乐于分享
好东西不私藏

OpenClaw合规风险评估,看看你的分数是多少?

OpenClaw合规风险评估,看看你的分数是多少?
点击【阅读原文】或者识别下面的二维码直接进入风险评估。
一、权威告警
国家互联网应急中心(CNCERT)在 2026 年 3 月发布的风险提示与通报中,明确将 Skill(功能插件 / 技能)列为 OpenClaw(俗称 “龙虾”)最核心、最突出的安全风险入口之一。

CNCERT 在《关于 OpenClaw 安全应用的风险提示》中,将 OpenClaw 的主要风险归纳为四类,Skill(功能插件)投毒风险被单独列为第三大核心风险,且是最具隐蔽性和传播性的攻击载体

3. 功能插件(skills)投毒风险。多个适用于 OpenClaw 的功能插件已被确认为恶意插件或存在潜在的安全风险,安装后可执行窃取密钥、部署木马后门软件等恶意操作,使得设备沦为 “肉鸡”。

二、Skill 风险关键原因
造成Skill风险的原因我们在之前的文章中分析过(OpenClaw的Skill合规风险分析),其主要的风险来自以下几个方面:
1、生态庞大,审核缺失

OpenClaw 通过官方插件市场 ClawHub 扩展功能。CNCERT 监测数据显示:

市场内共3,016 个技能插件

336 个(10.8%)插件含明确恶意代码

17.7% 插件会获取不可信第三方内容

2.9% 插件运行时动态拉取外部代码,攻击者可远程篡改执行逻辑

整个生态缺乏严格安全审核,成为供应链攻击的重灾区。

2、权限极高,危害直接

Skill 插件继承 OpenClaw 核心权限:读写本地文件、执行系统命令、调用 API、访问网络、读取密钥。一旦安装恶意 Skill:

窃取系统密码、浏览器 Cookie、API 密钥

植入后门、劫持设备成为 “肉鸡”今日头条

删除核心数据、加密文件勒索今日头条

横向渗透内网,引发企业级安全事件

3、隐蔽性强,用户难察觉

恶意 Skill 常伪装成 “自动办公”“数据整理”“薅羊毛” 等实用工具。用户安装后,后台静默执行恶意行为,无明显异常,极易被广泛传播。

三、Skill 风险评估
OpenClaw如果用于个人使用,并且与日常系统隔离,总的风险并不是很大。但是如果接入到企业应用,则必然面临安全和合规的问题。
我们团队做了一个简单的小程序用于评估Skill的合规风险。如果企业已经安装或者准备安装OpenClaw,可以先评估下风险,以及安装后应该采取什么措施保证数据的安全。
扫描以下二维码或者点击【阅读原文】,可以进入到评估小程序中。
本程序旨在对OpenCLaw的合规风险进行警示,并提请企业在使用OpenClaw程序尤其Skill时应采取相应安全措施。程序给出的评分仅具比较上的意义,评估结果中给出的部分意见,企业可以参照对比整改,详细的合规评估还需咨询专业团队。
关注我们,我们将提供更多的合规评测工具。
卓建数据合规团队

卓建律师事务所数据合规团队是国内最早从事数据合规业务的律师事务所之一,卓建数据合规研究院是律所为数据合规成立的专门机构,数据合规团队有近20名DPO律师,在个人信息保护、数据出境和数据资产交易方面积累了大量的客户和案例。

李兰兰律师
13418782876
李兰兰律师,广东卓建律师事务所高级合伙人,卓建数据合规中心主任,广东省律师协会合规与风控法律专业委员会主任,深圳市律师协会数据合规法律专业委员会主任,拥有20多年法律服务经验,现专注于企业合规和数字治理设计,是国内最早从事数据合规业务的律师之一。
推荐阅读:
个人信息保护合规审计要求和流程【视频】
个人信息保护影响评估(PIA)简介与实务【视频】
喜大普奔:减负了!小型个人信息处理者个人信息保护简化措施来了
OpenClaw的Skill合规风险分析
OpenClaw的部署风险及数据合规清单
《数据法案》中必须共享的数据类型示例

欧盟《数据法案》(DA)核心内容及企业合规要求

《数据法案》全文条款十分钟快速预览
一图看懂欧盟《数据法案》
《数据法案》小微企业的豁免情形
产品出口欧盟的合规新要求:《数据法案》

GDPR 软件产品开发合规指南

十个GDPR处罚案例:访问权、处理目的、敏感数据、存储期限和系统安全

欧盟《人工智能法案》(AI Act)核心内容及企业合规要求

车企出海欧盟的数据合规要求

智能设备出口欧盟的合规要求

SaaS软件出海数据合规(2):数据处理者的合规要求

数据合规中的“同意”实务操作
出海企业的人工智能合规
出海企业如何实现GDPR的快速合规?
欧盟《数字服务法》发威,TikTok被调查
《数据法案》数据共享的形式、方式和格式
如何为数据合规投保?投保流程和赔偿范围

相关学习资料