0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

深度解析OpenClaw爆火背后的风险

华为数据通信 来源:华为数据通信 2026-03-12 09:54 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

作为2026年最火爆的开源AI项目之一,OpenClaw 因其支持本地部署、自主文件操作、浏览器控制与任务自动化等能力,在短短几个月内登顶 GitHub 开源项目中获星最多的软件。因其Logo为红色龙虾,因此称为 “小龙虾”,已成为近期互联网热门话题。

随着项目在全球范围内快速普及,其底层架构 “重功能、轻安全” 的设计隐患逐渐暴露。工业和信息化部网络安全威胁和漏洞信息共享平台已发布高危安全预警,指出该开源 AI 智能体在默认配置或配置不当情况下存在较高安全风险。从可导致系统被完全接管的远程代码执行(RCE)漏洞,到依托技能库(ClawHub)发起的供应链恶意软件投递攻击,这只 “龙虾” 引发的安全风险亟需重点关注。

OpenClaw先天性架构

导致互联网安全风险暴露面

OpenClaw 的核心架构由四部分构成。第一,Gateway(网关),系统统一入口层,承担流量调度、协议转换和安全防护三重功能;第二,Agent(智能体),具备自主决策能力的 AI 实体,融合感知、推理、规划、执行能力;第三,Skills(技能),能力扩展层,通过标准化接口向智能体提供扩展能力;第四,Memory(记忆),缓解大模型 “瞬时遗忘” 问题,为 OpenClaw 提供时空一致性的认知基础。

f6210b26-1c7a-11f1-90a1-92fbcf53809c.png

然而,这种高度灵活的架构设计在实际部署中衍生出了极其庞大的互联网暴露面。由于许多用户和开发者为了追求全天候在线的“数字员工”体验,选择将OpenClaw部署在云端,却往往忽略了最基本的访问控制。在缺乏认证或强隔离机制的情况下,这些节点无异于在公网上“裸奔”,攻击者可以窃取API密钥或执行恶意命令。

截至3月初,allegro.earth公开监测数据显示:公网直接暴露的OpenClaw实例超27万个,其中超5.3万个存在未授权访问漏洞,超10万个存在敏感信息泄露风险。

f688718a-1c7a-11f1-90a1-92fbcf53809c.png

OpenClaw具有安全漏洞、供应链投毒、模型自身三大类安全风险。

安全漏洞风险:

OpenClaw单月200+漏洞井喷增长

除了部署不当带来的安全风险外,自2026年初起,OpenClaw安全漏洞频发。根据GitHub Advisory Database 漏洞库数据显示,目前已经确认的漏洞总数已达 230余个。

f7978174-1c7a-11f1-90a1-92fbcf53809c.png

其中,绝大多数漏洞(超200个)集中在今年2月爆发,包含远程代码执行(RCE)和认证绕过在内的严重及高危漏洞占比约44%。主要影响较大的漏洞类型如下表所示:

漏洞类型 数量
命令注入 18
路径遍历 15
认证/授权绕过 14
服务端请求伪造 5
沙箱逃逸 5
代码/命令执行 4

CVE-2026-25253剖析:一个链接如何串起Token窃取与远程命令执行

其中最“出圈”的漏洞是CVE-2026-25253,影响v2026.1.24-1及之前的版本。攻击者可以通过构造恶意链接,诱使受害者点击并设置恶意网关地址,从而窃取用户的认证Token,最终通过工具调用实现远程命令执行。

漏洞利用流程:

f7ff6e38-1c7a-11f1-90a1-92fbcf53809c.jpg

由于WebSocket 服务器接受来自任意 Origin 的连接,不受到跨域请求的限制,也就导致了跨站WebSocket劫持(CSWSH)。因此攻击者可以制作一个恶意页面,受害者点击后将网关地址设置为攻击者控制的服务器,最终窃取受害者的凭证信息。

f8584616-1c7a-11f1-90a1-92fbcf53809c.png

获取到Token后,向受害者所在的服务器发起websocket链接,执行命令。

f8b651d4-1c7a-11f1-90a1-92fbcf53809c.png

沙箱防线失守:Docker隔离机制被突破,安全边界形同虚设

为应对Agent在执行系统操作时可能引入的安全风险,OpenClaw引入了基于Docker的隔离沙箱模式。然而,该机制目前已披露多条成熟的沙箱逃逸漏洞,仍面临潜在的安全挑战。这里以CVE-2026-24763为例,影响范围为2026.1.29 及以前的版本。

OpenClaw在 Docker 沙箱模式下构造容器内执行命令时,注入点在buildDockerExecArgs函数,OpenClaw使用模板字符串将 params.env.PATH 传递至 sh -lc 中。

f90fbe40-1c7a-11f1-90a1-92fbcf53809c.png

由于sh -lc会完整解析整个命令字符串,如果 params.env.PATH包含如反引号,分号等命令注入恶意字符,这些恶意命令会在本机执行,从而造成沙箱逃逸。

f972898a-1c7a-11f1-90a1-92fbcf53809c.png

维护机制失效:超6000条Issue积压,安全修复严重滞后

此外,OpenClaw 项目的 Issue 处理机制亦不容乐观。其 GitHub 仓库在短时间内涌现了逾 6000 条 Issue,其积压规模显著异于常规开源项目,大量反馈未能获得及时有效处理,长期未决的 Issue 可能掩盖了深层代码缺陷,从而增加了项目的整体安全风险。

f9cffa20-1c7a-11f1-90a1-92fbcf53809c.png

供应链投毒:

Skills生态沦为“恶意插件重灾区”

除了OpenClaw自身的漏洞,OpenClaw的Skills生态系统虽然是其关键优势之一,但也成为重大的安全隐患,相比底层架构的漏洞,Skills生态的供应链安全问题,具有极高的隐蔽性。

作为官方插件中心,ClawHub承载了全球开发者的创造力。截至目前,仓库中提交的Skills数量已突破1.8万大关。

fb03ef32-1c7a-11f1-90a1-92fbcf53809c.png

由于平台之前缺乏完善的审核机制,ClawHub沦为攻击者的“练兵场”。大量恶意Skills混迹其中,诱导AI执行深藏的破坏指令。其中以ClawHavoc(利爪浩劫)投毒事件影响最大。据报道,已有超过1100个恶意Skills被植入生态系统,这些投毒手法主要集中在以下三个维度:

隐蔽文件下载:诱导Agent下载并运行恶意木马。

敏感信息窃取:搜集环境变量、API Key等机密数据,并上传到攻击者的服务器。

反弹Shell:获取受害者系统的远程控制权。

目前官方已下架一批恶意Skills,但仍有部分恶意Skills在生态系统中,这里以 X (Twitter) Trends为例,该恶意Skills被伪装成监控社交媒体热门话题的技能,攻击者编写了几百行的辅助文档,详细介绍了工具的功能、API调用过程和使用方法,增加Skills的可信度。恶意提示词被写在了 Prerequisites或Setup中,在启动Skill后执行这些恶意命令。

fb60a06a-1c7a-11f1-90a1-92fbcf53809c.png

攻击者将恶意命令Base64编码后,交给大模型执行,最终从C2服务器上下载恶意脚本并执行。

fbba709a-1c7a-11f1-90a1-92fbcf53809c.png

当AI“大脑”失控

大模型自身缺陷正在打开新安全魔盒

作为AI智能体,OpenClaw所依赖的大语言模型LLM自身缺陷,带来了传统软件不具备的新型系统级风险。

提示词注入攻击:指令与数据的“无间道”

除了底层代码架构漏洞和供应链投毒外,OpenClaw作为AI智能体,其核心大脑——大语言模型(LLM)自身的固有缺陷也引入了全新的系统级安全风险。由于大语言模型在架构上无法严格区分“系统指令”与“外部输入数据”。当OpenClaw被授权读取网页、处理外部邮件或总结文档时,攻击者可以将恶意指令隐藏在这些外部数据中,实现间接提示词注入。

AI的“失忆”:上下文长度限制引发的权限失控

2026年2月23日的深夜,科技大厂超级智能团队的AI安全总监在使用OpenClaw时,遭遇了严重安全事故。OpenClaw自主且快速地误删了 200 余封邮件且常规干预失效,只能通过物理方式强制中断进程。

这是一个非常典型的大模型底层技术机制问题:长上下文压缩导致的指令失效。OpenClaw采用动态压缩策略,当上下文接近窗口上限时,系统会自动总结或截断历史信息,然而,在处理海量邮件数据时,上下文窗口会迅速被填满,触发的压缩机制为了腾出计算空间,错误地将处于底层的初始防御指令(如“未经授权禁止执行”)判定为“冗余信息”并剔除。这种“上下文遗忘”直接导致 Agent 脱离人类控制,进入盲目执行状态,脱离人类控制。

部署建议

运行环境隔离与权限确认:使用独立低权限账户启动,且部署在隔离的虚拟机或容器中,对于敏感操作必须增加人工二次确认。

网络暴露面收敛:确保WebSocket网关(默认18789端口)仅监听127.0.0.1,严禁暴露至公网。若需远程访问,请通过配置带有强身份验证的Nginx反向代理。

供应链管控:仅从官方或受信任源安装Skill,安装前进行安全审计,避免使用带有隐蔽命令操作的插件。

防御方案部署:部署AI解决方案,华为星河AI网络安全目前支持从系统、网络、模型、Agent建立安全围栏,解决权限失控、数据泄露等潜在的安全风险。

OpenClaw在极短时间内的爆红与随后爆发的安全危机是整个人工智能产业从“被动感知与对话”向“主动决策与行动”跨越时必须经历的阵痛。在“数字员工”时代的大幕刚刚拉开之际,安全,已不再是应用落地后修补的防护屏障,而是决定AI智能体能否真正走进企业核心生产环境、并赢得人类最终信任的唯一生存基石。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • AI
    AI
    +关注

    关注

    91

    文章

    41976

    浏览量

    303077
  • 开源
    +关注

    关注

    3

    文章

    4422

    浏览量

    46582
  • 智能体
    +关注

    关注

    1

    文章

    617

    浏览量

    11656

原文标题:AI Network Security|你养的小龙虾可能是“毒虾”:深度解析OpenClaw爆火背后的风险

文章出处:【微信号:Huawei_Fixed,微信公众号:华为数据通信】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    OpenClaw之后,AI迈入“黑暗森林”时代

    电子发烧友网报道(文/黄山明)近期,一款在全球开发者社区和科技圈现象级的开源AI智能体(AI Agent)框架出了圈,它被用户亲切地称为“数字龙虾”或“全能管家”,这就是OpenClaw
    的头像 发表于 03-09 06:13 1.7w次阅读
    <b class='flag-5'>OpenClaw</b><b class='flag-5'>爆</b><b class='flag-5'>火</b>之后,AI迈入“黑暗森林”时代

    实力融合!幻尔科技 ROSOrin Pro深度接入 OpenClaw,打造跨时代的AI教育机器人!

    近期,OpenClaw智能体遍全球。开发者们争相在电脑上“养龙虾”——部署这个能自主调用工具、处理文件、发送邮件的数字员工。OpenClaw的走红,让人们看到了AI从“只会聊天”到“真正干活
    的头像 发表于 05-12 09:45 349次阅读
    实力融合!幻尔科技 ROSOrin Pro<b class='flag-5'>深度</b>接入 <b class='flag-5'>OpenClaw</b>,打造跨时代的AI教育机器人!

    龙虾员工OpenClaw部署完整步骤,基于瑞芯微国产处理器

    ▍ 你养龙虾了吗 大家好,我是 发际线守护者 !公司同事近期都不怎么讨论我的发际线了,见面都在问:养龙虾了吗?这里的“龙虾”,正是近期开源社区的AI智能体——OpenClawOpenC
    的头像 发表于 04-13 14:16 1052次阅读
    龙虾员工<b class='flag-5'>OpenClaw</b>部署完整步骤,基于瑞芯微国产处理器

    小艺开放平台OpenClaw接入

    一、服务器安装OpenClaw 参考OpenClaw官方安装到个人电脑或服务器,也可以直接使用云服务商提供的OpenClaw应用模板安装。 注意:OpenClaw官方社区目前也建议不要
    发表于 04-08 14:33

    【飞凌嵌入式RV1126B开发板试用体验】+ 4. “小龙虾”openClaw部署(2)--openClaw部署和测试

    /jishu_2512063_1_1.html 第三篇:【飞凌嵌入式RV1126B开发板试用体验】+ 3. “小龙虾”openClaw部署(1)--openClaw下载与编译 https
    发表于 03-23 10:56

    OpenClaw这么,用它做个飞书助手怎么样?

    OpenClaw凭借出众的能力出圈,如果将它集成到飞书中做成专属智能助手,能大幅提升日常办公效率,让文档总结、消息处理、任务协同更智能高效。想要稳定落地这一场景,一块靠谱的边缘硬件平台必不可少。
    的头像 发表于 03-20 16:22 3640次阅读
    <b class='flag-5'>OpenClaw</b>这么<b class='flag-5'>火</b>,用它做个飞书助手怎么样?

    OpenClaw下冷思考:有了模型,如何填平落地鸿沟?

    近期,开源垂直模型 OpenCLaw 在技术社区引发热议。这一聚焦通用任务执行的AI工具,被视为大模型从"通用聊天"走向"行业深水区"的标志性事件。然而,在 GitHub Star 数飙升的背后,一
    的头像 发表于 03-18 20:09 1295次阅读

    OpenClaw 润和软件面向行业的AI智能体专家,不止于“养龙虾”

    OpenClaw,标志着AI正加速从“大语言模型”向“智能体”范式跃迁。作为面向行业的专业数智科技服务商,江苏润和软件股份有限公司(以下简称“润和软件”)深耕企业数字化服务二十余载,已构建起从
    的头像 发表于 03-16 17:52 1537次阅读
    <b class='flag-5'>OpenClaw</b><b class='flag-5'>爆</b><b class='flag-5'>火</b> 润和软件面向行业的AI智能体专家,不止于“养龙虾”

    KOWIN PCIe 5.0 SSD赋能OpenClaw开源AI智能体高效运行

    最近,不管是科技圈还是普通用户,都在讨论一件事——“养龙虾”。当然,这里说的不是海鲜,而是一款突然的AI工具 OpenClaw。因为它的图标是一只红色龙虾,网友们干脆把部署和训练它的过程称为——“养龙虾”。
    的头像 发表于 03-14 15:47 2047次阅读
    KOWIN PCIe 5.0 SSD赋能<b class='flag-5'>OpenClaw</b>开源AI智能体高效运行

    华为云OpenClaw体验计划上线

    最近,OpenClaw彻底破圈了。但背后,其安全风险不容忽视。多家安全机构近日密集发声:OpenCl
    的头像 发表于 03-12 10:09 717次阅读

    “龙虾” OpenClaw爆发卸载潮!上门卸载最高收费299元

    ——OpenClaw与快速退潮,折射出 AI 智能体时代的机遇与隐忧。   这场从 “安装” 到 “卸载” 的快速反转,背后是近期全网
    的头像 发表于 03-12 08:57 1.9w次阅读
    “龙虾” <b class='flag-5'>OpenClaw</b>爆发卸载潮!上门卸载最高收费299元

    登临科技GPU与开源AI智能体OpenClaw深度赋能更多场景

    近期,开源AI 智能体OpenClaw(龙虾)全面出圈,一跃成为新晋顶流。2026年短短不到两个月时间,其在GitHub上的Star量就强势突破20万,甚至超越了Facebook、Linux等知名
    的头像 发表于 03-11 10:16 849次阅读

    OpenClaw! 告别云端,米尔RK3576本地部署

    PART01概述基于最近OpenClaw项目,本文将在MYD-LR3576开发板上部署OpenClaw,并接入飞书机器人,实现本地自托管AI助手。1.1.硬件资源部署端:MYD-
    的头像 发表于 03-06 08:04 1298次阅读
    <b class='flag-5'>爆</b><b class='flag-5'>火</b>的<b class='flag-5'>OpenClaw</b>! 告别云端,米尔RK3576本地部署

    警报!AI助手OpenClaw竟成病毒入口,你的数字防线牢固吗?

    近日,密码管理工具1Password安全团队发布紧急警告,称攻击者正利用近期的 AI智能体OpenClaw向macOS用户散播恶意软件 。这一事件不仅为普通用户敲响警钟,更为蓬勃发展的信创产业拉
    的头像 发表于 02-04 13:53 1332次阅读
    警报!<b class='flag-5'>爆</b><b class='flag-5'>火</b>AI助手<b class='flag-5'>OpenClaw</b>竟成病毒入口,你的数字防线牢固吗?

    OpenClaw遇上移远AI Playground ,你的「全能AI员工」有了最佳主场

    近日,OpenClaw(Clawdbot)以“AI贾维斯”之名引爆科技圈,引起全球开发者的广泛关注。就在刚刚,移远通信宣布已将AIPlayground用户体验平台适配OpenClaw。这不仅验证了从
    的头像 发表于 02-02 12:05 1154次阅读
    当<b class='flag-5'>爆</b><b class='flag-5'>火</b><b class='flag-5'>OpenClaw</b>遇上移远AI Playground ,你的「全能AI员工」有了最佳主场