报告概述
本报告由360人工智能安全团队编制,专为OpenClaw个人开发者、一人公司(OPC)及中小企业数字化团队设计。报告系统解析了OpenClaw的运作机制与七大安全风险,提供从单机部署到企业级生产环境的完整安全防护方案。核心内容包括:容器化隔离部署实操、认知层红黄线规则植入、工具调用权限最小化、提示词注入防御、第三方插件零信任安检、自动化夜间巡检脚本以及一键熔断应急响应。报告贯穿360推荐的四项安全铁律:最小权限、运行隔离、全程可审计、持续更新补丁,旨在帮助用户在享受AI智能体便利的同时,确保系统与数据安全。
报告的核心结论
部署OpenClaw必须采用容器化隔离,禁止直接运行在宿主机上。
报告强调,直接将OpenClaw运行在宿主机上风险极高,一旦发生误操作或恶意攻击,可能导致系统被完全控制。推荐的方案是使用Docker或OrbStack容器技术,将OpenClaw限制在隔离的沙箱中,使其只能访问指定的工作目录,从而阻断对宿主机其他资源的侵害。
仅靠AI自身安全机制不足以防御攻击,必须建立物理隔离与权限管控。
研究表明,OpenClaw面临提示词注入、插件投毒、记忆投毒等多种攻击方式,单纯依赖大模型的安全认知无法抵御。报告提出的解决方案是组合物理沙箱(容器化)、运行时降权(非root用户)、红黄线规则植入和核心文件防篡改锁定,形成多层防御体系。
第三方插件(Skill)存在严重供应链投毒风险,必须执行零信任审计流程。
官方商店ClawHub中的部分插件被确认存在恶意行为,如窃取API密钥、部署后门。报告要求用户在安装任何插件前,先让OpenClaw自身进行代码审计,检查是否存在反弹Shell、未授权数据外发等恶意特征,并坚持本地挂载安装,杜绝运行时代码换包风险。
报告回答的关键问题
OpenClaw有哪些重大安全风险?
报告总结了七大风险:公网暴露、身份凭证泄露、工具调用越权、提示词注入、记忆投毒、智能体供应链投毒以及多Agent协同失控。这些风险可能导致设备沦为肉鸡、隐私全面泄露或业务系统瘫痪,特别是由CVE-2026-25253等漏洞引发的攻击已在真实环境中造成损失。
如何防止OpenClaw被提示词注入攻击?
报告提供的方法是在人类指令与外部不可信数据之间使用结构化分隔(如XML标签<system_instructions>和<untrusted_user_input>),明确告诉OpenClaw哪些是必须服从的指令,哪些是只能作为纯文本分析的数据。同时要求在配置文件中显式禁用高危系统工具(如shell_execute),从根源上剥夺恶意命令的执行能力。
OpenClaw在云主机上部署如何保障安全?
核心铁律是绝对不在云厂商安全组中开放8080端口,只保留SSH 22端口。通过SSH隧道技术(ssh -N -L)将本地端口转发到云主机内部,使得OpenClaw控制台只接受来自本地的加密连接,公网完全不可见。这样即使云主机IP被扫描,攻击者也找不到OpenClaw的入口。
完整报告包含什么
- 附录A:Docker Compose极简安全启动模板,提供了可直接复用的docker-compose.yml配置,包含用户权限注入、防逃逸安全选项及端口绑定设置。
- 附录B:OpenClaw红/黄线规则标准系统提示词文本,可直接复制到Agent的记忆或系统提示中,用于限制高危操作并强制记录敏感行为。
- 附录C:夜间自动化巡检Shell脚本源码,每日自动校验配置哈希、扫描容器日志中的红线关键词、检查端口暴露面,并生成审计报告。
- 附录D:安全事件紧急熔断标准作业程序(SOP),包含一键停止并销毁容器的命令,以及灾后恢复指南。
- 附录E:常见部署错误排查指南,涵盖容器启动失败、端口冲突、Mac+OrbStack网络异常等问题的解决方案。
本页内容由川海智库整理,用于帮助读者快速了解报告主题、核心观点和主要内容。由于报告量大、人工能力有限,部分观点、数据、统计口径或表述可能存在偏差,具体内容请以完整报告原文为准。





