报告概述
本报告以OpenClaw开源智能体网关为核心研究对象,系统解析其引爆的智能体革命及其伴生的安全危机。报告覆盖了从个人开发者到企业级组织的全场景安全需求,详细分析了架构原罪、供应链投毒、提示词注入、记忆中毒、公网暴露及密钥泄露等六大核心风险类别。采用零信任安全理念,提出物理隔离、网络锁定、人工确认、技能审计等个人防御策略,以及非人类身份治理、影子AI管控、动态凭证注入、Agentic零信任架构等企业级风控方案。读者将获得从风险认知到实战防御的完整知识体系,有效应对AI智能体时代的安全挑战。
报告的核心结论
AI智能体面临致命三要素:数据访问、对外通信、处理不可信输入的能力。
OpenClaw默认拥有完整的Shell执行权限,可随意读写文件、访问密码和SSH密钥;同时具备对外发送邮件、调用API的能力;并且日常处理大量不可信的网页和邮件内容。这三者结合,使得AI无法区分合法指令与恶意指令,极易被劫持成为攻击者的内部破坏工具。
供应链投毒是OpenClaw生态中最广泛的安全威胁之一。
ClawHub技能市场审核门槛极低,任何人都可上传插件,且缺乏安全审查。报告显示,高达41%的流行技能存在高危漏洞,12%-20%被直接植入恶意代码。典型如ClawHavoc攻击行动,通过伪装加密钱包追踪器、YouTube总结助手等工具,诱导用户安装后静默下载系统窃密木马。
企业应将OpenClaw视为非人类身份(NHI)进行全生命周期治理。
OpenClaw默认借用员工权限运行,导致权限归属不清、责任错位。企业必须为其分配独立服务账号,纳入IAM体系,实现权限隔离与审计追踪。同时需严查员工私自部署的‘影子AI’,通过端口扫描和流量监控主动发现未授权实例,消除数据泄露隐患。
构建Agentic零信任架构(AZTA)是实现安全与效能平衡的关键。
传统基于主机的静态防御对AI代理完全失效,因为合法系统调用可被用于恶意操作。AZTA框架转向基于意图和指令级的动态校验,通过底层拦截协议、语义级别二次校验和高危命令强行阻断机制,在保障AI自主执行能力的同时,设置灵敏的安全护栏。
全球监管趋严,工信部已发布针对OpenClaw的‘六要六不要’预警。
荷兰数据保护局将缺乏管控的AI代理视为‘特洛伊木马’。国内工信部及国家网络安全通报中心专门要求:与生产环境隔离、最小化授权、审查插件代码;不要直接暴露互联网、不要授予管理员权限、不要使用高危第三方扩展。这标志着智能体安全从野蛮生长进入规范治理阶段。
报告回答的关键问题
OpenClaw为什么会被大厂封杀?
大厂如Meta、Microsoft、Amazon禁止在办公电脑上运行OpenClaw,核心原因是其架构存在致命三要素:可访问私密数据和系统底层、具备对外通信与API调用能力、处理不可信输入。这使得AI一旦被恶意指令劫持,可在毫秒级实现远程代码执行、数据外传甚至彻底破坏系统,是完美的内部潜在威胁。
间接提示词注入(IDPI)如何实现零点击攻击?
攻击者无需直接接触受害者网络,只需污染AI的数据源。例如,黑客在求职简历网页上用白色字体写入隐藏指令,要求AI将SSH密钥发送至攻击者邮箱。当用户让OpenClaw总结该简历时,AI读取网页后会被恶意指令劫持,利用其特权静默执行密钥外传,整个过程无需用户点击任何恶意链接。
为什么OpenClaw的API密钥会大规模泄露?
OpenClaw将所有敏感信息(如大模型API密钥、Slack Token、GitHub Token)以明文形式存储在本地 `~/.openclaw` 目录的 `.env` 文件中,无任何加密保护。一旦系统被入侵或配置目录暴露,所有数字身份资产可被窃密木马(如Vidar、RedLine)一键批量打包。Moltbook数据库泄露事件中就有150万条API密钥泄露。
个人用户如何低成本隔离OpenClaw运行环境?
最佳实践是使用‘牺牲节点’部署:购买独立云服务器(VPS)或树莓派设备,专门运行OpenClaw,即使被攻破也不会影响主力设备。同时必须强制Docker容器化,以非root用户运行、设置只读文件系统并剥离Linux Capabilities,实现最小权限和严格隔离。
报告中的代表性数据
高危漏洞技能占比
报告发布时,在ClawHub市场流行的技能中,存在严重安全漏洞的比例高达41%。
全球暴露实例数量
报告发布时,Censys和Shodan等安全搜索引擎扫描到直接暴露在公网且无访问控制的OpenClaw实例数量。
Moltbook数据库泄露数据量
报告发布时,AI智能体社交平台Moltbook因严重配置失误,导致用户邮箱和API密钥完全暴露。
以上数据根据报告摘要整理,具体统计口径和数值请以完整报告原文为准。
完整报告包含什么
- OpenClaw架构深度拆解:五大核心组件(网关、大脑、记忆、技能、通道)的工作原理与权限模型分析。
- CVE-2026-25253漏洞完整解析:WebSocket劫持漏洞的技术原理、利用步骤与危害评估,CVSS评分8.8。
- 六大核心风险全景矩阵(CLAW-10):对远程代码执行、配置暴露、恶意Skills、间接提示词注入、记忆中毒、密钥泄露的风险等级与发生频率的综合评估。
- ClawHavoc攻击行动案例详解:恶意插件伪装策略、载荷下载链、窃密木马(RedLine/AMOS)的工作机制。
- 个人防护四大防线实操指南:物理与环境隔离、网络锁定与端口管理、强制二次确认(Human-in-the-Loop)、技能审计与零信任原则的详细配置步骤。
- 企业级风控攻略完整方案:非人类身份(NHI)治理框架、影子AI主动探测、企业凭证动态注入(HashiCorp Vault等)、数据合规与TTL清理策略。
- Agentic零信任架构(AZTA)技术白皮书:从传统防御失效到动态意图校验的范式转移,包含底层拦截协议(ACP)和高危命令阻断机制。
- 自动化红蓝对抗测试指南:使用Giskard、Agentdojo等工具进行大规模注入测试和越权调用测试的方法论。
- 全球监管政策汇编:工信部‘六要六不要’预警原文、荷兰数据保护局(AP)警告、全球Agentic AI合规共识要点。
- 结语与展望:从野蛮生长到基建规范的技术演进路径,以及安全与效能非零和博弈的关键洞察。
本页内容由川海智库整理,用于帮助读者快速了解报告主题、核心观点和主要内容。由于报告量大、人工能力有限,部分观点、数据、统计口径或表述可能存在偏差,具体内容请以完整报告原文为准。





