扩展程序。对已安装插件进行功能审查,发现可疑行为立即卸载。
4、加强账户认证管理。
启用身份认证机制,设置高强度密码并定期更换,避免使用弱口令。
5、限制智能体执行权限。
对AI智能体的操作能力进行必要限制,仅允许执行白名单中的系统命令和操作权限,防止AI智能体被恶意指令利用后对个人终端设备造成实质性破坏。
来源:https://news.mydrivers.com/1/1109/1109104.htm
免责声明:文中图文均来自网络,如有侵权请联系删除,心愿游戏发布此文仅为传递信息,不代表心愿游戏认同其观点或证实其描述。
相关文章
更多-
- 国内首批!小米官方龙虾Xiaomi miclaw通过中国信通院手机端智能助手评测
- 时间:2026-04-17
-
- 用“龙虾”做AI短剧效率翻10倍?理想很美好,现实很骨感
- 时间:2026-03-31
-
- 龙虾史上最大升级!但接了微信的千万别更
- 时间:2026-03-24
-
- 14岁初中生问鼎中关村虾王!获20万元奖金、100亿Token奖励
- 时间:2026-03-24
-
- 360安全龙虾全国巡装启动 千名“AI龙虾工程师”上岗提供装机培训服务
- 时间:2026-03-15
-
- OpenClaw创始人隔空喊话百度:希望联合开发龙虾!
- 时间:2026-03-13
-
- 唱唱反调 你真的适合吃这只龙虾吗
- 时间:2026-03-13
-
- OpenClaw光速国产化 大厂出的“龙虾”到底哪个最好用
- 时间:2026-03-13
精选合集
更多大家都在玩
热门话题
大家都在看
更多-
- 小米音响蓝牙配对电脑后没声音怎么办
- 时间:2026-04-26
-
- 哈罗电动车充电口在座桶下面吗
- 时间:2026-04-26
-
- 机械键盘切换灯光需要驱动吗
- 时间:2026-04-26
-
- 永恒树之歌创世 第三种性别设定与核心玩法详解
- 时间:2026-04-26
-
- 无双屠龙boss系统怎么玩
- 时间:2026-04-26
-
- 地下城堡4秩序阵营有什么角色
- 时间:2026-04-26
-
- 永恒树之歌创世村民邀请方式全解析 永恒树之歌村民邀请方法与实用技巧汇总
- 时间:2026-04-26
-
- 王者荣耀世界伽罗值得入手吗 王者荣耀世界伽罗强度与实战表现分析
- 时间:2026-04-26
