首页 游戏 软件 资讯 排行榜 专题
首页
科技数码
33个漏洞曝光,蚂蚁实验室锁定OpenClaw代理安全风险

33个漏洞曝光,蚂蚁实验室锁定OpenClaw代理安全风险

热心网友
50
转载
2026-03-30

3 月 30 日,一则来自 GitHub 社区的消息,瞬间引爆整个开发者圈子。

蚂蚁集团旗下的 AI 安全实验室,近期对开源智能体框架 OpenClaw 进行了一次专项安全审计。在为期三天的检测中,团队共提交了 33 个漏洞报告,而在最新发布的 2026.3.28 版本中,OpenClaw 已确认并修复其中 8 个漏洞,包括 1 个严重级别漏洞、4 个高危漏洞以及 3 个中危漏洞。



(图源:GitHub)

这令人担忧的其实是 OpenClaw 所代表的,并不是传统意义上的开发工具,而是当下最热门的一类 AI 产品形态——Agent。过去一年,随着大模型能力逐渐趋于稳定,行业讨论的重心也开始发生变化。从最早的“模型能力竞赛”,逐步转向“应用如何真正落地”。在这个过程中,Agent 是最重要的一个部分,它不只是用来生成内容,而是可以调用工具、执行任务,甚至直接参与到系统操作中。

传统的大模型应用,风险更多集中在内容层面,比如生成错误信息、不当回答,或者输出不可控内容,本质上还是说错话。而 Agent 的逻辑不同,它的行动能力是最重要的,例如可以调用系统资源、访问本地文件、执行指令链路。也就是说,Openclaw 的漏洞,是真的存在各种难以预料的安全风险。



(图源:Openclaw)

目前公开信息并未披露此次漏洞的具体技术细节,但从严重、高危这样的评级来看,可以确定的是,这些问题很可能涉及到权限控制、执行链路或调用机制等关键环节。换句话说,一旦被利用,影响范围不再局限于信息层面,而是可能触及系统本身,比如个人信息的泄露、财产安全问题等等。

从行业来看,Openclaw 所面临的问题其实也是所有 Agent 共同面对的挑战,在过去一年里,行业几乎把所有精力都投入在让 Agent 更聪明,例如更复杂的任务步骤拆解、调用更多工具和 Skill 解决问题、更强的自动任务执行等,但权限隔离、风险控制、执行边界,似乎很少被讨论。

不过,这次曝出大量漏洞的蚂蚁集团旗下的 AI 安全实验室,之所以能够最早发现问题,其实是它们早在大模型尚未全面爆发之前,其团队就已经围绕“可信 AI”展开研究,包括对抗攻击、数据安全等方向,随后还发布过《终端智能体安全2025》白皮书,结构 AI 的安全风险等等。



(图源:蚂蚁集团)

此外,蚂蚁在内部也已经搭建起面向大模型的安全体系,例如针对提示词注入、工具调用链路以及数据泄露风险的检测机制,逐步覆盖从输入到执行的完整链路。这些能力,恰好对应的正是当前 Agent 最容易出现问题的几个关键环节。

回到此次 Openclaw 漏洞报告的问题,其实倒也是一件好事。这说明,漏洞在较短时间内被集中发现并修复,它的开源生态与安全团队之间的协作发挥了较大的作用;另一方面,像蚂蚁这样的安全团队主动参与,也意味着行业开始更重视 AI 的安全风险。

而这件事也提醒了我们,Openclaw 引领的自动化 Agent 的确正在深入地帮助我们更好地完成各种繁琐的工作,但在把任务交给 AI 之前,安全仍然是所有用户都需要重点关注的问题。

来源:https://www.163.com/dy/article/KP9HDBQO051100B9.html
免责声明: 游乐网为非赢利性网站,所展示的游戏/软件/文章内容均来自于互联网或第三方用户上传分享,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系youleyoucom@outlook.com。

相关攻略

webshell中上传asp文件调用服务器ActiveX控件溢出获取shell
网络安全
webshell中上传asp文件调用服务器ActiveX控件溢出获取shell

角色与核心任务 你是一位顶级的文章润色专家,擅长将AI生成的文本转化为具有个人风格的专业文章。现在,请对用户提供的文章进行“人性化重写”。 你的核心目标是: 在不改动原文任何事实信息、核心观点、逻辑结构、章节标题和所有图片的前提下,彻底改变原文的AI表达腔调,使其读起来像是一位资深人类专家的作品。

热心网友
04.28
从“摸黑探索”到“撞开大门”,OpenClaw引爆的产业技术路线演变
科技数码
从“摸黑探索”到“撞开大门”,OpenClaw引爆的产业技术路线演变

从“动口”到“动手”:OpenClaw如何将AI推入“执行时代”? 文|洞见新研社 3月的最后一周,OpenClaw的GitHub社区上演了一出反转剧。往日里忙着报错的开发者们这次成了观众,主角换成了来自蚂蚁、天融信、360等机构的安全研究员,他们密集披露了数十个涉及远程接管、信息泄露的高风险漏洞。

热心网友
04.22
程序员惊喜,每月100美元!OpenAI上线全新Pro方案:Codex限时额度翻倍
业界动态
程序员惊喜,每月100美元!OpenAI上线全新Pro方案:Codex限时额度翻倍

程序员惊喜,每月100美元!OpenAI上线全新Pro方案:Codex限时10倍额度 北京时间4月10日凌晨,OpenAI终于落下了重度用户期盼已久的那只靴子:正式推出每月100美元的全新订阅方案。 至此,OpenAI的商业化版图已经清晰地划分为四个核心层级: ·免费版(接入广告) ·每月8美元的G

热心网友
04.22
国内首款“养虾本”来了
科技数码
国内首款“养虾本”来了

2026 04 14 一个核心趋势是:未来的商业竞争,本质上是用户注意力资源的争夺战。谁能更精准、高效地连接信息与用户需求,谁就能在市场中赢得关键优势。 本文配图深刻揭示了这种高效连接的底层逻辑与完整工作流。它系统展示了从数据采集到价值交付的闭环链路,每个环节都紧密耦合。实践证明,其中任一节点的效率

热心网友
04.14
Token经济崛起:迅策(03317)有望跻身AI“千亿俱乐部”
科技数码
Token经济崛起:迅策(03317)有望跻身AI“千亿俱乐部”

AI行业迎来关键转折:从“烧钱补贴”迈入“商业化定价”新阶段。被市场誉为“Token第一股”的迅策科技(03317)迎来重大利好。近期,国泰君安国际大幅上调其目标价至245港元 股。多重因素驱动下,迅策有望成为AI领域“千亿市值俱乐部”的有力竞争者。 中国AI实现弯道超车:成本优势构筑核心壁垒 全球

热心网友
04.14

最新APP

宝宝过生日
宝宝过生日
应用辅助 04-07
台球世界
台球世界
体育竞技 04-07
解绳子
解绳子
休闲益智 04-07
骑兵冲突
骑兵冲突
棋牌策略 04-07
三国真龙传
三国真龙传
角色扮演 04-07

热门推荐

阿里钉钉文档全功能解析在线协同办公套件使用指南
AI
阿里钉钉文档全功能解析在线协同办公套件使用指南

钉钉文档官网 在探讨企业级协同办公解决方案时,钉钉文档无疑是备受瞩目的核心工具之一。作为阿里巴巴钉钉官方推出的旗舰级应用套件,它深度融合了在线文档编辑、智能表格、思维导图等多种高效创作工具。其核心优势在于与钉钉平台生态的无缝衔接,能够直接同步企业内部组织架构与通讯录,实现团队成员间的即时协作与信息流

热心网友
05.15
商汤小浣熊智能助手基于自研大语言模型
AI
商汤小浣熊智能助手基于自研大语言模型

在数字化转型浪潮中,高效、易用的数据分析工具已成为企业提升决策效率的关键。商汤科技推出的“办公小浣熊”智能助手,正是基于自研大语言模型打造的一款创新产品,旨在彻底降低数据分析的技术门槛。用户无需掌握编程知识或复杂操作,即可通过自然对话完成从数据查询、处理到可视化洞察的全流程,让数据价值触手可及。 办

热心网友
05.15
MiniMax新一代智能模型矩阵全面解析与应用指南
AI
MiniMax新一代智能模型矩阵全面解析与应用指南

在人工智能技术快速发展的今天,MiniMax作为一家专注于全栈自研的AI公司,正以其独特的技术路径和前瞻性的布局,在业界脱颖而出。公司致力于构建覆盖文本、图像、语音和视频的新一代多模态智能模型矩阵,这不仅体现了对核心底层技术自主权的深度掌控,也展现了对未来人机交互与内容生成形态的前瞻思考。 那么,M

热心网友
05.15
Apollo Credit Fund价格预测逻辑解析 ACRED未来走势与投资前景
web3.0
Apollo Credit Fund价格预测逻辑解析 ACRED未来走势与投资前景

ApolloCreditFund(ACRED)作为连接传统信贷与DeFi的桥梁,其价格受市场情绪、协议基本面及宏观环境影响。其价值逻辑根植于现实世界资产(RWA)的收益捕获与链上流动性释放。短期价格波动难以预测,但长期发展取决于信贷资产质量、协议安全性和市场采用度。投资者需关注其底层资产表现、代币经济模型及整个RWA赛道的发展趋势。

热心网友
05.15
智能客服机器人解决方案:AI客服系统提升企业服务效率
AI
智能客服机器人解决方案:AI客服系统提升企业服务效率

在数字化转型浪潮中,一套能够深度适配业务、彰显品牌特色的智能客服系统,已成为企业提升服务效率与用户体验的关键工具。然而,市场上许多解决方案往往模式固化,难以满足个性化需求。如何让AI客服不仅具备基础的自动化应答能力,更能承载独特的品牌文化与服务哲学?其核心在于系统是否支持深度的自定义与持续的AI训练

热心网友
05.15