
让抓虾,不再抓瞎。
近期,国外开源AI智能体OpenClaw(俗称“龙虾”)凭借强大的自动化能力和灵活的交互方式迅速走红,国内主流云平台也随之纷纷推出一键部署服务,掀起了一波安装热潮。
然而,随着用户量的激增,其背后的安全隐患也逐渐显现。
Part.01
OpenClaw爆火背后的安全危机
OpenClaw 作为一款强大的AI代理框架,能够灵活调用本地资源、执行复杂指令,极大提升了开发与运维效率。但也正因其高权限、多接口、强交互的特性,一旦配置不当或存在漏洞,便容易成为攻击者的突破口。
2026开年以来,工信部/国家漏洞库(NVDB)、国家互联网应急中心(CNCERT)等权威机构相继发布风险提示,指出OpenClaw存在严重安全隐患:
💣高危漏洞频发:核心设计漏洞“ClawJacked”(CVE-2026-25253)等,攻击者可实现无交互远程接管。
⚠️提示词注入与误操作风险突出:攻击者可植入隐藏指令诱导泄露系统密钥,且模型理解偏差可能引发数据删除或错误发布敏感信息等不可逆操作。
☠️生态投毒风险:ClawHub等技能市场缺乏严格安全审核,恶意插件可窃取工业图纸、API密钥并部署木马后门。
🎣供应链攻击与仿冒钓鱼泛滥:从litellm投毒事件,到GitHub等平台涌现伪装成OpenClaw安装器的恶意仓库,攻击者利用热度传播信息窃取木马、实施定向投毒。
这些预警并非危言耸听。AI代理本质上拥有“执行权”——它能操作文件、运行命令、访问网络,一旦其权限与行为失去有效监控,任何细微的安全漏洞都可能引发严重后果。

Part.02
MohuClaw,
一款专为“抓虾”而生的安全工具
官方预警发布后,模湖团队迅速响应,推出了一款实用的“抓虾”工具——MohuClaw安全助手 ,帮助用户规避风险。

MohuClaw并非传统的通用安全软件,而是一款专为AI代理设计的安全审计工具。它致力于在AI正式上岗前,进行一次彻底的“体检”。目前,MohuClaw已支持检测9大安全类别、82项安全风险检查项目,覆盖了从开发到部署的全生命周期:

▼具体而言:
网络暴露(12项检查)
检测Gateway的网络配置安全性,别让本不该对外的服务不小心挂到公网上去了。
访问控制(5项检查)
审计多渠道(WhatsApp、Telegram、Discord 等)的消息和群组访问策略,防止有人越权乱调接口。
执行沙箱(13项检查)
检测AI代理执行命令时的安全控制措施,别让它逃出来搞破坏。
凭证存储(3项检查)
检测OpenClaw配置和凭证文件的文件系统权限,不能随便什么人都能翻看。
内存投毒(5项检查)
检测记忆文件是否被恶意篡改,用来塞指令或偷数据。
供应链安全(18项检查)
检测已安装的Skills和扩展是否包含恶意代码、后门或已知漏洞。
资源成本(3项检查)
堵住能让系统无限吃资源的漏洞,防止资源滥用。
权限检查(7项检查)
评估权限配置合理性,遵循最小权限原则。
版本与 CVE(16项检查)
关联漏洞库,识别组件已知漏洞,并提供修复建议。
Part.03
安装指南&效果展示

🔴 安装流程
1
访问官网下载对应版本,一键安装

地址 https://aimohu.com/claw ,根据你的操作系统选择版本:
·Windows版(v1.0.0)
·Linux版(v1.0.0)

2
基础运行

安装完成后打开运行,不关闭命令窗口,直接访问浏览器地址,即可看到操作界面。此时,就可以让我们的“抓虾”工具开始干活了。

🟢 效果展示
🔵 使用指南

(1)点击屏幕正中间或右上角的“开始安全扫描”按钮,每一类别的扫描进程、扫描情况自动呈现,清晰明了。


(2)点击严重问题/警告可查看检测到的具体风险、描述以及修复指导。


(3)还可查看日志审计与历史记录。
左滑查看更多
Part.04
不止工具,更有企业级解决方案


对于个人开发者来说,MohuClaw安全助手是一次让人放心的“安全体检”。但对于企业用户而言,AI代理的安全防护显然是一个系统性的工程。
为此,我们同步推出了 MohuClaw企业级安全解决方案。相比于免费社区版工具,企业级方案提供了更全面、更深度、更体系化的安全保障。
(注:企业级解决方案咨询,请通过官网联系我们。)
最后
OpenClaw 的火爆,让我们看到了AI智能体的广阔前景;而紧随其后的安全预警,则提醒我们:在AI时代,安全不再是可有可无的附加项,而是一个必须前置的必选项。
如果你正在使用 OpenClaw,不妨先用 MohuClaw 给你的AI做一次安全检测。别让你的AI,成为攻击者手里的“提线木偶”。
现在就行动起来,抓出藏在暗处的“虾”,让AI跑得更稳、更远。


关于我们
北京模湖智能科技有限公司专注于大模型安全领域,秉承“无安全,不智能”的理念,致力于为企业提供全生命周期的AI安全防护。
我们以「靶场演练-测评认证-围栏防护-治理管控-专项能力-解决方案」六段式闭环方法论为核心,构建三大产品矩阵:
· 大模型安全演练靶场:提供风险场景模拟与攻防演练平台。
· 湖鲟大模型安全测评平台:基于国标与行标,覆盖7大维度、千万级样本的常态化测评服务。
· 水獭大模型安全防护网关:实现实时、多层次的安全围栏,防护提示词注入、内容违规、数据泄露等风险。
我们助力企业安全、可控地落地大模型与智能体,释放AI核心价值。
我们的官方网站:https://aimohu.com/



夜雨聆风