乐于分享
好东西不私藏

OpenClaw的Skill合规风险分析

OpenClaw的Skill合规风险分析

上一篇我们讲到OpenClaw的主要风险来自Skill(OpenClaw的部署风险及数据合规清单,本文我们具体来探讨一下其风险来源和安全使用。

一、Skill在OpenClaw中的作用
OpenClaw之所以区别于其他如豆包、千问等程序,主要是其增加了大量的本地操作工具,即Skill,能帮助使用者完成很多实际的工作。
OpenClaw其程序框架如下:
系统的核心部分是左边部分,相当于“操作系统”,负责加载、管理和调度系统所需的各类 AI 模型,执行核心的逻辑推理与计算任务,维护和管理系统运行过程中的全量上下文信息,提供可扩展的插件化能力,统一调度和管理所有功能模块(Skill)。
右边的Skill相当于运行在操作系统重运行的大量程序和工具。元信息定义 Skill 的基础属性,包括名称、功能描述、版本、权限范围等,是模块的 “身份标识”。执行逻辑部分负责Skill 的核心业务流程与算法实现
就像我们通常不关心操作系统做什么,左边通常不是使用者关心的,右边的具体功能才是,因为跟我们的应用场景息息相关。
以下是OpenClaw的运行模式,在纯对话模式的情形下不需要调用Skill,只有任务执行模式才调用Skill。

但是,如果不调用Skill,就相当于大模型的一个API调用程序,也就无从风靡全球了。

二、两种Skill

Skill分为两种,一种是OpenClaw的内置Skill,即安装时已经自带的功能模块,可以直接调用。另外一种是扩展Skill,即第三方按照OpenClaw的规则编写的程序。

两者的区别如下:

我们来看下两种Skill分别实现哪些典型功能。

典型的内置Skill功能包括:

典型的扩展Skill的类别和功能如下:

因为内置Skill属于OpenClaw主框架,开源并经过了大量开发人员的验证,就像操作系统附带的工具,如windows的写字板、录音、视频、日历等,一般来说,风险相对较小。

而扩展Skill来自第三方,可能没有经过验证,是系统的主要合规风险所在。

三、Skill的合规风险

从上面可以看出,Skill是运行在OpenClaw平台上的工具,有点像运行在微信中的小程序,或者运行在手机上的App。因为Skill 拥有极高本地权限,且社区生态恶意插件比例高、审核弱,极易导致数据泄露、系统被接管与自动化失控

以下是Skill 风险列表:

Skill的风险根源在于:一是其权限设计过大;其次是审核缺失,恶意代码易混入;三是默认配置不安全、公网暴露、明文存密、无访问控制;第四是自主执行不可控,难以审计与拦截。

四、Skill的合规使用

鉴于Skill的合规风险,以下是使用Skill的注意事项:

OpenClaw中的Skill非常类似智能手机初期App,大量App借助系统权限,无限制搜集手机中的个人信息,包括用户通讯录、定位、摄像头、手机安装软件、浏览网页以及其他隐私信息,后来Google Play / App Store 建立了严格的权限审核机制沙箱隔离动态权限申请(弹框授权),以及各种各种个人信息保护法规严厉处罚的出台,这股乱像才初步得到遏制

AI方兴未艾,其飞速进展让法律监管只能在看到它的尾灯。随着相关法规的跟进,Skill应该也会受到相应的合规约束,企业在享受Skill带来的效率红利时,也应该如同关注App合规一样关注Skill的合规。

对于企业数据合规来说,Skill最大的风险来自个人信息保护以及数据未经合法程序的出境,企业应对每个在用的Skill进行合规性审查。

后续,我们再讨论在现有法规下的Skill合规清单。

卓建数据合规团队

卓建律师事务所数据合规团队是国内最早从事数据合规业务的律师事务所之一,卓建数据合规研究院是律所为数据合规成立的专门机构,数据合规团队有近20名DPO律师,在个人信息保护、数据出境和数据资产交易方面积累了大量的客户和案例。

李兰兰律师
13418782876
李兰兰律师,广东卓建律师事务所高级合伙人,卓建数据合规中心主任,广东省律师协会合规与风控法律专业委员会主任,深圳市律师协会数据合规法律专业委员会主任,拥有20多年法律服务经验,现专注于企业合规和数字治理设计,是国内最早从事数据合规业务的律师之一。
推荐阅读:
OpenClaw的部署风险及数据合规清单
《数据法案》中必须共享的数据类型示例

欧盟《数据法案》(DA)核心内容及企业合规要求

《数据法案》全文条款十分钟快速预览
一图看懂欧盟《数据法案》
《数据法案》小微企业的豁免情形
产品出口欧盟的合规新要求:《数据法案》

GDPR 软件产品开发合规指南

十个GDPR处罚案例:访问权、处理目的、敏感数据、存储期限和系统安全

欧盟《人工智能法案》(AI Act)核心内容及企业合规要求

车企出海欧盟的数据合规要求

智能设备出口欧盟的合规要求

SaaS软件出海数据合规(2):数据处理者的合规要求

数据合规中的“同意”实务操作
出海企业的人工智能合规
出海企业如何实现GDPR的快速合规?
欧盟《数字服务法》发威,TikTok被调查
《数据法案》数据共享的形式、方式和格式
如何为数据合规投保?投保流程和赔偿范围