🐯虎嗅•較早收集於 32m
OpenClaw 面臨 Token 消耗與安全反彈

💡OpenClaw 安全失誤與 Token 成本毀熱度—代理建構者真實風險教訓。(38字)
⚡ 30-Second TL;DR
有什麼變化
Token 消耗因全鏈路代理任務、多步推理與龐大上下文提示而暴增
為什麼重要
OpenClaw 問題凸顯代理部署挑戰,阻嚇非專家並壓制智譜等中國 AI 公司。緩和 Agent 時代熱度,轉向企業安全替代。開發者須優先開源代理安全。
下一步行動
在本地部署前,審核 OpenClaw 設定,封鎖暴露端口並限 Skills 至可信來源。
誰應關注:Developers & AI Engineers
關鍵要點
- •Token 消耗因全鏈路代理任務、多步推理與龐大上下文提示而暴增
- •安全漏洞經 Skills 安裝故障導致檔案刪除,md 檔案易植入認知後門
- •工信部指預設配置高風險,不適合 99% 非技術用戶
- •GitHub 星標第一「超級代理」PC 接管熱度,因用戶投訴迅速消退
🧠 深度解析
背景與延伸:來自公開資料,非原文內容。引用 7 個來源。
🔑 增強重點摘要
- •CVE-2026-25253 (CVSS 8.8) 允許未經身份驗證的遠端攻擊者通過跨站 WebSocket 劫持在毫秒內竊取身份驗證令牌,實現完整系統控制,因為 OpenClaw 具有完整的檔案操作和 shell 命令執行權限[1][3]。
- •2026 年 1 月 27-29 日的「ClawHavoc」事件中,攻擊者在 ClawHub 公開市場分發了 341 個惡意技能(佔整個註冊表的約 12%),使用專業文檔和合法名稱掩蓋身份,隨後安裝鍵盤記錄器和 Atomic Stealer 惡意軟體[4]。
- •截至 2026 年 1 月 31 日,Censys 識別出 21,639 個公開暴露的 OpenClaw 實例(較數天前的約 1,000 個大幅增加),其中美國部署最多,中國約 30% 的實例運行在阿里雲上,這些實例洩露了 API 密鑰、OAuth 令牌和明文憑證[4]。
- •OpenClaw 預設配置存在多個根本性安全缺陷:網關預設禁用身份驗證、憑證以明文形式存儲在配置檔案中、缺乏 WebSocket 來源驗證,RedLine、Lumma 和 Vidar 等資訊竊取程式已將該代理的檔案路徑列為收集目標[2]。
- •同週 Moltbook(OpenClaw 專用社交網絡)資料庫遭入侵,暴露 35,000 個電子郵件地址和 150 萬個代理 API 令牌,該平台擁有超過 770,000 個活躍代理,展示了未經審查的生態系統如何快速複合風險[4]。
🛠️ 技術深入
- •CVE-2026-25253 漏洞鏈:攻擊者可以覆蓋 WebSocket 網關 URL 為攻擊者控制的端點,在 WebSocket 連接握手期間自動發送存儲的身份驗證令牌,然後針對合法 OpenClaw 網關重放被盜令牌[1]。
- •跨站 WebSocket 劫持 (CSWSH) 攻擊向量:OpenClaw 伺服器不驗證 WebSocket 來源標頭,允許任何網站發送請求;惡意網頁可執行用戶端 JavaScript 代碼來檢索身份驗證令牌、建立 WebSocket 連接並使用該令牌通過身份驗證[3]。
- •一鍵遠端程式碼執行 (RCE) 利用:JavaScript 禁用沙箱化和執行危險命令前的提示,然後發出 node.invoke 請求以執行 RCE,整個過程耗時毫秒[3]。
- •控制 UI 信任漏洞:Control UI 無驗證地信任 URL 參數,使攻擊者能夠劫持實例,即使配置為僅在 localhost 上監聽[4]。
- •憑證存儲架構:API 密鑰、OAuth 令牌和機器人憑證存儲在明文配置檔案中,如果主機遭到入侵,所有連接服務的憑證都會暴露[2]。
🔮 前景展望AI analysis grounded in cited sources
AI 代理預設安全配置標準將成為監管強制要求
OpenClaw 的「預設不安全」架構導致大規模暴露和政府警告,促使工業標準制定機構(如 NIST)為自主 AI 系統制定強制性安全基準。
開源 AI 代理市場將分化為企業級和個人級兩個生態
OpenClaw 的失敗表明單一架構無法同時滿足技術用戶和非技術用戶,導致專門為企業部署設計的安全變體和為個人使用設計的受限變體的出現。
技能市場審查機制將演變為強制性第三方認證
ClawHavoc 事件中 12% 的技能被惡意軟體污染,促使生態系統採用類似 Cisco Skill Scanner 的強制性安全審計和簽名驗證機制。
⏳ 時間線
2025-11
OpenClaw 作為開源 AI 代理平台推出,迅速獲得廣泛採用和技術社群關注
2026-01-27
ClawHavoc 事件開始:攻擊者在 ClawHub 分發 335-341 個惡意技能,約佔市場 12%
2026-01-30
OpenClaw 發佈版本 2026.1.29,在公開披露前修補 CVE-2026-25253(一鍵 RCE 漏洞)
2026-01-31
Censys 識別 21,639 個公開暴露的 OpenClaw 實例;同日 Moltbook 資料庫遭入侵,暴露 35,000 個電子郵件和 150 萬個 API 令牌
2026-02-02
安全研究人員公開披露 CVE-2026-25253 詳情,確認跨站 WebSocket 劫持攻擊鏈
2026-03-11
OpenClaw 因令牌消耗和安全風險導致用戶大規模棄用,催生遠端卸載服務,相關股票暴跌
📎 來源 (7)
Factual claims are grounded in the sources below. Forward-looking analysis is AI-generated interpretation.
- sonicwall.com — Openclaw Auth Token Theft Leading to Rce Cve 2026 25253
- pacgenesis.com — Openclaw Security Risks What Security Teams Need to Know About AI Agents Like Openclaw in 2026
- theregister.com — Openclaw Security Issues
- reco.ai — Openclaw the AI Agent Security Crisis Unfolding Right Now
- mastercard.com — Openclaw AI Security Standards
- pub.towardsai.net — Openclaw Was the Future of AI Then Big Tech Banned It Broke It and Bought It F950d37cbdaf
- darkreading.com — Critical Openclaw Vulnerability AI Agent Risks
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: 虎嗅 ↗
每週 AI 簡報
每週一封,可隨時退訂。

