乐于分享
好东西不私藏

4.7万人装了一个"日历插件",八个月后才发现它在偷数据

4.7万人装了一个"日历插件",八个月后才发现它在偷数据
本文核心判断:AI Agent安全不是"加一个防火墙"就能解决的问题。它的本质威胁在于——Agent被设计为"能执行任意操作",而安全控制还停留在"API时代"。当一个系统同时被赋予"无限权限"和"无限信任"时,出事只是时间问题。

01

先讲一个真实发生的恐怖故事
2026年1月,墨西哥。一个AI Agent被攻破,攻击者用它作为跳板,入侵了联邦税务局、选举研究所、4个州政府、一家水务公司。1.95亿纳税人记录外泄,150GB数据被拖走。
这不是电影剧本。这是Agent安全事件报告里的一行记录。
如果你以为"这是墨西哥,离我很远",那再看一个更近的:就在上个月,安全研究人员随便扫了一下互联网,发现超过4.2万个OpenClaw实例公开暴露在网上,其中93%连基本认证都没设。也就是说,攻击者不需要黑进去——门根本没锁。
这周Agent安全圈的新闻密度,足以让一个安全工程师失眠。让我用一组数字告诉你,形势有多严峻。

02

这组数字,读完后你可能想关掉你的AI助手
  • CVE-2026-25253 (OpenClaw):CVSS评分8.8,高危。攻击者只需诱导你点击一个恶意网页链接,就能在几毫秒内窃取你的认证令牌,完全接管你的本地AI Agent,在你的电脑上执行任意代码。
  • ClawHavoc :OpenClaw官方市场ClawHub发现1,184个恶意Skill,其中341个确认恶意。有一款叫"CalendarSync Pro"的恶意Skill,被4.7万人安装,潜伏了八个月才被发现在偷偷外泄数据。
  • 492个 MCP 服务器 :Trend Micro扫描发现,492个暴露在互联网上的MCP服务器没有任何认证和加密,任何人都可以直接调用它们的工具——包括读写文件、执行命令、查询数据库。
  • 30+ CVE :在MCP协议被大规模采用的最初60天内,安全研究人员提交了超过30个CVE。
  • 平均安全评分34/100 :AI Security Hub对17个流行MCP服务器的安全审计,平均得分34分。这意味着什么?不及格中的不及格。
  • 84.2%攻击成功率 :MCP-ITP安全框架的基准测试显示,在自动批准模式下,针对MCP的攻击成功率高达84.2%。
  • 95%缺乏输入验证 :Anthropic自己在2026年3月的安全审计中发现,95%的MCP服务器缺乏适当的输入验证。
  • 150万 API 令牌 :OpenClaw的Moltbook后端因Redis配置错误,一次性泄露了150万个API令牌和3.5万个用户邮箱。
这些数字不是危言耸听。它们来自Trend Micro、OX Security、Pluto Security、BlueRock Security、AI Security Hub、Snyk等主流安全厂商的独立研究。当这么多不同来源指向同一个结论时,问题就不是"有没有风险",而是"风险有多大"。

03

危机:Agent安全的"裸奔"现场
第一重:ClawJacked——点一个链接,你的电脑就姓别人的了
CVE-2026-25253的攻击逻辑,简单到令人发指。
OpenClaw在你本地运行时会监听一个WebSocket端口(默认localhost:3000或18789)。你的浏览器——任何标签页——都可以直接连接这个端口。攻击者做了一个恶意网页,你点进去,页面上的JavaScript立刻向你的OpenClaw发起WebSocket连接,握手时就把你的认证令牌偷走了。
然后攻击者用这个令牌,以你的身份向OpenClaw发命令。比如:"帮我执行这个shell命令"、"读取我的配置文件"、"把API密钥发给我"。
整个过程,你不需要下载任何东西,不需要输密码,不需要点"确认"。仅仅是——打开了一个网页。
安全实战系列三
这个漏洞被修复了(OpenClaw v2026.1.29+)。但问题是:在修复之前,全球有多少人在用这个版本?又有多少人在修复后第一时间升级了?
更深层的问题是:为什么一个本地AI Agent会把WebSocket端口暴露在浏览器可访问的范围?为什么认证令牌会在WebSocket握手时明文传输?
答案是:Agent被设计成了"全能工具"——能执行shell命令、能读写文件、能控制浏览器、能发邮件——但它的安全模型,还在用"本地软件"的假设。而"本地软件"的假设在Web时代就已经死了。
第二重:ClawHavoc——你信任的"插件",可能是披着羊皮的狼
Agent的能力来自于插件/Skill。你装了一个"日历同步"插件,它就能帮你管日程。你装了一个"文件管理"插件,它就能帮你整理文档。
问题是:谁来保证这些插件是安全的?
ClawHavoc事件给出了一个残酷的答案:没人。
Snyk在2026年1月对ClawHub的审计发现,1,184个Skill存在恶意行为,341个被确认恶意。其中包括:
  • 12个专门偷你凭证的Skill
  • 23个给你电脑开后门的远程访问工具
  • 47个把你的数据悄悄发到外面的外泄管道
最离谱的是"CalendarSync Pro":4.7万次安装,潜伏八个月,一直在把用户的日历、联系人、邮件往外传。八个月里,4.7万个用户毫无察觉。
这不是"用户不小心"的问题。这是生态设计的问题。ClawHub作为一个官方市场,竟然允许没有经过安全审核的Skill直接上架。更荒唐的是,Silverfort的研究还发现,攻击者可以通过操纵排名算法,把恶意Skill推到ClawHub的推荐位第一名。
想象一下:你打开应用商店,第一个推荐的应用是恶意软件。这不是App Store,这是Wild West。
第三重:MCP协议的"认证真空"——8000多个服务器在互联网上裸奔
MCP(Model Context Protocol)是Anthropic推出的开放标准,现在已经成为AI Agent连接外部工具的默认协议。Cursor、Claude Desktop、WordPress.com都在用它。
但MCP的设计哲学是"先能力,后安全"。
结果是:
  • 8,000多个MCP服务器公开暴露在互联网上
  • 其中492个零认证、零加密,任何人都能调用
  • 30多个CVE在60天内涌现
  • 平均安全评分34/100
  • 只有8.5%的服务器实现了OAuth认证
  • 53%的服务器用静态密钥——一旦泄露,永久有效
一个MCP服务器可以暴露什么能力?读写文件、查询数据库、发Slack消息、访问邮箱、执行代码。如果它没有认证,攻击者调用这些工具就像调用自己的本地脚本一样简单。
BlueRock Security做了一个实验:他们扫描了7,000多个MCP服务器,发现36.7%存在SSRF漏洞(服务器端请求伪造)。什么意思?攻击者可以通过MCP服务器,向你的内网发起请求,读取AWS的IAM凭证,然后控制你的云基础设施。
这不是"配置不当"的问题。这是协议设计层面的问题。MCP规范里,认证是可选的("SHOULD"而不是"MUST")。开发者部署MCP服务器时,默认绑定到0.0.0.0(所有网络接口),而不是127.0.0.1(仅本地)。这就像一个新安装的软件,默认把所有端口对外开放——这在2026年是不可想象的,但MCP生态正在这样做。

04

为什么AI Agent的安全问题如此严重?
传统软件的安全模型是这样的:用户明确发出指令,软件执行指令。用户和软件之间有清晰的边界。
AI Agent的安全模型是这样的:Agent自己决定做什么,然后自己做。用户给的是一个模糊的目标("帮我整理这周的工作"),Agent自己拆解步骤、选择工具、执行操作。
这个"自主性"是Agent的价值所在,也是它的致命弱点。
具体表现在三个层面:
  • 权限边界模糊 :传统API有明确的权限范围。MCP服务器的工具暴露了什么能力,Agent就能做什么——而这个暴露范围往往远超实际需要。一个"查询客户信息"的MCP工具,可能绑定的是数据库管理员账号。
  • 信任链过长 :Agent信任MCP服务器的工具描述,MCP服务器信任后端服务的API,后端服务信任数据库的查询结果。任何一个环节被攻破,整个链条就崩塌。
  • 行为不可预测 :传统API的调用模式是固定的,安全团队可以建模和监控。MCP工具的调用是动态的——Agent自己决定什么时候调用什么工具。这种不可预测性让传统的安全监控手段失效。
OWASP已经为Agentic AI定义了10大风险类别,包括提示注入、过度授权、供应链漏洞、敏感信息泄露等。但定义风险是一回事,解决风险是另一回事。

05

普通人该怎么办?
如果你是OpenClaw用户,以下三条不能妥协:
  1. 立即升级到v2026.1.29或更高版本 。CVE-2026-25253的PoC(攻击代码)已经公开,未修复的版本就是活靶子。
  2. 审计你的Skill 。把已安装的每一个Skill和ClawHavoc指标列表交叉比对,任何命中立即移除,并按潜在入侵处理。
  3. 不要公开暴露你的OpenClaw实例 。如果你部署在服务器上,确保设置了强认证,不要默认开放。
如果你是开发者或企业用户,额外增加:
  • 给 MCP 服务器加认证 。OAuth 2.0是最佳实践。不要用静态API密钥。
  • 只读优先 。MCP服务器默认只读,写操作需要额外授权和监控。
  • 隔离生产环境 。开发环境和生产环境的MCP配置分开,不要在开发机上连接生产数据库。
  • 记录所有工具调用 。知道Agent在什么时候调用了什么工具、访问了什么数据。

06

我的判断
这不是"AI安全问题",这是"软件供应链安全"的新变种。Agent生态的安全漏洞,本质上和npm恶意包、PyPI供应链攻击是同一类问题。区别在于:Agent的权限更大、行为更自主、监控更困难。我们花了十年才建立起现代软件供应链的安全意识,Agent生态可能需要在两年内走完同样的路。
"自主AI"和"安全可控"是一对结构性矛盾。Agent越自主,安全越难做。这不是技术问题,是产品哲学问题。现在的Agent设计把"能力"放在了"安全"前面,这个顺序需要反转。
对轻创业者来说,Agent安全是一个正在爆发的服务市场。企业买了Agent之后,面临的不是"怎么用",而是"怎么保证它不乱来"。AI安全合规顾问、Agent行为审计工具、MCP Server安全加固服务——这些需求正在从"可选"变成"刚需"。