🐯虎嗅•較早收集於 10m
OpenClaw 遭遇安全反彈

#ai-agents#risk-mitigationopenclawopenclawkarpathyclaude
💡OpenClaw 30 萬星隱藏真安全缺陷—了解受害故事與修復(45 字元)
⚡ 30-Second TL;DR
有什麼變化
OpenClaw 自一月開源獲 30 萬 GitHub 星,Karpathy 讚最實用智能體。
為什麼重要
安全事件上升可能阻礙 OpenClaw 在企業及敏感用戶的採用,引發禁令與卸載。但適當防護下,其自動化潛力對開發者仍高。
下一步行動
在生產使用前,審計 OpenClaw 實例的 ClawHub 插件並啟用容器化最小權限。
誰應關注:Developers & AI Engineers
關鍵要點
- •OpenClaw 自一月開源獲 30 萬 GitHub 星,Karpathy 讚最實用智能體。
- •風險包含提示詞注入、誤操作、插件投毒及安全漏洞。
- •事件:用戶資料/郵件丟失,或經遠端接管意外發 600 元紅包。
- •中國當局警告黨政用戶;企業禁公司設備安裝。
- •安全建議:部署最新版、使用容器/VM、審計 ClawHub 技能。
🧠 深度解析
背景與延伸:來自公開資料,非原文內容。引用 9 個來源。
🔑 增強重點摘要
- •中國 CERT 於 2026 年 3 月 10 日在 WeChat 發布警告,指 OpenClaw 預設安全配置極弱,易遭網頁嵌入惡意指令攻擊,並已披露多項導致憑證竊取的嚴重漏洞。[1]
- •2026 年 1 月 27-29 日,攻擊者透過 ClawHub 散布 341 個惡意技能,佔總數 12%,偽裝成合法工具如 Solana 錢包追蹤器,安裝鍵盤記錄器或 Atomic Stealer 惡意軟體。[2]
- •Censys 偵測到 21,639 個 OpenClaw 實例公開暴露於網際網路,美國佔最多,其次中國 30% 運行於阿里雲,多數洩露 API 金鑰、OAuth 權杖及明文憑證。[2]
- •Moltbook 社群平台資料庫不安全,暴露 35,000 電子郵件及 150 萬代理 API 權杖,該平台擁有超過 77 萬活躍代理。[2]
🛠️ 技術深入
- •OpenClaw 漏洞鏈(CVE-2026-25253,CVSS 8.8):攻擊者透過惡意網頁 JavaScript 開啟 localhost WebSocket 連線,繞過跨域政策,暴力破解閘道密碼(無速率限制),自動註冊信任裝置,獲取完整控制權,可停用確認提示、逃脫 Docker 沙箱、執行任意命令。[3][4]
- •預設無認證、伺服器接受未驗證 WebSocket 來源、無登入速率限制;修補於 2026.1.29(首漏洞)及 2026.2.25(ClawJacked)。[3][6]
- •超過 135,000 實例公開暴露,50,000 個可遭 RCE 利用,53,000 與先前入侵相關;Tencent 推出基於 OpenClaw 的「Work Buddy」工具。[1][3]
🔮 前景展望AI analysis grounded in cited sources
⏳ 時間線
2026-01
OpenClaw 開源,單日獲 25,000 GitHub 星,快速成長至 30 萬星
2026-01
1 月 27-29 日 ClawHavoc:ClawHub 遭 341 惡意技能攻擊
2026-01
1 月 29 日 修補首一鍵 RCE 漏洞,版本 2026.1.29
2026-01
1 月 31 日 大規模暴露:21,639 實例公開,Moltbook 資料外洩
2026-02
2 月 3 日 公開 CVE-2026-25253;2 月 26 日 修補 ClawJacked 漏洞,版本 2026.2.25
2026-03
3 月 10 日 中國 CERT 發布安全警告
📎 來源 (9)
Factual claims are grounded in the sources below. Forward-looking analysis is AI-generated interpretation.
- theregister.com — China Cert Openclaw Security Warning
- reco.ai — Openclaw the AI Agent Security Crisis Unfolding Right Now
- adminbyrequest.com — Openclaw Went From Viral AI Agent to Security Crisis in Just Three Weeks
- prnewswire.com — Oasis Security Research Team Discovers Critical Vulnerability in Openclaw 302698939
- sangfor.com — Openclaw AI Agent 2026 Explained
- oasis.security — Openclaw Vulnerability
- trendmicro.com — Cisos in a Pinch a Security Analysis Openclaw
- mastercard.com — Openclaw AI Security Standards
- Microsoft — Running Openclaw Safely Identity Isolation Runtime Risk
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: 虎嗅 ↗
每週 AI 簡報
每週一封,可隨時退訂。
