近期,工業(yè)和信息化部網(wǎng)絡(luò)安全威脅和漏洞信息共享平臺(tái)監(jiān)測(cè)發(fā)現(xiàn),OpenClaw(俗稱“龍蝦”)開源AI智能體在默認(rèn)或不當(dāng)配置情況下存在較高的安全風(fēng)險(xiǎn),容易引發(fā)網(wǎng)絡(luò)攻擊和信息泄露等安全問(wèn)題。
OpenClaw是一款開源AI智能體,通過(guò)整合多渠道通信能力和大語(yǔ)言模型,構(gòu)建具備持久記憶和主動(dòng)執(zhí)行能力的定制化AI助手。它可以在本地私有化部署。由于OpenClaw在部署時(shí)信任邊界模糊,并且具有持續(xù)運(yùn)行、自主決策、調(diào)用系統(tǒng)和外部資源等特性,在缺乏有效權(quán)限控制、審計(jì)機(jī)制和安全加固的情況下,可能會(huì)因指令誘導(dǎo)、配置缺陷或被惡意接管而執(zhí)行越權(quán)操作,導(dǎo)致信息泄露和系統(tǒng)受控等一系列安全風(fēng)險(xiǎn)。
建議相關(guān)單位和用戶在部署和應(yīng)用OpenClaw時(shí),充分核查公網(wǎng)暴露情況、權(quán)限配置及憑證管理情況,關(guān)閉不必要的公網(wǎng)訪問(wèn),完善身份認(rèn)證、訪問(wèn)控制、數(shù)據(jù)加密和安全審計(jì)等安全機(jī)制,并持續(xù)關(guān)注官方安全公告和加固建議,以防范潛在的網(wǎng)絡(luò)安全風(fēng)險(xiǎn)。