网易首页 > 网易号 > 正文 申请入驻

820个恶意插件逼急开发者:32MB的Rust替代品来了

0
分享至


一个开源项目被820个恶意插件寄生,7个CVE漏洞公开,安装包膨胀到394MB。这不是某个 abandoned 的 side project,而是曾被寄予厚望的 OpenClaw——一个试图统一AI Agent操作系统的开源框架。

现在,它的替代品出现了。OpenFang,32MB,16层安全架构,用Rust重写。开发者 Thomas Cherickal 在 HackerNoon 发布了33分钟的深度技术文档,把这场"寄生虫清理运动"的细节全摊开了。

从明星项目到恶意插件温床

OpenClaw 的设计初衷很美好:给 AI Agent 一个统一的操作系统,让不同厂商的 Agent 能互相调用、共享工具。但开源的代价很快显现——任何人都能提交插件,审核机制跟不上,恶意代码开始批量涌入。

Cherickal 的审计发现了820+个恶意插件,7个已分配 CVE 编号的漏洞,以及一个394MB的臃肿安装包。这些插件有的窃取 API 密钥,有的在后台跑挖矿程序,还有的专门劫持 Agent 的决策流程。最讽刺的是,因为插件生态"丰富",很多开发者明知道有风险也不敢卸载——他们的工作流已经绑死在上面了。

这像什么?像早期 Android 的第三方应用市场,或者那个经典的"npm 依赖地狱"段子:你的项目引入了 2000 个包,其中 3 个是你真正需要的,剩下 1997 个是这 3 个包的依赖,而第 1998 个包正在窃取你的比特币。

OpenFang 的解法:Rust + 16层安全架构

Cherickal 没有试图修补 OpenClaw。他选择重写,用 Rust,从内核开始。

32MB 对 394MB,这个体积对比本身就是一记耳光。Rust 的零成本抽象在这里派上用场——没有垃圾回收器的运行时负担,没有动态链接库的冗余依赖,编译时就把该扔的东西全扔了。

更关键的是那16层安全架构。Cherickal 没有透露全部细节,但从文档片段看,这套架构覆盖了:插件签名验证、沙箱隔离、权限最小化、行为监控、内存安全保证、网络流量审计等。每一层都能独立启用或降级,给不同安全需求的场景留足弹性。

一个值得注意的设计是"插件商店"的封闭化。OpenFang 不再接受任意第三方提交,而是走类似 Apple App Store 的审核模式——代价是生态扩张速度会变慢,但恶意插件的入口被大幅收窄。

Agent OS 的残酷选择题

OpenClaw 和 OpenFang 的对比,其实是 AI 基础设施领域的一个经典困境:开放 vs. 安全,生态速度 vs. 质量,社区自治 vs. 中央审核。

Agent 操作系统比普通软件更敏感。普通 App 被入侵,损失的是一台设备的数据;Agent 被劫持,它可能代表你发邮件、转账、修改代码仓库权限。Cherickal 在文档里引了一个未具名的安全研究员的话:「我们不是在保护一个程序,是在保护这个程序能调用的全部资源。」

但封闭化也有代价。OpenClaw 的 820 个恶意插件背后,是数千个合法插件和活跃的社区贡献者。OpenFang 的审核模式能挡住恶意代码,也可能挡住创新——尤其是那些不符合核心团队价值观、但确有用户需求的功能。

394MB 到 32MB 的技术隐喻

体积缩减不只是数字游戏。394MB 意味着漫长的下载、缓慢的启动、云部署时的带宽成本;32MB 意味着边缘设备也能跑、容器镜像秒级拉取、CI/CD 管道里的缓存友好。

这让人想起 Docker 早期的一个转折点:当镜像体积从 GB 级压缩到 MB 级,部署频率从每周一次变成每次提交,整个开发范式都变了。OpenFang 的体积优势,可能让 Agent OS 从"数据中心专用"变成"每台笔记本默认安装"——这个场景转换本身,就是最大的产品叙事。

Cherickal 的文档最后提到,OpenFang 的 v0.1 版本已经能在 Linux 和 macOS 上运行,Windows 支持还在开发中。他没有给出路线图时间表,但留了一个 GitHub 仓库链接—— star 数在文章发布后的 48 小时内从 200 涨到了 3400。

一个开发者在 issue 区留言:「我等了两年有人来解决 OpenClaw 的插件问题,但所有人都在抱怨,没有人愿意重写。现在终于有人动手了。」

你会为了安全放弃即插即用的插件自由吗?还是说,Agent 时代的操作系统注定要在开放与封闭之间反复摇摆——就像智能手机走过的路一样?

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
晶合集成冲刺港股:年营收104亿 华勤技术去年斥资24亿买老股

晶合集成冲刺港股:年营收104亿 华勤技术去年斥资24亿买老股

雷递
2026-04-07 17:45:30
六台:皇马更衣室相信有能力逆转拜仁,次回合贝林厄姆将首发

六台:皇马更衣室相信有能力逆转拜仁,次回合贝林厄姆将首发

懂球帝
2026-04-08 07:00:10
WTI原油跌幅扩大至10%,报101.07美元/桶

WTI原油跌幅扩大至10%,报101.07美元/桶

每日经济新闻
2026-04-08 06:43:04
烧了30小时!百亿航母成废铁?5700人全被扣押,百亿战舰成纸老虎

烧了30小时!百亿航母成废铁?5700人全被扣押,百亿战舰成纸老虎

漫步独行侠
2026-04-05 09:42:53
伊朗哈尔克岛再次遭袭,传出多次爆炸声;该岛承载伊朗90%原油出口,核心设施系美伊合资打造,位置独一无二

伊朗哈尔克岛再次遭袭,传出多次爆炸声;该岛承载伊朗90%原油出口,核心设施系美伊合资打造,位置独一无二

扬子晚报
2026-04-07 19:35:06
为什么你俯卧撑越练越无效?答案在第一性原理

为什么你俯卧撑越练越无效?答案在第一性原理

解说阿洎
2026-04-06 06:55:25
世体:加维已近一年没踢欧冠,巴萨相信他复出后发挥重要作用

世体:加维已近一年没踢欧冠,巴萨相信他复出后发挥重要作用

懂球帝
2026-04-08 07:00:13
知道去不成中国了?鲁比奥发表涉华声明,一句话给巴拿马干沉默了

知道去不成中国了?鲁比奥发表涉华声明,一句话给巴拿马干沉默了

命运自认幽默
2026-04-08 04:15:08
湖北银行遭监管重罚 内控失守暴露经营隐忧

湖北银行遭监管重罚 内控失守暴露经营隐忧

九州商业观察
2026-04-07 10:31:44
苏联中将披露:中越战争中国调 56 万大军,越军防线崩溃

苏联中将披露:中越战争中国调 56 万大军,越军防线崩溃

磊子讲史
2025-12-23 19:48:33
郑丽文抵达上海当天,人民日报发声,中国已经注意到日本的野心

郑丽文抵达上海当天,人民日报发声,中国已经注意到日本的野心

遨游新世界
2026-04-08 05:06:59
上海交大:每次起床后大量喝水的人,用不了多久,身体或有7变化

上海交大:每次起床后大量喝水的人,用不了多久,身体或有7变化

读懂世界历史
2025-11-23 11:18:04
你祖上有啥很大的机缘转折点?网友:但凡发生一下改变,就没你了

你祖上有啥很大的机缘转折点?网友:但凡发生一下改变,就没你了

带你感受人间冷暖
2026-02-13 15:23:12
海康威视辟谣“监控系统出现漏洞,总部300多人被带走”:公司不存在上述情况,目前在伊朗暂无相关业务

海康威视辟谣“监控系统出现漏洞,总部300多人被带走”:公司不存在上述情况,目前在伊朗暂无相关业务

潇湘晨报
2026-04-07 13:40:22
郑丽文访陆受高规格礼待,随行的13人,各个身份不简单

郑丽文访陆受高规格礼待,随行的13人,各个身份不简单

石江月
2026-04-07 17:09:01
特朗普承认美军F-15E战机是被伊朗肩扛式导弹打下来的,归结为伊朗运气好;两天后又有一架美军飞机被伊朗肩扛式导弹击中

特朗普承认美军F-15E战机是被伊朗肩扛式导弹打下来的,归结为伊朗运气好;两天后又有一架美军飞机被伊朗肩扛式导弹击中

极目新闻
2026-04-07 14:00:56
WTI原油跌幅扩大至9%,报102.56美元/桶

WTI原油跌幅扩大至9%,报102.56美元/桶

每日经济新闻
2026-04-08 06:43:05
触目惊心!陕西女教师案:5人背景强硬、串通毁证,正义不容遮掩

触目惊心!陕西女教师案:5人背景强硬、串通毁证,正义不容遮掩

奇思妙想草叶君
2026-04-03 21:18:12
伊朗媒体:沙特大型石化工业设施遭大范围打击

伊朗媒体:沙特大型石化工业设施遭大范围打击

新京报
2026-04-07 08:46:16
在北京生活的前国脚杨晨,和舞蹈演员相守20年,儿子就是翻版的他

在北京生活的前国脚杨晨,和舞蹈演员相守20年,儿子就是翻版的他

往史过眼云烟
2026-04-07 17:10:17
2026-04-08 07:19:00
报错免疫体
报错免疫体
一名在需求评审和数据异常中反复横跳的产品运营。
896文章数 9关注度
往期回顾 全部

科技要闻

满嘴谎言!OpenAI奥特曼黑料大起底

头条要闻

特朗普称美方正就伊朗战争进行“激烈谈判”

头条要闻

特朗普称美方正就伊朗战争进行“激烈谈判”

体育要闻

霸气!赵心童:斯诺克的未来定属于中国 20年后50%选手都是中国人

娱乐要闻

女首富陈丽华离世 被曝生前已分好遗产

财经要闻

10万亿财政转移支付,被谁拿走了?

汽车要闻

不止是大 极狐首款MPV问道V9静态体验

态度原创

数码
家居
教育
房产
公开课

数码要闻

MacBook Neo爆火背后,苹果芯片库存要见底了?

家居要闻

雅致惬意 感知生活之美

教育要闻

“祖籍成都?”俩初中男孩合照走红,网友:正常男生不会这样坐

房产要闻

重磅!三亚拟出安居房新政!

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版