网易首页 > 网易号 > 正文 申请入驻

官方再次提示“养龙虾”风险,网安专家:一定别部署日常电脑

0
分享至


南都讯 记者程姝雯 3月10日,国家互联网应急中心发布关于OpenClaw安全应用的风险提示。这是继“养龙虾”热潮高涨以来,官方再次发布相关提示。

今年初以来,开源AI智能体OpenClaw以超高热度席卷整个科技圈,因其红色龙虾图标与“投喂数据成长”的特性被网友戏称为“养龙虾”。近日,“养龙虾”的热潮甚至从科技圈蔓延向了普通公众,不少网友也开始尝试和讨论在自己的电脑上“一键部署”OpenClaw,让其作为个人助理,帮忙代理相关工作任务。

日前,工信部在3月8日发文指出,“龙虾”在默认或不当配置情况下,极易引发网络攻击、信息泄露等安全问题。工信部建议相关单位和用户在部署和应用时,要充分核查公网暴露情况、权限配置及凭证管理情况,关闭不必要的公网访问,完善安全机制。

而国家互联网应急中心此番发布的安全风险提示显示,前期,由于OpenClaw智能体的不当安装和使用,已经出现了一些严重的安全风险:

1.“提示词注入”风险。网络攻击者通过在网页中构造隐藏的恶意指令,诱导OpenClaw读取该网页,就可能导致其被诱导将用户系统密钥泄露。

2. “误操作”风险。由于错误地理解用户操作指令和意图,OpenClaw可能会将电子邮件、核心生产数据等重要信息彻底删除。

3.功能插件(skills)投毒风险。多个适用于OpenClaw的功能插件已被确认为恶意插件或存在潜在的安全风险,安装后可执行窃取密钥、部署木马后门软件等恶意操作,使得设备沦为“肉鸡”。

4.安全漏洞风险。截至目前,OpenClaw已经公开曝出多个高中危漏洞,一旦这些漏洞被网络攻击者恶意利用,则可能导致系统被控、隐私信息和敏感数据泄露的严重后果。对于个人用户,可导致隐私数据(像照片、文档、聊天记录)、支付账户、API密钥等敏感信息遭窃取。对于金融、能源等关键行业,可导致核心业务数据、商业机密和代码仓库泄露,甚至会使整个业务系统陷入瘫痪,造成难以估量的损失。

风险提示称,建议相关单位和个人用户在部署和应用OpenClaw时,采取以下安全措施:

1.强化网络控制,不将OpenClaw默认管理端口直接暴露在公网上,通过身份认证、访问控制等安全控制措施对访问服务进行安全管理。对运行环境进行严格隔离,使用容器等技术限制OpenClaw权限过高问题;

2.加强凭证管理,避免在环境变量中明文存储密钥;建立完整的操作日志审计机制;

3.严格管理插件来源,禁用自动更新功能,仅从可信渠道安装经过签名验证的扩展程序。

4.持续关注补丁和安全更新,及时进行版本更新和安装安全补丁。

奇安信安全专家汪列军告诉南都记者,OpenClaw的设计初衷是拥有操作系统的最高权限以执行复杂任务。一旦配置不当或被恶意诱导,由于它具备“超级权限”和“超级能力”,可以轻松突破人类设定的安全围栏。前不久,AI安全领域发生了一件大事,Meta的安全总监在使用OpenClaw清理邮箱的过程中,发现它忽视了“未经批准不得操作”的安全指令,紧急叫停3次OpenClaw都没有停止,直到工作邮件被全部清空,损失惨重。马斯克转发这件事并配了一句话“人们把自己整个人生的root权限交给OpenClaw”,可谓非常贴切。

而据相关研究团队对ClawHub的近3000个Skill进行扫描来看,发现有数百个(确切为341个已确认,潜在超472个)恶意Skill插件,这些恶意插件伪装成“加密货币追踪器”“YouTube助手”“PDF工具”等热门应用,安装后会窃取用户的浏览器Cookie、SSH密钥、API Token,甚至部署信息窃取木马,让电脑沦为黑客“肉鸡”。

汪列军介绍,许多用户在部署时缺乏安全意识,直接将OpenClaw的管理接口暴露在公网上,且未修改默认凭证或关闭不必要的端口。这使得黑客可以轻易扫描并接管这些“AI助手”,将其作为跳板攻击内网,或直接窃取服务器上的敏感数据。奇安信网络空间测绘鹰图平台的数据显示,目前暴露在公网的OpenClaw实例超20万,其中大量实例存在弱口令和未授权访问漏洞,随时可能成为黑客的攻击标靶。

除此之外,由于AI需要读取本地文件、浏览记录甚至代码库来完成任务,若部署在存有个人私密资料(如身份证照、财务数据、公司机密)的主力电脑上,一旦发生上述失控或被黑,所有数据将直接“裸奔”。工信部特别提醒,此类应用可能导致敏感信息被非法上传至境外服务器或被恶意程序窃取。

在汪列军看来,考虑到OpenClaw这类“AI超人”的超级权限和超级能力,对于普通用户而言,建议遵循“物理隔离”和“最小权限”原则,强烈建议禁止在日常办公电脑、存有重要个人资料(照片、文档、账号密码)的个人电脑上直接安装OpenClaw。因为一旦AI失控执行删除操作或被黑客控制,损失将是不可逆的。

对于想要尝试、需要部署使用的用户,建议使用虚拟机或闲置电脑部署,避免数据隐患。“推荐使用更安全的云服务器虚拟机部署,和个人电脑系统实现彻底的物理隔离。即使AI把系统搞崩或被黑客入侵,损失的仅限于云服务器内的环境,而不会波及本地的私人数据和家庭网络。”汪列军说,对于个人爱好者而言,还可以找一台旧的、闲置的电脑,或者专门组装一台不含任何重要数据的机器,在确保没有数据泄露和丢失隐患后,专门用于运行OpenClaw。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
2年慢老5个月!哈佛大学临床证实:每天一片复合维生素,可显著延缓衰老

2年慢老5个月!哈佛大学临床证实:每天一片复合维生素,可显著延缓衰老

医诺维
2026-03-10 17:00:45
以色列特种兵深夜突袭惨败,伊朗系成功伏击,远火轰击F-35维修厂

以色列特种兵深夜突袭惨败,伊朗系成功伏击,远火轰击F-35维修厂

军机Talk
2026-03-07 16:42:12
3-0脆败!上海豪华阵容现原形,遇强崩盘+教练死磕一套阵容太致命

3-0脆败!上海豪华阵容现原形,遇强崩盘+教练死磕一套阵容太致命

金毛爱女排
2026-03-10 21:13:30
两会数说中国|一组数据看粮食安全“压舱石”更坚实

两会数说中国|一组数据看粮食安全“压舱石”更坚实

新华社
2026-03-10 00:43:07
郭晶晶12岁女儿霍中妍火出圈!正脸照太惊艳,鹅蛋脸高鼻梁大眼睛

郭晶晶12岁女儿霍中妍火出圈!正脸照太惊艳,鹅蛋脸高鼻梁大眼睛

观鱼听雨
2026-03-10 16:15:05
大消息!广东,刚刚发布

大消息!广东,刚刚发布

中国基金报
2026-03-10 19:47:05
《逐玉》注水风波升级!315评论区沦陷,网友呼吁彻查造假乱象

《逐玉》注水风波升级!315评论区沦陷,网友呼吁彻查造假乱象

萌神木木
2026-03-10 17:48:02
再涨20元,2026年-2030年养老金调整方向定了,超1.8亿人受益

再涨20元,2026年-2030年养老金调整方向定了,超1.8亿人受益

财话连篇
2026-03-09 23:17:37
1930年,37岁白崇禧和副官未婚妻生下长子,妻子直接杀了过来

1930年,37岁白崇禧和副官未婚妻生下长子,妻子直接杀了过来

史之铭
2026-03-10 17:55:32
场均22分又如何?走到哪都管不住下半身,这辈子都进不了国家队了

场均22分又如何?走到哪都管不住下半身,这辈子都进不了国家队了

弄月公子
2026-03-10 16:50:24
2026年医保巨变,挂号少做这一步,每年几千块医保全白交

2026年医保巨变,挂号少做这一步,每年几千块医保全白交

老特有话说
2026-03-10 15:30:08
大批量上市!“春季第一鲜”降价六成,清明节前最肥美→

大批量上市!“春季第一鲜”降价六成,清明节前最肥美→

上海嘉定
2026-03-10 07:36:36
腾讯QClaw官网上线:可一键部署“龙虾”,兼容QQ、微信

腾讯QClaw官网上线:可一键部署“龙虾”,兼容QQ、微信

PChome电脑之家
2026-03-09 14:37:39
男友父母1000万全款买房,女友加名被拒退婚,网友:算盘打得太响

男友父母1000万全款买房,女友加名被拒退婚,网友:算盘打得太响

川渝视觉
2026-03-10 21:05:58
最高院:民间借贷没有借条只有转账记录,能否证明存在借贷关系?

最高院:民间借贷没有借条只有转账记录,能否证明存在借贷关系?

周军律师聊案子
2026-03-10 08:43:14
不敢回家!上海一业主实名举报小区违建,自己和家人信息被泄露;被举报人:你当天投诉,10分钟后我就知道了

不敢回家!上海一业主实名举报小区违建,自己和家人信息被泄露;被举报人:你当天投诉,10分钟后我就知道了

海峡网
2026-03-10 12:30:13
4月1号起,银行存款10万以上50万以下的,这个消息一定要知道

4月1号起,银行存款10万以上50万以下的,这个消息一定要知道

另子维爱读史
2026-03-10 23:10:33
毛主席:晚年重用了这3个人物,从此彻底改写了中国未来命运

毛主席:晚年重用了这3个人物,从此彻底改写了中国未来命运

优趣纪史记
2026-03-10 11:15:34
阿尔茨海默病者逐渐增多,医生提醒:55岁后,尽量改掉6个坏习惯

阿尔茨海默病者逐渐增多,医生提醒:55岁后,尽量改掉6个坏习惯

39健康网
2026-02-17 18:31:37
中概股集体高开,黄金白银大涨!美防长称将对伊朗发起“最高强度”打击

中概股集体高开,黄金白银大涨!美防长称将对伊朗发起“最高强度”打击

证券时报e公司
2026-03-10 22:30:27
2026-03-11 02:43:00
南方都市报 incentive-icons
南方都市报
换一种方式,南都在现场。
600487文章数 3587548关注度
往期回顾 全部

科技要闻

全民"养虾"背后:大厂集体下场疯狂卖Token

头条要闻

伊朗新最高领袖在袭击中受伤未公开发表讲话 官方回应

头条要闻

伊朗新最高领袖在袭击中受伤未公开发表讲话 官方回应

体育要闻

加兰没那么差,但鲈鱼会用吗?

娱乐要闻

《逐玉》注水风波升级!315评论区沦陷

财经要闻

“龙虾补贴”密集出炉 最高1000万!

汽车要闻

MG4有SUV衍生 上汽乘用车多款新车规划曝光

态度原创

健康
亲子
数码
公开课
军事航空

转头就晕的耳石症,能开车上班吗?

亲子要闻

家长和同学们都应该知道的20英里法则

数码要闻

M5 Max 版 16 英寸 MacBook Pro 体验:算力巅峰与专业视界

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

刚说完战争很快结束 特朗普改口

无障碍浏览 进入关怀版