乐于分享
好东西不私藏

OpenClaw之父说:1142份报告淹没

OpenClaw之父说:1142份报告淹没

先说清楚一件事:OpenClaw 确实有安全问题。它是一个能读你文件、跑你终端、发你邮件的 agent,这种东西天然有风险。Peter Steinberger 从不否认这一点。

但他造 OpenClaw 五个月之后,发现了一件更让他不安的事:整个安全产业应对这种风险的方式,是错的。他看到的不是一个项目被合理审查,而是一整个产业在制造恐慌换关注度。

1142 份报告

据他在 2026 年 4 月那场演讲里给的数字,OpenClaw 当时已经累计收到 1142 份安全报告,他说平均一天 16.6 份,其中 99 份标为 critical。

这个数字本身不说明什么,关键在横向对比。他现场说,Linux 内核一天收 8 到 9 份,curl 这个几十年的老项目累计总共才 600 份。OpenClaw 作为一个五个月的项目,报告量是 Linux 内核日均的两倍多,是 curl 累计总量的将近两倍。

为什么一个五个月的项目会收到这么多报告?因为 AI 安全工具变强了,而 OpenClaw 是那个「所有人都在试着攻破」的靶子。他说,几百个人开着他们的 agent 在试着攻破 OpenClaw,因为在这个产业里,找到的漏洞越多,能换的积分和关注度越多。

喊得越凶的,越是垃圾

处理这上千份报告之后,他总结出一条识别规律。

他说,一份安全报告喊得越凶、标得越严重,它是 AI 生成的垃圾的概率就越高。真正有价值的安全研究,语气是克制的。他还有一个更具体的信号:如果报告写得太客气、带道歉,那几乎肯定是 AI 写的,因为搞安全的人不会道歉。

这是一个正在发生的、大众还不知道的结构性变化。AI 安全工具越来越擅长找出那些诡异的、多链路的攻击路径,于是报告量被推到历史高位。但这些报告绝大多数只有报告没有修复,有的话通常修得很烂。维护者还得用人脑逐条判断真伪,因为现在还不能完全信任 agent 的判断。

这里有一个结构性的悖论。同一个 AI,一边在帮安全研究者找出更多漏洞,让报告产出指数级增长;另一边在把维护者淹死在这些报告里。找漏洞的人和修漏洞的人用的是同一代工具,但工具对前者是放大器,对后者是洪水。AI 把安全产业的生产力提高了,但提高的全是「找问题」那一头,「修问题」那一头没被放大,反而被前者产出的洪水压垮。

评分系统和真实风险脱节

更让他无奈的是,安全评分系统和真实风险之间断了。

他举了一个他自己的例子。OpenClaw 有一个标为 CVSS 10.0(最高危等级)的漏洞:在那个还没发布的 iPhone 应用里,如果你只给了读权限,理论上能提权到写权限。CVSS 规则按最坏情况打分,所以它是 10 分满分的「紧急」。

但实际使用里,99% 的人要么有完整的网关权限,要么完全没有,根本没人用那个受限权限模式。这个漏洞在所有实际场景里都不是事故。但因为 CVSS 的规则不考虑实际使用场景,全世界还是为这个「10 分满分」恐慌了一轮。

他说,评分规则和真实风险之间的映射,已经断了。

论文为了博关注,把最差场景造出来

他点名过一篇叫「Agents of Chaos」的学术论文。他说,那篇论文号称研究 agent 安全问题,花了四页详细描述 OpenClaw 的架构,却完全不提官方的安全文档(怎么安装、怎么开沙箱、别放群聊里)。

更过分的是,研究者为了制造发现,主动改代码强行开启 sudo(超级用户)模式。这不是默认配置,要改代码才能做到。然后他们在报告里不提这一点。他原话是,因为提了就不酷了,就赚不到关注度了。

这是他单方面的陈述,另一面我们没听到。但他指出的那个问题是结构性的:安全研究和恐吓营销之间的界限,正在变得模糊。选最差场景、忽略缓解措施、制造恐慌,这些在关注度经济里是有回报的。

他真正担心的

讲完这些,他自己也给出了一个更冷静的判断。他说,任何一个 agent 系统,只要这三样凑齐,就有风险:

  • 能访问你的数据
  • 能接触不可信内容
  • 还能对外通信

这不是 OpenClaw 独有的,是所有 powerful agent 的共性。越强大越危险,但也越有用,不可能既要又要。

他还提醒了一个大家容易忽略的点:很多人跑本地的 20B 参数小模型,觉得「本地等于安全,数据不外传」。但这些小模型没有经过任何安全对齐训练(就是没教过它什么该拒绝、什么不该照做),你说什么它做什么。如果你用它浏览网页或读邮件,被 prompt injection 的风险比 OpenClaw 的默认配置高得多。本地不一定更安全,没对齐的本地模型反而更危险。

安全问题是真的,但应对它的方式出问题了。当一个产业靠制造恐慌换关注度,受伤的是那些真正想用它做事的人,和那些要修漏洞的维护者。

下一篇回到人身上。agent 接管了执行之后,人的价值挪到了哪里,为什么他说那个位置更稀缺也更难。

(本系列第六篇:判断更稀缺了。)

参考(Steinberger 公开演讲,YouTube):

  • 2026-04-08 State of the Claw(AI Engineer Europe,伦敦):https://youtu.be/zgNvts_2TUE

交流群

和我们一起探索

扫码加入