当你兴奋地用 AI Agent 帮你写代码、整理文件、自动收发邮件,甚至操控浏览器完成复杂操作时,可能没意识到:这个能深度访问你本地文件、执行系统命令的 “智能助手”,正在成为黑客入侵的新突破口。
近日,360 漏洞研究院发布《OpenClaw 生态安全风险分析报告》,首次采用 \\“Agent 对抗 Agent”\\ 的创新范式,对 OpenClaw 核心及 10 款主流衍生产品展开系统性安全审计,累计挖出 23 个独立安全漏洞,其中严重 / 高危漏洞占比超 60%,涵盖远程代码执行(RCE)、认证绕过、权限提升、信息泄露等致命类型。所有漏洞均已上报国家信息安全漏洞库,并反馈厂商修复。

一、触目惊心:全生态沦陷,点个链接就能被远程控制
作为全球最火的 AI Agent 开源框架之一,OpenClaw 凭借灵活的架构和强大的本地操控能力,收获了 37 万 GitHub Stars,衍生出 QClaw、AutoClaw、LobsterAI、Nanobot 等数十款产品,渗透到个人办公、企业运维、代码开发等多个场景。
但繁荣的背后,是触目惊心的安全隐患:
•漏洞覆盖全生态:本次审计的 11 款产品(含 OpenClaw 核心)无一幸免,从核心框架到二次开发产品,再到独立自研产品,均存在高危漏洞;
•高危漏洞密集:23 个漏洞中,严重级 2 个、高危级 11 个、中危级 10 个。其中 CoPaw 存在 2 个严重级远程命令执行漏洞,攻击者可直接接管目标设备;
•攻击门槛极低:多个漏洞无需复杂利用链,仅需诱导用户点击一个恶意链接,就能实现 1-click RCE,甚至能突破仅监听本地环回接口的防护。
产品类型 | 代表产品 | 典型高危漏洞 | 危害程度 |
核心框架 | OpenClaw | 信息泄露、拒绝服务、授权绕过 | 高危 |
二次开发 | CoPaw | 远程命令执行 ×2 | 严重 |
二次开发 | Nanobot | 访问控制绕过 ×3、路径穿越、SSRF×2 | 高危 |
独立自研 | ZeroClaw | 认证绕过 | 高危 |
独立自研 | PicoClaw | 访问控制绕过 ×2 | 高危 |
更令人担忧的是,OpenClaw 的安全漏洞正呈加速爆发趋势。截至 2026 年 5 月 11 日,其 GitHub 仓库已累计披露超过 535 个安全公告,2026 年第一季度更是达到日均 4 个的披露频率。
二、根因深挖:四大防护边界集体失效,架构缺陷是原罪
为什么 OpenClaw 生态的安全问题如此严重?报告指出,核心原因在于其底层架构设计中,“能力扩张凌驾于边界约束”,原本应层层递进的四大防护边界(认证、网络、执行、控制)全部出现失效,且形成了 “一点突破、全线崩溃” 的多米诺效应。
1. 认证边界:多路径交叉,校验盲区遍地
为了适配本地 CLI、WebUI、API 调用等多种访问方式,OpenClaw 设计了复杂的权限体系,但多层权限与多入口的交叉,产生了大量校验盲区。
最典型的案例是gatewayUrl 认证绕过漏洞:攻击者只需构造一个恶意链接,诱导用户点击后,就能窃取用户本地网关的认证 Token,进而连接到受害者的本地服务,修改沙箱配置、调用高权限工具,最终实现远程代码执行。哪怕你的 OpenClaw 仅配置为监听本地 [127.0.0.1](127.0.0.1),也无法抵御这种攻击。
2. 网络边界:双向流转,暴露面完全失控
作为强交互的 AI Agent,OpenClaw 既需要主动抓取网页、调用第三方 API,又要在本地暴露 HTTP、WebSocket、RPC 端口接收指令。这种 “既要对外感知,又要对内服务” 的特性,让传统网络边界彻底模糊。
SSRF(服务器端请求伪造)漏洞成为重灾区:攻击者可利用 OpenClaw 的外部资源获取能力,将其变成内网探测的 “跳板”,扫描企业内网端口、窃取云服务器元数据,甚至横向渗透到核心业务系统。
3. 执行边界:沙箱碎片化,轻易就能被穿透
OpenClaw 的核心能力是操控本地资源,这意味着它天生需要高系统权限。为了限制风险,系统采用了 Docker 容器、宿主机特权执行、逻辑策略约束三种隔离模式,但碎片化的沙箱设计缺乏统一的强制衔接机制。
攻击者只需找到不同隔离层级之间的间隙,就能实现沙箱逃逸。例如,一个低权限的配对 Token,竟能通过漏洞生成管理员级别的 Token,进而获取节点的远程代码执行权限。
4. 控制边界:数据即指令,任务可被随意劫持
与传统软件不同,OpenClaw 的行为完全由大模型的非确定性推理决定,\\“数据即指令”\\ 是其核心特征。用户输入、网页内容、工具返回结果,甚至文件元数据,都能成为 Prompt 的一部分,影响模型决策。
这导致提示词注入、会话污染漏洞频发。2026 年 2 月爆发的Claw Havoc 大规模供应链投毒事件,就是攻击者通过污染第三方 Skill(扩展组件),劫持了数十万用户的 Agent 执行逻辑。360 漏洞挖掘智能体还发现,OpenClaw 曾存在审批授权绕过漏洞:脚本通过审批后,攻击者可恶意替换代码内容,系统却不会进行任何完整性校验。
三、风险扩散:二次开发与自研,都逃不过安全债
OpenClaw 的安全隐患并非只存在于核心框架,而是通过软件供应链,向整个下游生态疯狂蔓延。无论是基于原生代码的二次开发,还是吸收理念的独立自研,都难以摆脱 “安全债” 的困扰。
1. 二次开发:内忧外患,风险叠加
目前市面上绝大多数 Claw 系产品,都是基于 OpenClaw 核心进行二次封装。这种模式带来了双重风险:
•内忧:原生漏洞被动继承:很多产品直接将 OpenClaw 核心组件以二进制形式打包,上游的漏洞会原封不动地传递给下游。由于开发节奏与上游安全修复不同步,往往上游发布补丁后,下游需要数周甚至数月才能完成更新,这段 “空窗期” 就是黑客的黄金攻击时间。
•外患:新增功能撕开新口子:为了差异化竞争,二次开发商会添加浏览器自动化、邮箱处理、文件同步等新功能,但这些功能往往缺乏严格的安全审计。例如某产品新增的浏览器控制功能,暴露了未鉴权的 WebSocket 端口,任意外部网页都能连接并操控浏览器,窃取用户 Token。
2. 独立自研:换汤不换药,漏洞照样重现
部分开发者认为,脱离原生代码库进行独立重写,就能规避上游漏洞。但 360 的审计结果显示,这只是一厢情愿。
由于底层设计范式完全趋同(本地执行优先、复杂网络通信、深度系统操控),自研产品依然会复刻 OpenClaw 的典型漏洞。例如某自研产品虽然重写了网络请求模块,并加入了私网地址检测,但遗漏了 IPv6 到 IPv4 的过渡地址,攻击者只需构造http://[::ffff:127.0.0.1]这样的 URL,就能轻松绕过检测。
更讽刺的是,一些为了弥补原生缺陷而新增的安全机制,反而成为了新的攻击入口。例如某主打安全的自研产品,引入了六位数字配对码的动态认证机制,并叠加了防爆破策略,但系统仅通过X-Forwarded-For字段识别客户端,攻击者伪造请求头就能绕过频率限制,在几分钟内爆破出配对码,获取管理员权限。
四、破局之道:从 “功能至上” 到 “安全优先”
报告指出,OpenClaw 生态的安全问题,本质上是 “功能至上” 开发理念的必然结果。在 AI Agent 技术快速落地的今天,依赖事后打补丁的传统安全治理模式已经失效,必须从底层架构出发,构建系统级的防御体系。
给开发者的建议
1.安全前置,拒绝 “Vibe Coding”:摒弃 “先做功能、后补安全” 的思路,在产品设计阶段就引入威胁建模,将安全机制作为不可妥协的前置条件;
2.统一防护边界:重构认证、网络、执行、控制四大边界,实现权限最小化、隔离强制化、指令可信化;
3.强化供应链安全:建立第三方组件的全生命周期管理,对 Skill、插件等扩展组件进行严格的安全审计。
给企业用户的建议
1.全面资产梳理:排查企业内部使用的所有 Claw 系产品,及时升级到最新安全版本;
2.限制 Agent 权限:不要给 AI Agent 分配不必要的系统权限,禁止其访问核心业务数据和敏感文件;
3.部署纵深防御:在网络层、主机层、应用层部署多层防护,及时检测异常的命令执行和网络请求。
给个人用户的建议
1.谨慎点击链接:不要随意点击不明来源的链接,尤其是声称能 “增强 AI Agent 功能” 的链接;
2.及时更新软件:保持所用 AI Agent 产品为最新版本,关闭不必要的网络端口;
3.控制权限范围:仅给 AI Agent 分配完成任务所需的最小权限,不要授权其执行系统级命令。
结语
AI Agent 无疑是下一代人工智能的核心方向,它正在深刻改变我们的工作和生活方式。但当一个能自主决策、深度操控本地资源的系统,暴露在不可信的网络环境中时,安全就不再是可有可无的附加项,而是决定其能否长远发展的生命线。
360 漏洞研究院此次 “Agent 对抗 Agent” 的实践,不仅为 OpenClaw 生态敲响了警钟,也为整个 AI 安全行业提供了新的思路。未来,只有全生态共同努力,将 “安全优先” 的理念融入产品研发的每一个环节,才能让 AI Agent 真正成为我们的得力助手,而不是潜伏在身边的安全隐患。
互动话题:你用过哪些 AI Agent 产品?有没有遇到过安全问题?欢迎在评论区分享你的经历~
夜雨聆风