官方通报:养龙虾5大风险预警与防范措施详解
3月13日消息,国家网络与信息安全信息通报中心今日下午发布了一则关于OpenClaw的安全风险预警通报,并提出了五条具体的风险防范建议。
一、OpenClaw面临的主要安全威胁
OpenClaw在架构设计、默认配置、漏洞管理、插件生态、行为管控等多个层面存在显著的安全隐患。一旦这些弱点被攻击者利用,可能导致服务器被完全控制、敏感数据大规模泄露等严重后果。
1、架构设计缺陷多,层层皆可被攻破。
OpenClaw虽然采用了多层架构设计,但每一层都存在不同程度的安全漏洞。其IM集成网关层可能被攻击者伪造消息,从而绕过身份验证机制;智能体层则可能被多轮对话劫持,用来修改AI的行为模式;执行层与操作系统交互直接,存在被完全控制的风险;而产品生态层一旦被植入恶意技能插件,则可大规模感染用户设备。
2、默认配置风险高,公网暴露范围广。
OpenClaw默认绑定0.0.0.0:18789地址,并允许所有外部IP地址访问,远程访问无需账户认证。同时,其API密钥、聊天记录等敏感信息以明文形式存储。统计显示,其公网暴露比例高达85%。
3、高危漏洞数量多,利用技术门槛低。
OpenClaw历史上被披露的漏洞总数多达258个,仅在近期曝光的82个漏洞中,就有超危漏洞12个、高危漏洞21个。这些漏洞以命令注入、代码注入、路径遍历和访问控制失效等类型为主,普遍利用难度较低。
4、供应链投毒比例高,插件生态不安全。
对ClawHub平台上3016个技能插件的分析发现,有336个插件包含恶意代码,占比高达10.8%。此外,17.7%的插件会获取不可信的第三方内容,成为间接引入安全后门的载体;另有2.9%的插件会在运行时从外部端点动态获取执行内容,使得攻击者可远程篡改AI智能体的执行逻辑。
5、智能体行为不可控,安全管控难度大。
OpenClaw智能体在执行指令过程中容易出现权限失控现象,可能导致其越权执行任务并忽视用户指令,出现删除用户数据、窃取用户信息、接管用户终端设备等情况,从而造成重大经济损失。
二、OpenClaw风险防范建议
1、及时升级至官方最新版本。
应始终通过官方可信来源获取安装程序,密切关注最新的安全公告,及时将软件更新至最新版本,以修复已披露的安全漏洞。
2、优化默认安全配置。
建议仅在本地或内网环境运行,避免绑定公网地址或开放不必要的端口。如需使用反向代理,必须配置身份认证、IP白名单和HTTPS加密。
3、审慎安装第三方插件。
通过官方最新渠道获取第三方技能插件,避免安装来源不明的扩展程序。对已安装插件应定期进行功能审查,一旦发现可疑行为立即卸载。
4、加强账户认证与管理。
务必启用身份认证机制,设置高强度密码并定期更换,避免使用弱口令。
5、限制智能体执行权限。
有必要对AI智能体的操作能力进行严格限制,仅允许其执行白名单中的系统命令和操作,防止AI智能体被恶意指令利用后,对个人终端设备造成实质性破坏。

相关攻略
OpenClaw开源项目近期走红,但其应用多局限于数字领域。商汤科技的元萝卜下棋机器人因开放OpenClaw接口,凭借视觉感知与机械臂硬件,实现了从虚拟指令到实体操作的闭环。它正从专用下棋设备向通用“桌面智能体”演进,未来有望在教育、创客等场景中拓展,推动AI能力深入真实物理世界。
升级OpenClawAI至最新版本,推荐运行`openclawupgrade`一键完成。升级前需确认当前版本低于v2026 4 15,且Node js版本不低于20 12。该版本新增多项核心功能。升级后需重启网关并验证状态,严格测试记忆存储与语音合成等核心功能是否正常。如遇问题,请参照指南调整。
OpenClaw网页控制失灵时,问题常出现在浏览器控制链路环节。首先检查网关服务是否监听在可访问地址,确保配置正确。其次验证ControlUI静态资源是否存在,若缺失需从旧版本复制或修改配置路径。在WSL2环境下,需确保浏览器设置正确并配置网络环境,以解决通信超时问题。
AI智能体的技术演进正以前所未有的速度推进。在这一浪潮中,支持本地化部署、拥有自主执行能力的开源框架OpenClaw,凭借其出色的落地效率与高度的可扩展性,迅速成为开发者社区关注的焦点。近日,以“OpenClaw开发者日”为主题的技术交流活动在上海外滩FTC圆满落幕,本次活动由上海开源信息技术协会牵
为OpenClaw安装技能实质上是配置一个“工具包”,关键在于环境适配、权限绑定和配置注入。常用方法包括:通过聊天指令快速安装并在线验证;在Web控制台图形化操作,便于管理权限;使用命令行工具进行批量安装与维护;或在特殊情况下手动上传技能包并重启系统。
热门专题
热门推荐
iQOO手机官方今日正式宣布,iQOO 15T已开启全渠道预约。随着预约启动,官方预热海报也首次揭示了新机的侧边轮廓设计。 关于这款新机的更多细节,此前已有数码博主提前剧透。据称,iQOO 15T将延续自家Ultra系列的设计语言,采用标志性的透明风格方形摄像头模组。更引人注目的是其屏幕配置——据爆
期末复习在图书馆熬到深夜,突然下起暴雨,裹紧羽绒服还得冒雨下楼拿外卖;军训结束累得只想瘫倒,宿管阿姨却把骑手拦在宿舍区外;想和室友凑单改善伙食,又被复杂的满减、助力规则搞得晕头转向……这大概是许多大学新生的共同经历,差点以为“冲刺取餐”成了宿舍生存的必备技能。其实,只要掌握正确方法,完全能省去这些奔
一则来自三星(中国)投资有限公司的业务调整通知,在今日引发了广泛关注。通知的核心内容相当明确:为应对急剧变化的市场环境,三星电子决定在中国大陆市场停止销售包括电视、显示器在内的所有家电产品。 这意味着,一个曾经在中国家电市场占据重要地位的品牌,其消费端的产品销售画上了句号。当然,市场更关心的是,存量
关于一加下一代旗舰手机一加 16 的最新爆料信息,近期引发了数码圈的广泛关注。知名数码博主 @数码闲聊站 最新透露了一款代号为 SM8975(即骁龙 8 Elite Gen6 Pro 平台)的子品牌新机细节,结合其暗示的表情符号,这款新机极有可能就是备受期待的一加 16。 根据最新的爆料信息,一加
三星电子的一则公告,在市场上激起了不小的波澜。根据其官方发布的消息,为应对当前急剧变化的市场环境,公司经过慎重评估,决定在中国大陆市场停止销售包括电视、显示器在内的所有家电产品。 图为三星电子发布的公告截图 这意味着,消费者未来将无法在官方渠道购买到三星品牌的电视、显示器等家用电器。不过,对于已经购





