国家互联网应急中心发布OpenClaw风险提示,应对应用安全挑战
3月10日,国家互联网应急中心发布了一项关于OpenClaw应用程序的安全风险提示。
免费影视、动漫、音乐、游戏、小说资源长期稳定更新! 👉 点此立即查看 👈
近期,被称为"小龙虾"的OpenClaw应用(曾用名Clawdbot、Moltbot)下载量与使用热度持续攀升,国内主流云平台均已提供便捷的一键部署服务。这款基于自然语言指令直接操控计算机完成相关任务的智能体应用,为满足其"自主执行任务"的能力需求,被赋予了较高的系统权限,例如访问本地文件系统、读取环境变量、调用外部应用程序编程接口(API)以及安装扩展功能等。然而,其默认安全配置存在明显薄弱环节,一旦潜在攻击者发现突破口,便可能轻易获取系统的完全控制权。
由于OpenClaw智能体的不当安装与广泛使用,目前已暴露出若干严重的安全隐患:
1. "提示词注入"风险。网络攻击者通过在网页中构造隐藏的恶意指令,诱导OpenClaw读取该网页内容,便可能导致其被操控,进而泄露用户系统密钥等敏感信息。
2. "误操作"风险。由于可能错误理解用户的指令或意图,OpenClaw可能会执行删除电子邮件、核心生产数据等重要信息的极端操作,造成难以挽回的损失。
3. 功能插件(skills)投毒风险。已有多个适用于OpenClaw的功能插件被安全研究人员确认为恶意插件或存在潜在安全隐患。安装此类插件后,攻击者可借机窃取密钥、部署木马后门软件,使受感染设备沦为所谓的"肉鸡"。
4. 安全漏洞风险。截至目前,OpenClaw已被公开披露存在多个中高危安全漏洞。一旦这些漏洞被网络攻击者恶意利用,极有可能导致系统被控、隐私信息和敏感数据大规模泄露。对个人用户而言,可能导致私人照片、文档、聊天记录、支付账户及API密钥等敏感信息遭窃。对于金融、能源等关键行业,则可能引发核心业务数据、商业机密和代码仓库外泄,甚至造成整个业务系统陷入瘫痪,带来难以估量的经济与声誉损失。
建议相关单位和个人用户在部署与应用OpenClaw时,采取以下安全防护措施:
1. 强化网络访问控制,避免将OpenClaw的默认管理端口直接暴露在公网之上。应采用强身份认证、精细的访问控制列表等安全策略对访问请求进行严格管理。建议对运行环境进行严格的网络或物理隔离,并通过容器化等权限最小化技术,限制OpenClaw可能被滥用的过高系统权限。
2. 加强凭证安全管理,避免在环境变量中以明文形式存储密钥等敏感信息。建议建立完善的操作日志审计与监控机制,对所有关键操作进行记录与留痕。
3. 严格管理插件来源,建议禁用软件自动更新功能。仅从官方或可信任的分发渠道,安装经过数字签名验证的扩展程序,杜绝使用来路不明的第三方插件。
4. 持续关注官方发布的安全公告和版本更新,及时进行版本升级并安装安全补丁,以有效修复已知的安全漏洞。
相关攻略
腾讯发布微信“龙虾”插件 ClawBot 官方使用教程:打通聊天界面与 OpenClaw 操作,QClaw、WorkBuddy、Lighthouse 同步开放连接 刚刚,腾讯正式放出了微信的「ClawBot」插件,支持将你的OpenClaw接入微信生态。需要提醒的是,该功能目前仍处于逐步放量阶段,部
从“动口”到“动手”:OpenClaw如何将AI推入“执行时代”? 文|洞见新研社 3月的最后一周,OpenClaw的GitHub社区上演了一出反转剧。往日里忙着报错的开发者们这次成了观众,主角换成了来自蚂蚁、天融信、360等机构的安全研究员,他们密集披露了数十个涉及远程接管、信息泄露的高风险漏洞。
Cursor 3发布:一个为“Agent编写一切代码”的世界而生的工具 智东西作者|毕伟豪编辑|漠影 智东西4月4日消息,就在昨天凌晨,编程工具Cursor迎来了其第三代版本——Cursor 3的正式发布。官方将其定位为“为一个所有代码都由Agent编写的世界而生”的工具,这句宣言,无疑为整个开发者
智东西 作者|毕伟豪 编辑|漠影 说来也巧,就在几天前被Claude正式“封杀”之后,OpenClaw没有沉寂,反而在昨天放出了4 5版本的重磅更新。这一波操作,直接把讨论热度拉满了。新版本不仅将Claude CLI从新用户的默认后端选项中移除,还重构了备受关注的梦境系统以强化记忆,更关键的是,内置
新智元报道编辑:元宇【新智元导读】一个让AI像原始人一样说话的插件,在HN上一夜爆火,冲破2w星。它的核心只是一条简单粗暴的prompt:删掉冠词、客套和一切废话,号称能省下75%的输出token。
热门专题
热门推荐
领克首款GT概念跑车亮相北京车展,由中欧团队联合打造。新车采用经典GT比例与低趴宽体设计,配备液态金属蓝涂装与2+2座舱,设有高性能模式按键可激活空气动力学套件。车辆采用后驱布局与AI智能运动控制系统,百公里加速约2秒,设计融合瑞典极简美学并参考全球用户反馈。
英伟达推出12GB显存版RTX5070移动GPU,与8GB版同步上市。两者均基于Blackwell架构,核心规格相同,仅显存容量不同。此举旨在缓解GDDR7芯片供应压力,为OEM提供灵活配置,加速笔记本产品布局,更大显存可更好满足游戏与AI应用需求。
微星将于5月15日推出两款26 5英寸雾面WOLED显示器MAG276QRY28和276QRDY54,售价分别为2499元和6299元。均采用第四代WOLED面板,具备QHD分辨率、VESADisplayHDRTrueBlack500认证、1500尼特峰值亮度及99 5%DCI-P3色域覆盖。276QRY28刷新率为280Hz,高阶款276QRDY54支持4
中芯国际2026年第一季度营收176 17亿元,同比增长8 1%;净利润13 61亿元,同比增长0 4%。公司预计第二季度收入环比增长14%至16%,毛利率指引上调至20%至22%。这反映出公司在行业复苏中展现出财务韧性,并通过运营优化增强了短期增长势头。
手机修图、相机降噪、视频去雾……这些我们日常使用的图像处理功能,其背后都离不开人工智能(AI)技术的驱动。通常,AI模型的训练逻辑是:向模型展示大量“低质图像”与“优质图像”的配对数据,让它学习如何将前者转化为后者。然而,天津大学计算机视觉团队近期发表的一项研究(arXiv:2604 08172)揭





