🐯虎嗅•較早收集於 20m
“龍蝦”代理全面執行動,改寫 SaaS 與安全規則

#ai-agents#agent-security#token-kpi#ai-nativeopenclawopenclawqveris-aimylawmizzen
💡代理奪執行權:SaaS 亡、垂直機會爆,但黑暗森林駭客逼近(32字)
⚡ 30-Second TL;DR
有什麼變化
代理內化 SaaS 如 WPS 加水印,轉向「買結果」模式。
為什麼重要
顛覆 SaaS/組織模式,需代理防護;解鎖單人創辦擴展但放大 AI 越獄威脅。
下一步行動
審核 OpenClaw 部署,使用沙箱記憶隔離阻擋提示注入。
誰應關注:Developers & AI Engineers
關鍵要點
- •代理內化 SaaS 如 WPS 加水印,轉向「買結果」模式。
- •垂直 AI 執行實體任務:AI 律師致電催債、8 小時訪談 200 人。
- •Token 流量成新生產力 KPI;實體互動數據為下金礦。
- •安全:惡意圖像/郵件毒化代理記憶,隱形攻擊。
🧠 深度解析
背景與延伸:來自公開資料,非原文內容。引用 10 個來源。
🔑 增強重點摘要
- •OpenClaw 2026.2.23 版本新增安全強化措施(包括可選的 HSTS 標頭)與擴展的 AI 提供商支援,但同時擴大了攻擊面,因為新增的憑證管理、路由規則和工具輸出整合點增加了安全治理的複雜性[1]
- •全球已發現超過 17,500 個暴露在網際網路上的 OpenClaw 實例易受 CVE-2026-25253 漏洞影響,其中 47.3% 運行在預設埠 18789,但 30.1% 運行在 HTTP 埠 80、18.9% 運行在 HTTPS 埠 443,多數部署在 DigitalOcean、阿里雲和騰訊雲基礎設施上[3][7]
- •提示注入攻擊已被實證可行:PromptArmor 研究人員發現 Telegram 或 Discord 中的連結預覽功能可被轉化為數據洩露途徑,攻擊者可操縱 AI 代理生成攻擊者控制的 URL,在使用者無需點擊的情況下自動傳輸敏感數據[4]
- •OpenClaw 預設配置存在關鍵安全缺陷:網關預設禁用身份驗證、透過 mDNS 廣播關鍵配置參數、自動允許「本地連線」,導致反向代理(如 Nginx/Caddy)部署時所有請求均顯示為來自 127.0.0.1,繞過內部網路隔離[5][7]
- •中國 CNCERT 已針對 OpenClaw 發出警告,指出其弱預設配置可能導致金融和能源等關鍵部門的核心業務數據、商業機密和代碼庫洩露,甚至造成整個業務系統癱瘓[4]
🛠️ 技術深入
- •CVE-2026-25253:透過控制 UI WebSocket 進行令牌洩露,可實現一鍵遠端代碼執行,已在版本 2026.1.29 中修復[6]
- •本地主機信任漏洞(未分配 CVE):惡意網站可透過跨站 WebSocket 劫持網關、暴力破解密碼並註冊惡意指令碼,已在版本 2026.2.25 中修補[6]
- •推薦的安全控制層包括:輸入/配置驗證(允許清單方案/主機、拒絕原始 IP 位址、規範化 URL)、執行時策略(預設拒絕私有 CIDR、明確例外、出站 ACL)、網路分段隔離、身份驗證要求(內部服務需身份驗證、可能時使用 mTLS)[1]
- •檢測方法包括 HTML 標題匹配、HTTP 標頭雜湊、主體雜湊、資產指紋識別、TLS 憑證指紋和內容長度分析;許多部署使用自簽憑證,組織名稱為「Clawdbot」、「Moltbot」或「OpenClaw」[3]
- •建議的網路策略配置:預設出站拒絕、允許 DNS、允許 HTTPS 至特定域名(api.anthropic.com、*.openrouter.ai、api.openai.com 等)、拒絕私有 CIDR 範圍(127.0.0.0/8、10.0.0.0/8、172.16.0.0/12、192.168.0.0/16、169.254.0.0/16)、WebSocket 僅允許清單[1]
🔮 前景展望AI analysis grounded in cited sources
AI 代理的安全治理將成為企業 IT 的核心支柱
隨著 OpenClaw 等代理系統功能擴展,攻擊面與特徵面同步增長,組織需建立專門的代理安全框架以防止提示注入、令牌洩露和未授權存取。
影子 AI 部署將成為企業安全的重大風險
Token Security 發現 22% 的企業客戶員工在未經 IT 批准的情況下運行 OpenClaw,預示著組織需要建立代理應用程式的發現和治理機制。
多層防禦架構將從可選變為強制性
超過 17,500 個暴露實例的發現表明單一安全層不足,企業將被迫實施輸入驗證、執行時策略、網路分段和身份驗證的多層防禦。
⏳ 時間線
2026-01
CVE-2026-25253 發現並在版本 2026.1.29 中修復,涉及 WebSocket 令牌洩露漏洞
2026-01-25
Twitter 用戶 theonejvo 發現 OpenClaw Nginx 反向代理場景中的未授權漏洞
2026-02
PromptArmor 研究人員發現連結預覽功能可被用於數據洩露的間接提示注入攻擊
2026-02-23
OpenClaw 2026.2.23 版本發布,新增安全強化措施和 AI 提供商支援
2026-02-25
本地主機信任漏洞在版本 2026.2.25 中修補
2026-03
Hunt.io 研究團隊識別超過 17,500 個暴露在網際網路上易受 CVE-2026-25253 影響的 OpenClaw 實例;中國 CNCERT 發出警告並限制政府部門使用
📎 來源 (10)
Factual claims are grounded in the sources below. Forward-looking analysis is AI-generated interpretation.
- penligent.ai — Openclaw 2026 2 23 Brings Security Hardening and New AI Features but the Real Story Is the Security Boundary
- o-mega.ai — Openclaw Creating the AI Agent Workforce Ultimate Guide 2026
- hunt.io — Cve 2026 25253 Openclaw AI Agent Exposure
- thehackernews.com — Openclaw AI Agent Flaws Could Enable
- nsfocusglobal.com — Openclaw Open Source AI Agent Application Attack Surface and Security Risk System Analysis
- clarifai.com — What Is Openclaw
- pacgenesis.com — Openclaw Security Risks What Security Teams Need to Know About AI Agents Like Openclaw in 2026
- tencentcloud.com — 140791
- dev.to — 7 Openclaw Security Challenges to Watch for in 2026 46b1
- blogs.cisco.com — Personal AI Agents Like Openclaw Are a Security Nightmare
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: 虎嗅 ↗
每週 AI 簡報
每週一封,可隨時退訂。

