联系人:陈先生
手机:19958086067
qq:1923760836
来源:乐鱼官网app登录入口 发布时间:2026-09-05 00:15:51
国家互联网应急中心通报:OpenClaw存在致命漏洞,90%实例可被直接攻击
本文内容由阿里云实名注册用户自发贡献,版权属于原本的作者所有,阿里云开发者社区不拥有其著作权,亦不承担对应法律责任。具体规则请查看《阿里云开发者社区用户服务协议》和 《阿里云开发者社区知识产权保护指引》。如果您发现本社区中有的内容,填写侵权投诉表单进行举报,一经查实,本社区将立刻删除涉嫌侵权内容。
国家网信办通报OpenClaw存在严重安全风险:默认暴露公网、90%实例可被直接攻击。该AI智能体框架存在架构缺陷、258个历史漏洞、插件投毒、权限失控等五大系统性风险,含多个高危RCE漏洞。建议立即升级至2026.3.11+版本,禁用默认配置,严审插件,最小权限运行。
今天下午朋友圈被安全圈的同行刷屏了——国家网络与信息安全信息通报中心(以下简称“通报中心”)发布了一则关于OpenClaw的风险预警。说实话,看到这份通报的时候我倒吸了一口凉气。不是因为漏洞又多又严重,而是那份“90%实例可被直接攻击”的结论,意味着如果你正在用这个当红的AI智能体框架,大概率已经成了黑客的肉鸡。
OpenClaw是什么?如果你还没听过,简单来说它是一个开源的AI自动化工具,你可以把它理解成一个能听懂人话的“数字管家”——通过聊天窗口就能让它帮你发邮件、操作文件、甚至执行系统命令。这东西从去年年底开始爆火,全球活跃资产超过20万个,国内就有2.3万个,大多分布在在北上广深。
但问题就出在这里:这款工具的设计理念是“先好用,再安全”。而今天这份官方通报,等于给所有“裸奔”上线的OpenClaw判了死刑。
通报中心这次把OpenClaw的问题扒了个底朝天,总结下来是五个层面的系统性风险:
OpenClaw采用的是多层架构,从IM集成网关到智能体层,再到执行层,每一层都有漏洞。攻击者可以伪造消息绕过身份认证,能够最终靠多轮对话篡改AI的行为模式,而执行层因为直接和操作系统交互,一旦被控制就是主机沦陷。
这是最致命的一点——OpenClaw默认绑定0.0.0.0:18789地址,而且允许所有外部IP访问,远程操作连账号密码都不用输。API密钥、聊天记录全是明文存储。公网暴露比例高达85%。也就是说,100个部署了OpenClaw的人里,有85个人连最基本的防火墙都没开。
其中近期曝光的82个漏洞里,超危12个、高危21个。主要类型是命令注入、路径遍历、访问控制缺失。利用难度普遍偏低。
官方插件市场ClawHub里的3016个技能插件,336个含有恶意代码,占比10.8%。还有17.7%的插件会加载不可信的第三方内容,2.9%的插件能在运行时从外部动态获取代码——这在某种程度上预示着攻击者可以每时每刻远程修改你的AI要执行的逻辑。
OpenClaw的智能体在执行指令时有几率发生“权限失控”——它会无视用户指令,擅自删除数据、窃取信息,甚至接管终端设备。
通报里提到的“90%实例可被直接攻击”,对应的不只是某一个漏洞,而是一整套漏洞利用链。我梳理了其中两个已经被披露在野利用的典型漏洞,帮大家理解攻击者到底是怎么进来的。
技术原理: OpenClaw的访问控制依赖于“作用域(scope)”机制——不同的操作需要不同级别的token。一般的情况下,你有一个“配对作用域”的token,就只能做设备配对,不能干别的。
但这个漏洞出在device.token.rotate这个接口上。它允许调用者传入一个目标作用域,然后基于目标设备已获批的作用域去生成新token。问题是——它没有检查调用者自己的作用域范围。
什么意思呢?假设你手里只有一个普通用户的token(只能配对设备),但你找到了一个已经获批了管理员权限的设备。通过调用这个接口,你可以直接给自己生成一个管理员token,不需要你自己拥有管理员权限。
问题就出在第4步。Node在执行命令前会检查“用户批了没”,但这个审批状态是从参数里读的,而且没有一点签名验证。攻击者只要在请求里加上approved: true,就能绕过所有审批和白名单校验,命令直接执行,用户连弹窗都看不到。
第一步:钓鱼页面(社会工程学)攻击者搭建一个看似人畜无害的网页,比如“OpenClaw插件市场”或者“AI配置助手”。诱导受害者点击链接。
第二步:令牌劫持这个页面里藏了一段JavaScript,它会自动访问:注意,这是受害者的本地浏览器在访问本地的OpenClaw。但因为OpenClaw默认绑定0.0.0.0且不校验来源,这个请求成功了。最关键的是——OpenClaw在连接WebSocket时,会从localStorage里取出认证token,直接发给gatewayUrl指定的那个服务器。
第三步:凭据收割攻击者的服务器收到这个WebSocket连接,里面包含了token。拿到token,攻击者就可以冒充受害者,直接从自己的机器连接受害者的OpenClaw。
第四步:远程命令执行攻击者用偷来的token认证,然后调用system.run接口,执行任意命令:
这个攻击链最可怕的地方在于:受害者什么都没做,只是打开了一个网页,自己的电脑就被控制了。
通报里提到的“90%”不是随便写的。结合官方数据和第三方统计,这一个数字是有依据的:
公网暴露比例85%:默认配置导致绝大多数实例直接挂在公网上,扫描器一扫一个准。
默认无认证:很多人在内网部署觉得“没事”,但攻击者能够最终靠恶意网页(如上面的例子)从内网发起攻击。
版本滞后:根据GitHub的数据,截至3月15日,仍有超过60%的实例运行着存在已知漏洞的老版本。
插件投毒:10.8%的官方插件市场插件带毒,按平均每个用户安装5个插件计算,中招概率超过40%。
把这些因素综合起来,90%的实例存在至少一条可被直接利用的攻击路径,这个结论并不夸张。
如果你正在用OpenClaw,先别慌——时间还够,但窗口期不多了。按照以下步骤操作:
如果无法在线升级,从官方GitHub Releases下载最新安装包手动覆盖
这次OpenClaw事件,表面看是技术漏洞,背后其实是一个更深层的问题:当AI工具的能力越来越强,安全底线应该由谁来守?
如果用户因为产品本身的设计缺陷、已知却没修复的漏洞,出现了数据泄露、财产损失,开发者和运营者必然要承担对应的法律责任,没法用“用户自己没做好配置”来完全甩锅。
这句话的法律依据是《网络安全法》第二十二条:网络产品、服务的提供者不可以设置恶意程序;发现其网络产品、服务存在安全缺陷、漏洞等风险时,应当立即采取补救措施,依规定及时告知用户并向有关主管部门报告。
OpenClaw的开发团队在近期的更新中确实在努力修复漏洞——3月7日、3月8日、3月11日连续发布安全更新。但问题是,如果一个产品的默认配置本身就是“不安全”的,那让用户去承担加固的责任,这公平吗?
写这篇文章的时候,我又刷了一遍OpenClaw的GitHub仓库。issue区里有人在问:“为什么更新这么频繁?是不是代码质量不行?”也有人回复:“总比不更新强。”
我想说的是,漏洞不可怕,可怕的是漏洞背后的系统性忽视。今天OpenClaw被通报的这五个问题——架构缺陷、默认配置风险、漏洞数量多、供应链投毒、行为管控难——几乎涵盖了软件安全的所有维度。这已经不是修一两个bug能解决的问题,而是需要从设计理念上重新思考。
如果你是AI工具的开发者:把“安全默认”写进你的产品需求文档,别让用户替你背锅。
如果你是普通网友:谨慎对待任何“开箱即用”的AI工具,尤其是那些宣称能帮你“自动化一切”的。因为“自动化”的另一面,往往是“自动被黑”。
毕竟,当一个工具强大到可以替你执行命令的时候,它离可以替攻击者执行命令,也只有一步之遥。
FolderFox是一款基于DeepSeek大模型的智能文件夹整理Agent工具,支持智能语义分类、按类型/前缀整理,提供可视化预览、拖拽调整、高风险文件防护及多语言定制。开源免费,开箱即用。
智算新范式:基于 Anolis OS 构建 Confidential AI Agent — OpenClaw-CC 隐私保护实践
OpenClaw安全部署与版本加固指南|全平台部署+API配置+漏洞防护教程
2026年,OpenClaw(Clawdbot)作为高权限本地AI执行代理,其强大的系统操控能力与潜在的安全风险并存。近期披露的ClawJacked、WebSocket劫持、远程代码执行等高危漏洞,已导致大量公网暴露实例被入侵,凸显了安全部署与版本加固的重要性。默认配置下,OpenClaw存在公网可访问、无密码认证、敏感信息明文存储等多重风险,若直接部署使用,相当于向攻击者敞开系统大门。
我们用 AI Observe Stack 观测了 OpenClaw,发现 AI Agent 背后的这些隐患
本文基于 AI Observe Stack 构建的 OpenClaw 可观测系统是使用 AI 在一天内完成的。用户也可以用阿里云 SelectDB 云服务或者开源 Apache Doris 在几分钟内快速搭建起来亲身体验
利用阿里云日志服务(SLS)接入中心,一键完成 OpenClaw AI Agent 的日志接入,整一个完整的过程自动化完成采集配置、索引、内置审计大盘与观测大盘的创建,实现开箱即用的安全审计与运维观测闭环。
别被“养虾”焦虑收割了!OpenClaw永远没有任何办法取代测试工程师的3个核心原因
OpenClaw虽火爆(25万星超React),但三大致命缺陷:安全审计仅58.9%通过率,关键项“意图理解”为0%;仅具执行能力,没办法理解业务逻辑与质量策略;缺乏怀疑精神,盲目执行、编造结果、无视伦理。它不是替代者,而是需被专业测试工程师驾驭的工具。
本文详解OpenClaw多Agent配置实战:从创建工作区、绑定Discord频道,到沙箱隔离与工具权限控制(allow/deny优先级),涵盖配置结构、核心命令及常见坑点,助开发者快速搭建分工明确、安全可控的多智能体系统。
Qwen2.5-VL:阿里通义千问最新开源视觉语言模型,能够理解超过1小时的长视频
解决 git 报错 “fatal: unable to access ‘‘: Recv failure Connection was rese
PostgreSQL 恢复 - 恢复部分数据库、跳过坏块、修复无法启动的数据库
阿里云百炼 Token Plan 个人 & 团队版对比:定价、用量加油包、接入配置、活动权益完整说明
测试Skill开发三步走:SKILL.md + scripts + references实战指南
阿里云HappyHorse服务平台全功能详解:多模式视频生成、原生音画同步、无限画布编排与API自动化接入实操指南
阿里云Qoder CN服务平整功能解读:从本地IDE配置、终端CLI使用、云端部署到开放API全链路解读
阿里云数字证书管理服务全功能详解:证书全生命周期、一键云部署、到期监控与API自动化运维实操指南
一条命令迁移,帮你实现 OpenClaw 与 Hermes Agent 记忆互通!
扫一扫,咨询报价
扫一扫下单购买