主页 > 互联网 > 正文

OpenClaw互联网资产超20万个 官方发布安全风险预警

2026-03-14 09:25:36来源:Techweb编辑:李川峰

扫一扫

分享文章到微信

扫一扫

关注豌豆财经网微信公众号

  3月14日消息,国家网络安全通报中心官方公众号发布OpenClaw安全风险预警。

  国家网络与信息安全信息通报中心监测数据显示,目前全球活跃的OpenClaw互联网资产已超20万个,其中境内活跃的OpenClaw互联网资产约2.3万个,呈现爆发式增长态势,主要集中在北京、上海、广东、浙江、四川、江苏等互联网资源密集区域。大量暴露于互联网的OpenClaw资产存在重大安全风险,极易成为网络攻击的重点目标。

  OpenClaw主要安全风险

  OpenClaw在架构设计、默认配置、漏洞管理、插件生态、行为管控等方面存在较大安全风险,一旦被攻击者利用,可能导致服务器被控制、敏感数据泄露等严重安全问题。

  1、架构设计缺陷多,层层皆可破。OpenClaw采用多层架构,但是每层均存在设计缺陷。IM集成网关层可被攻击者伪造消息绕过身份认证,智能体层可被多轮对话修改AI智能体行为模式,执行层与操作系统直接交互存在被完全控制风险,产品生态层遭投毒的恶意技能插件可批量感染用户设备。

  2、默认配置风险高,公网暴露广。OpenClaw默认绑定0.0.0.0:18789地址并允许所有外部IP地址访问,远程访问无需账号认证,API密钥和聊天记录等敏感信息明文存储,公网暴露比例高达85%。

  3、高危漏洞数量多,利用难度低。OpenClaw历史披露漏洞多达258个,其中近期暴露的82个漏洞中,超危漏洞12个、高危漏洞21个、中危漏洞47个、低危漏洞2个,以命令和代码注入、路径遍历和访问控制漏洞类型为主,利用难度普遍较低。

  4、供应链投毒比例高,生态不安全。针对ClawHub的3016个技能插件分析发现,336个插件包含恶意代码,占比高达10.8%。17.7%的ClawHub技能插件会获取不可信第三方内容,成为间接引入安全隐患的载体。2.9%的ClawHub技能插件会在运行时从外部端点动态获取执行内容,攻击者可远程修改AI智能体执行逻辑。

  5、智能体行为不可控,管控难度大。OpenClaw智能体在执行指令过程中易发生权限失控现象,导致越权执行任务并无视用户指令,可能会出现删除用户数据、盗取用户信息、接管用户终端设备等情况,造成重大经济损失。

  OpenClaw风险防范建议

  1、及时升级版本。通过可信来源获取安装程序,关注官方安全公告,及时更新至最新版本,及时修复已披露安全漏洞。

  2、优化默认配置。仅在本地或内网地址运行,避免绑定公网地址或开放不必要端口,如使用反向代理,需配置身份认证、IP白名单和HTTPS加密。

  3、谨慎安装第三方插件。通过官方渠道获取第三方技能插件,避免安装来源不明的扩展程序。对已安装插件进行功能审查,发现可疑行为立即卸载。

  4、加强账户认证管理。启用身份认证机制,设置高强度密码并定期更换,避免使用弱口令。

  5、限制智能体执行权限。对AI智能体的操作能力进行必要限制,仅允许执行白名单中的系统命令和操作权限,防止AI智能体被恶意指令利用后对个人终端设备造成实质性破坏。

  部分金融机构被曝禁止在办公设备上养龙虾

  监管层的风险提醒,很快在机构层面引发连锁反应。

  据外媒报道,包括大型银行在内的中国政府机构和国有企业,近日已收到内部通知,出于安全考虑,不得在办公设备上安装OpenClaw软件。部分机构还被要求,若已安装相关应用,需要向上级部门报告,以便开展安全检查,并视情况进行卸载处理。

  此外,近期已有多所高校要求防范OpenClaw安全风险,部分严禁校内使用。

  比如,安徽师范大学网络安全与信息化办公室、江苏师范大学信息化建设与公共资源管理处先后发布通知,要认清“龙虾”AI智能体的安全隐患。

  珠海科技学院信息数据管理处则严禁在校内使用OpenClaw软件,要求已安装相关程序的立即彻底卸载,并清除全部配置、缓存及日志文件。学校将对校园网络及终端开展不定期安全扫描与核查,一经发现违规安装、使用行为,将依规严肃处理。

     投稿邮箱:lukejiwang@163.com   详情访问豌豆财经网:http://www.wdyxw.com.cn

相关推荐
OpenClaw陷“盗刷”风波,官方硬核辟谣:技术逻辑 OpenClaw陷“盗刷”风波,官方硬核辟谣:技术逻辑

2026年伊始,科技圈迎来了一匹现象级“黑马”。名为OpenClaw的开源项目在GitHu

互联网2026-03-13

百度线下免费装虾  OpenClaw创始人点赞 百度线下免费装虾 OpenClaw创始人点赞

3月12日消息, 昨天,百度北京首场“龙虾”(OpenClaw)市集活动在百度科技园举

互联网2026-03-12

全球15万OpenClaw 超40%资产在中国!周鸿祎:警惕 全球15万OpenClaw 超40%资产在中国!周鸿祎:警惕

3月12日消息,近日,360集团创始人周鸿祎,针对近期在AI圈火爆的AI智能体Open

互联网2026-03-12

养龙虾出现严重风险!国家互联网应急中心发布 养龙虾出现严重风险!国家互联网应急中心发布

3月11日消息,近期,OpenClaw爆火,这是一种可以部署在个人电脑上的AI代理,采

互联网2026-03-11

中国互联网TOP3格局已定:腾讯、抖音、阿里用户 中国互联网TOP3格局已定:腾讯、抖音、阿里用户

3月10日消息,QuestMobile数据显示,截止2025年12月,移动互联网月活用户规模已达

互联网2026-03-10

OpenClaw的第一批受害者已经出现了:裸奔龙虾数量 OpenClaw的第一批受害者已经出现了:裸奔龙虾数量

3月10日消息,2026年开年,一个名为OpenClaw的开源项目以闪电般的速度席卷了Gi

互联网2026-03-10

阿里版“OpenClaw 龙虾”应用内测,“无影 JVS”更 阿里版“OpenClaw 龙虾”应用内测,“无影 JVS”更

3 月 10 日消息,据《读佳》今日报道,年初内测的阿里版 OpenClaw“无影 JVS”,

互联网2026-03-10

痛点终结者!腾讯WorkBuddy上线:免部署“开箱即 痛点终结者!腾讯WorkBuddy上线:免部署“开箱即

近期,一款名为OpenClaw(被网友戏称为“小龙虾”)的AI智能体在科技圈引发了

互联网2026-03-09

一只“龙虾”吃掉苹果库存:OpenClaw爆火致Mac m 一只“龙虾”吃掉苹果库存:OpenClaw爆火致Mac m

今年春季,科技圈被一款图标形似龙虾的开源AI智能体——OpenClaw彻底点燃。这

互联网2026-03-09

黄仁勋:OpenClaw是这个时代最重要的软件 黄仁勋:OpenClaw是这个时代最重要的软件

3月9日消息,NVIDIA CEO黄仁勋近日在摩根士丹利大会上谈到了AI的转折点,并称

互联网2026-03-09