游乐游手机版
首页/科技数码/文章详情

OpenClaw安全公告激增:GitHub与CVE漏洞跟踪体系的鸿沟

时间:2026-03-12 13:43
随着AI加速开发使公告披露速度持续提升,仅依赖单一跟踪源可能导致已知漏洞在部署环境中完全未被检测。 自托管AI Agent项目OpenClaw在发布数周后便成为GitHub星标最多的代码库,吸引了大

随着AI加速开发推动安全公告披露速度不断提升,单纯依赖单一跟踪源可能导致已知漏洞在部署环境中完全未被检测。

自托管AI Agent项目OpenClaw发布数周后便成为GitHub星标最多的代码库,吸引了大量开发者社区和研究人员关注。但没人预料到,其快速增长很快成为全球漏洞跟踪体系的意外压力测试。

安全公告爆发式增长

2月下旬,该项目开始以开源项目罕见的速度发布安全公告,迅速暴露出两大主流漏洞识别系统间的结构性割裂。在爆红的三周内,OpenClaw已发布200多份GitHub安全公告(GHSA)。该项目安全公告页面目前列出255项披露,多数涉及命令执行控制、授权检查、允许列表实施和插件边界问题。这些披露的速度远超传统CVE分配流程的处理能力,导致大量公告缺乏对应的CVE编号。

\

Socket.dev分析师指出,OpenClaw公告的快速积累直接暴露了漏洞披露领域长期存在的碎片化问题,这早在AI驱动开发重塑开源世界之前就已存在。单个项目如此大规模的披露,使得GHSA与CVE跟踪体系间的鸿沟比以往更加明显。

CVE分配机制遭遇挑战

当VulnCheck在CVE项目工作组提交针对170个缺少CVE编号的OpenClaw公告发起"DIBS"请求时,事态进一步升级。DIBS是CVE编号机构间使用的非正式协调信号,表明某组织拟评估漏洞并可能分配CVE编号。VulnCheck研究副总裁Caitlin Condon表示,此举旨在确保漏洞被武器化前获得CVE覆盖。

但MITRE的TL-Root予以反驳,指出DIBS设计初衷是标记符合特定标准的单个漏洞,而非将整个项目批量归类。该请求最终被关闭。

\

OpenClaw曾用名Clawdbot和Moltbot的命名历史,进一步加剧了其在多数数据库和公告系统中的索引复杂性。代表用户跨外部服务执行命令的自动化平台往往暴露大量攻击面,当研究人员对此类工具展开系统性审查时,披露数量可能快速增长。

GHSA与CVE体系的分化加剧

GitHub安全公告为维护者提供了更简捷的路径:研究人员报告问题后,维护者可直接发布,无需外部协调。而申请CVE编号需通过CVE编号机构、格式化元数据并等待分配,因此许多项目现在默认仅使用GHSA,完全跳过CVE申请。

这对安全团队构成实际盲区,因为包括漏洞扫描器、补丁管理系统、SBOM工具和合规框架在内的大多数企业工具都围绕CVE标识构建,这意味着仅以GHSA披露的漏洞对这些系统完全不可见。

加州大学欧文分校2024年调查发现,GitHub公告数据库存有超过21.3万条未审核公告,每日审核量不足6条,按此速度需95年才能完成清理。巴西弗鲁米嫩塞联邦大学2026年研究分析逾28.8万条GHSA后发现,仅8%经过GitHub正式审核,未审核公告不会触发Dependabot警报,下游项目可能永远不知其依赖存在漏洞包。

应对建议

RogoLabs安全工程师Jerry Gamblin构建了专用跟踪器,每小时交叉比对GitHub公告数据库与CVE项目的cvelistV5代码库中的OpenClaw公告,包含修复版本数据以避免漏洞状态混淆。Anchore安全副总裁Josh Bressers指出,许多组织仍会忽视没有CVE编号的漏洞,这种割裂构成运营风险。

依赖AI驱动和自动化平台的安全团队在审查风险暴露时,应交叉比对GHSA和CVE数据库。随着AI加速开发使公告披露速度持续提升,仅依赖单一跟踪源可能导致已知漏洞在部署环境中完全未被检测。

来源:https://www.51cto.com/article/837946.html
上一篇TCL卢春水、格力朱磊等百位总裁集结AWE,揭秘年度新品战略 下一篇黄仁勋亲测英伟达自动驾驶平台,全程无需人工接管
本站内容用于信息整理与展示,如有侵权或内容问题请及时联系处理。

相关推荐

补充同频道和同主题内容,方便继续浏览更多相关内容。

同类最新

继续查看同栏目最近更新的文章。

更多
年国家能源局充换电服务业用电量增速48.8%
科技数码 · 2026-06-29

年国家能源局充换电服务业用电量增速48.8%

2025年全社会用电量达103682亿千瓦时,同比增长5 0%。充换电服务业用电增速高达48 8%,信息传输与软件服务业增速17 0%。第三产业和居民用电对增长贡献率合计占一半。中国成为全球首个年度用电量超10 4万亿千瓦时的国家。

追风者 GLACIER ONE 360 S25 液冷散热器新品上市 联体风扇售价429元
科技数码 · 2026-06-29

追风者 GLACIER ONE 360 S25 液冷散热器新品上市 联体风扇售价429元

追风者冰川360S25液冷散热器售价429元,三联一体风扇便捷安装,冷头小体积纯铜底座噪音18dB,风扇转速300-2000RPM、风量75CFM、静压2 96mmAq,五年质保漏液包赔。

三星Galaxy Watch8用户反馈谷歌后台组件异常
科技数码 · 2026-06-29

三星Galaxy Watch8用户反馈谷歌后台组件异常

三星GalaxyWatch8、Watch5Pro、Watch6及Watch7用户反映,GooglePlayServices后台耗电异常,电量占比最高达99 97%,远超正常水平,严重影响续航。目前故障原因不明,谷歌尚未发布官方声明。

罗永浩批苹果iOS 27创新不足 盼新CEO改进
科技数码 · 2026-06-29

罗永浩批苹果iOS 27创新不足 盼新CEO改进

罗永浩批评苹果iOS27创新不足,称仅有双iPhone同号、音量分离等数十项细节改进,认为库克时代缺乏突破性创新,股市虽好但消费者只能被迫接受挤牙膏式升级。

年国产车出口710万辆,两家车企销量破百万
科技数码 · 2026-06-29

年国产车出口710万辆,两家车企销量破百万

2025年国产汽车出口总量达710万辆,同比增长21%。奇瑞以134万辆居首,比亚迪105万辆次之,上汽乘用车出口占比60%最高,长城出口51万辆。吉利、长安等主流品牌同步增长,小鹏、零跑等新兴品牌海外拓展加速。