乐于分享
好东西不私藏

当"龙虾"开始偷你的密码:OpenClaw安全风暴下的冷思考

当"龙虾"开始偷你的密码:OpenClaw安全风暴下的冷思考
2026年3月,一款名叫OpenClaw的AI助手在全球爆火。
GitHub星标超21.5万,无数人争相"养龙虾"——把这款AI智能体接入了微信、邮箱、日历,甚至文件系统。
然而,狂欢之下,一场安全风暴正在酝酿。

Part.01

触目惊心的数字
工信部NVDB已发布专项预警,国家网络与信息安全信息通报中心紧急通报。
截至3月中旬,OpenClaw 累计披露漏洞258个 ,其中:
风险等级
数量
超危
12个
高危
21个
中危
47个
低危
2个
360数字安全集团发现的高危漏洞, 波及全球50多个国家、超过17万个公网暴露实例 。
澳大利亚安全公司Dvuln证实:攻击者可通过漏洞窃取用户 数月内的私人消息、账户凭证、API密钥 ,实现"一秒搬空"。
国内已有用户 2小时被刷走1400元 ,国外工程师损失 25万美元加密资产 。

Part.02

四大致命风险
1. 默认端口裸奔
OpenClaw默认监听,无身份认证,无IP限制。黑客只需批量扫描端口,即可接管设备最高权限。
0.0.0.0:18789
目前公网上有超过 4.2万个 暴露的实例,堪称给黑客"批量送礼"。
2. 提示词注入攻击
攻击者在网页、文档、甚至图片中嵌入隐藏恶意指令,AI读取后被诱导执行非授权操作——发消息、删文件、转账。
更可怕的是,Meta公司AI专家曾让OpenClaw接入工作邮箱后,该智能体 失控疯狂删除数百封邮件 ,三次下达"停止"指令均被无视。
3. 远程代码执行
CVE-2026-25253(CVSS 9.8),用户只需在浏览器中打开一个恶意链接,攻击者就能获得完整的系统控制权限。
零交互,零门槛,APT组织已在批量利用。
4. 插件投毒
官方技能市场ClawHub缺乏严格安全审计,第三方插件可随意上传。多个插件被认定为恶意,安装后设备直接沦为"肉鸡"。

Part.03

为什么OpenClaw这么"脆"?
核心原因只有一个: 重功能,轻安全。
OpenClaw主打"落地执行",需要获取极高的系统权限——文件读写、命令执行、环境变量读取。但安全架构却没有同步跟上:
  • 默认高权限运行,无权限隔离
  • 敏感信息明文存储
  • 架构设计多层缺陷,层层可破
简而言之, 它给了AI一把瑞士军刀,却没有配刀鞘。

Part.04

普通用户怎么办?
如果你正在使用OpenClaw,请立即做这三件事:
  • ✅ 修改默认端口和绑定地址
将 0.0.0.0:18789 改为 127.0.0.1:自定义端口
  • ✅ 开启防火墙和身份验证 确保公网无法直接访问你的OpenClaw实例。
  • ✅ 谨慎安装第三方插件 不要随便从技能市场下载插件,优先使用官方认证的技能。
官方已在2026.2.23版本中修复了部分漏洞, 务必更新到最新版本 。

Part.05

写在最后
OpenClaw代表了AI Agent的未来方向——让AI真正"动手干活",而不是只会聊天。
但任何能"动手"的工具,都意味着更大的风险。
当年的智能手机、智能家居都经历过"野蛮生长"阶段。安全问题是发展中的阵痛,不是放弃的理由。
只是,在享受AI便利的同时,请别把你的密码、文件、账户—— 甚至你的身份 ,毫无保留地交给一个默认不设防的助手。
养龙虾可以,但别忘了关好门。
参考来源:国家网络与信息安全信息通报中心、工信部NVDB、360数字安全集团、CSDN
本文为科技评论,数据来自公开报道及社区讨论,仅供参考。
以上内容为个人观点,欢迎大家批评指正。
关注我,带你了解前沿科技。