网易首页 > 网易号 > 正文 申请入驻

工信部提醒开源智能体应“六要六不要”

0
分享至

全网掀起“养龙虾”热潮,与之相对的是,监管部门已多次发布安全提醒。3月11日晚,工业和信息化部网络安全威胁和漏洞信息共享平台发布关于防范OpenClaw(“龙虾”)开源智能体安全风险的“六要六不要”建议。其中,工信部明确四大典型应用场景安全风险,智能办公场景主要存在供应链攻击和企业内网渗透的突出风险,开发运维场景主要存在系统设备敏感信息泄露和被劫持控制的突出风险,个人助手场景主要存在个人信息被窃和敏感信息泄露的突出风险,金融交易场景主要存在引发错误交易甚至账户被接管的突出风险。对此,工信部建议,使用官方最新版本,严格控制互联网暴露面,坚持最小权限原则,谨慎使用技能市场,防范社会工程学攻击和浏览器劫持,建立长效防护机制。


最新提醒

3月11日,工业和信息化部网络安全威胁和漏洞信息共享平台发布关于防范OpenClaw(“龙虾”)开源智能体安全风险的“六要六不要”建议。针对“龙虾”典型应用场景下的安全风险,工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB)组织智能体提供商、漏洞收集平台运营单位、网络安全企业等,研究提出“六要六不要”建议。

其中,工信部建议,首先要使用官方最新版本。要从官方渠道下载最新稳定版本,并开启自动更新提醒;在升级前备份数据,升级后重启服务并验证补丁是否生效。不要使用第三方镜像版本或历史版本。

其次,要严格控制互联网暴露面。要定期自查是否存在互联网暴露情况,一旦发现立即下线整改。不要将“龙虾”智能体实例暴露到互联网,确需互联网访问的可以使用SSH等加密通道,并限制访问源地址,使用强密码或证书、硬件密钥等认证方式。

同时,要坚持最小权限原则。要根据业务需要授予完成任务必需的最小权限,对删除文件、发送数据、修改系统配置等重要操作进行二次确认或人工审批。优先考虑在容器或虚拟机中隔离运行,形成独立的权限区域。不要在部署时使用管理员权限账号。

此外,要谨慎使用技能市场。要审慎下载ClawHub“技能包”,并在安装前审查技能包代码。不要使用要求“下载ZIP”“执行shell脚本”或“输入密码”的技能包。

另外,要防范社会工程学攻击和浏览器劫持。要使用浏览器沙箱、网页过滤器等扩展阻止可疑脚本,启用日志审计功能,遇到可疑行为立即断开网关并重置密码。不要浏览来历不明的网站、点击陌生的网页链接、读取不可信文档。

最后,要建立长效防护机制。要定期检查并修补漏洞,及时关注OpenClaw官方安全公告、工业和信息化部网络安全威胁和漏洞信息共享平台等漏洞库的风险预警。对于党政机关、企事业单位和个人用户可以结合网络安全防护工具、主流杀毒软件进行实时防护,及时处置可能存在的安全风险。需要注意的是,不要禁用详细日志审计功能。

多个漏洞

不仅工信部发文提示,日前国家互联网应急中心发布的《关于OpenClaw安全应用的风险提示》指出,近期,AI智能体应用OpenClaw(曾用名Clawdbot、Moltbot)因支持自然语言操控计算机而受到广泛关注,并获国内主流云平台一键部署支持。然而,由于该软件运行需要包括访问本地文件系统、调用外部API等较高系统权限,加之其默认安全配置薄弱,目前已被曝出存在严重安全隐患,攻击者利用这些缺陷可轻易获取系统完全控制权。

针对OpenClaw的不当部署与使用,目前已确认四类核心风险。首先是提示词注入风险,攻击者可通过网页暗藏恶意指令,诱导软件泄露用户系统密钥;其次为误操作风险,软件在错误解析用户意图时,可能直接彻底删除电子邮件及核心生产数据;第三是插件投毒风险,目前已发现多个适用于该应用的恶意扩展程序,安装后可执行窃取凭证或部署木马后门等操作,导致设备沦为“肉鸡”;最后是严重的安全漏洞风险,该应用已被公开披露多个高中危漏洞,直接威胁个人用户的支付账户、隐私文档等敏感信息,甚至可能导致金融、能源等关键行业发生代码仓库泄露或业务系统瘫痪。

鉴于潜在的严重损失,安全专家建议相关部署单位与个人采取严格的安全防护策略。在网络配置层面,必须避免将默认管理端口直接暴露于公网,同时利用容器技术隔离运行环境以限制其过高的权限。在凭证管理方面,严禁在环境变量中明文存储密钥,并需建立完整的操作日志审计机制。

此外,用户应严格审核插件来源,禁用自动更新功能,仅安装经签名验证的扩展程序,并持续关注官方通报及时部署安全补丁与版本更新。

集体下跌

3月11日,OpenClaw概念股集体回调。A股方面,博睿数据一度跌逾12%,尾盘跌幅收窄至8.75%,该股前两个交易日分别大涨20%、16.40%;昆仑万维、顺网科技、美格智能等纷纷跟跌。

港股方面,被称为“龙虾”三兄弟的迅策午后持续下探,截至收盘跌8.19%;Mini Max、智谱收盘均跌逾6%。

3月10日晚,博睿数据披露股票交易异常波动公告称,公司主要为企业级客户的IT运维管理提供应用性能管理及可观测性解决方案。OpenClaw是开源AI智能体执行框架,公司目前对此类技术尚无监控方案和产品,未形成商业化应用,也未形成收入,对公司目前业务不构成影响。

优刻得也披露股票交易异常波动公告称,公司搭载OpenClaw镜像的轻量云主机产品尚未形成规模化的产品体系,技术迭代及商业化进展可能不及预期。目前相关业务尚未形成稳定、可持续的收入来源,收入占比极低,未来产品的收入规模、盈利水平及现金流贡献存在高度不确定性,短期内对公司整体经营业绩影响有限。

该公司还提醒,OpenClaw等自主AI智能体框架目前处于早期发展阶段,其未来市场空间、技术稳定性、数据安全性等方面存在不确定性,并且有多家云服务商上线了类似产品,公司面临较大的市场竞争,相关产品对公司未来的业绩贡献存在较高不确定性。

OpenClaw是一款开源、本地优先的AI Agent框架。区别于ChatGPT、豆包等传统对话式AI,核心特质是“能听懂指令、能动手执行”。

谈及“龙虾”为何爆火,浦银国际首席科技分析师赵丹表示,OpenClaw的应用热潮,标志着AI产业正式从“对话式交互”向“行动式交互”转型,打破了传统AI“只说不做”的局限,推动AI从“辅助工具”升级为“执行主体”。它完成了AI角色从“提供建议”到“交付结果”的根本性跨越,让AI真正成为能融入工作流的“数字员工”。另外,它极大地降低了AI自动化的使用门槛,使个人和小团队也能以极低成本构建专属的自动化工作流,催生新型工作模式。

不过,赵丹认为,安全是目前最大的瓶颈。Open-Claw默认的高权限运行模式与模糊的信任边界,使其极易被恶意利用;官方技能市场ClawHub存在严重的供应链安全问题,大量恶意技能可窃取凭证、植入木马;提示词注入成为AI原生威胁,可通过网页、邮件等载体诱导AI执行越权操作。

北京商报综合报道

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
女子听儿子话3年买入1200多克黄金,赚了40万元!当事人:金价约400元/克时,儿子看新闻预判金价上涨

女子听儿子话3年买入1200多克黄金,赚了40万元!当事人:金价约400元/克时,儿子看新闻预判金价上涨

极目新闻
2026-03-11 11:29:51
马化腾凌晨发朋友圈,全系“龙虾”产品矩阵雏形初现!腾讯市值重回5万亿港元,被曝正在秘密开发一款微信AI智能体

马化腾凌晨发朋友圈,全系“龙虾”产品矩阵雏形初现!腾讯市值重回5万亿港元,被曝正在秘密开发一款微信AI智能体

每日经济新闻
2026-03-11 18:39:04
有人说:什么时候公务员不再是挤破头的职业,那社会就百业兴旺了

有人说:什么时候公务员不再是挤破头的职业,那社会就百业兴旺了

细说职场
2026-01-16 11:57:05
“跳梁小丑”降央卓玛跌落神坛,不会被世界宽容,名誉彻底崩塌

“跳梁小丑”降央卓玛跌落神坛,不会被世界宽容,名誉彻底崩塌

吃青菜长高
2026-03-10 23:10:30
张艺谋:第一次见她,我对她说,你等着我们来找你,不要乱演电影

张艺谋:第一次见她,我对她说,你等着我们来找你,不要乱演电影

秀语千寻
2026-02-22 19:28:42
朝阳这3个地方,十年后你连房租都掏不起

朝阳这3个地方,十年后你连房租都掏不起

小怪吃美食
2026-03-11 17:12:54
“一小时午睡”错了?医生忠告:过了70岁,午睡要尽量做到这3点

“一小时午睡”错了?医生忠告:过了70岁,午睡要尽量做到这3点

读懂世界历史
2026-03-04 10:12:47
宁德时代曾毓群个人分红81亿 抵过10家车企利润

宁德时代曾毓群个人分红81亿 抵过10家车企利润

快科技
2026-03-11 18:45:32
安理会决议要求伊朗停止打海湾国家

安理会决议要求伊朗停止打海湾国家

澎湃新闻
2026-03-12 04:58:04
以色列军方和情报界人士说,伊朗发生了重大事件,规模堪比寻呼机

以色列军方和情报界人士说,伊朗发生了重大事件,规模堪比寻呼机

雪中风车
2026-03-11 09:57:54
10万亿窟窿!比恒大更坑的民企来了,曾力压许家印,位居第一

10万亿窟窿!比恒大更坑的民企来了,曾力压许家印,位居第一

孤单是寂寞的毒
2026-03-04 15:38:03
美国对中国渗透没白费,扶持的“内鬼”,终于开始在中国露头了

美国对中国渗透没白费,扶持的“内鬼”,终于开始在中国露头了

历史求知所
2025-12-01 11:30:06
1955年为救钱学森,中国付出了什么代价?筹码大到让美国无法拒绝

1955年为救钱学森,中国付出了什么代价?筹码大到让美国无法拒绝

百年历史老号
2024-04-29 17:25:36
北京停止供暖时间!

北京停止供暖时间!

美丽大北京
2026-03-11 22:33:13
CBA疯狂一夜:30分惨案+冷门频出,季后赛积分榜变天

CBA疯狂一夜:30分惨案+冷门频出,季后赛积分榜变天

曦言说
2026-03-12 02:22:58
重大分歧,美国要求以色列克制:打仗要有个度,不该打的地方别打

重大分歧,美国要求以色列克制:打仗要有个度,不该打的地方别打

显微镜下看世界
2026-03-10 17:14:44
与陈坤牵手两月,董洁首谈和潘粤明离婚细节,估计和你想的不一样

与陈坤牵手两月,董洁首谈和潘粤明离婚细节,估计和你想的不一样

春之寞陌
2026-03-12 02:48:54
演员饶芯语嫁相差37岁王奎荣,父母反对如今怎样

演员饶芯语嫁相差37岁王奎荣,父母反对如今怎样

秋枫凋零
2026-03-12 03:19:54
02年的李亚鹏周迅,帅哥美女的典范,一个帅气逼人,一个美若天仙

02年的李亚鹏周迅,帅哥美女的典范,一个帅气逼人,一个美若天仙

喜文多见01
2026-03-10 16:23:01
一个文科生刷屏全网!中产家庭的教育逻辑, 真的要被时代重写了

一个文科生刷屏全网!中产家庭的教育逻辑, 真的要被时代重写了

二胎妈妈圈
2026-03-11 21:57:25
2026-03-12 06:28:49
北京商报 incentive-icons
北京商报
北京商报社隶属于中共北京市委宣传部,由北京日报报业集团主管主办
276399文章数 299982关注度
往期回顾 全部

科技要闻

腾讯"养虾"暴涨后,百度急得在门口"装虾"

头条要闻

伊朗总统提出结束战争三大必要条件

头条要闻

伊朗总统提出结束战争三大必要条件

体育要闻

郭艾伦重伤,CBA下半赛季还能期待些什么

娱乐要闻

蔡少芬晒全家福照,两女儿成最大亮点

财经要闻

唤醒10万亿存量资金 公积金改革大潮来了

汽车要闻

莲花纠偏, 冯擎峰的“收”与“守”

态度原创

艺术
教育
游戏
公开课
军事航空

艺术要闻

朱屺瞻『凌波仙子』

教育要闻

劝进:未来几年最适合留学生入读的几个专业!

《生化9》MOD让疯狂难度更难 被丧尸咬了会感染

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

朝鲜"崔贤"号驱逐舰进行战略巡航导弹试射

无障碍浏览 进入关怀版