بحران امنیتی OpenClaw AI: 512 CVE، 820 پلاگین بد

Andrew Altair, Founder
بحران امنیتی OpenClaw AI: 512 CVE، 820 پلاگین بد
Moritz Erken / unsplash

یک عامل هوش مصنوعی که همه چیز را انجام می دهد - از جمله آنچه شما نخواسته اید

در اواخر ژانویه 2026، یک پروژه منبع باز به نام OpenClaw از گمنامی به سریع ترین ستاره در حال رشد در تاریخ GitHub تبدیل شد. تنها در چند روز، بیش از 183000 ستاره جمع آوری کرد. توسعه دهندگان آن را دوست داشتند: یک عامل هوش مصنوعی مستقل که می تواند ایمیل، تقویم، فایل ها و حتی دستورات پوسته شما را مدیریت کند - همه اینها از طریق پلتفرم های پیام رسان آشنا مانند WhatsApp، Slack و Telegram.

سپس محققان امنیتی ظاهر شدند. چیزی که آنها پیدا کردند OpenClaw را از یک توسعه دهنده عزیز به اولین فاجعه امنیتی بزرگ هوش مصنوعی در سال تبدیل کرد - و یک مثال گویا از آنچه ممکن است هنگام هوش مصنوعی عامل با دنیای واقعی ملاقات کند.

OpenClaw دقیقاً چیست؟

برخلاف ربات‌های چت سنتی که منتظر درخواست‌های شما هستند، OpenClaw به صورت مستقل عمل می‌کند. این عامل که توسط توسعه دهنده پیتر اشتاینبرگر ایجاد شده است، به پلتفرم های پیام رسان شما متصل می شود و از طرف شما عمل می کند: ارسال ایمیل، مرور وب، مدیریت فایل ها، اجرای دستورات پوسته، و زمان بندی جلسات. ویژگی حافظه دائمی آن به آن اجازه می‌دهد تنظیمات برگزیده شما را بیاموزد و زمینه را در طول جلسات حفظ کند.

به آن به عنوان یک دستیار شخصی با دسترسی روت به زندگی دیجیتال خود فکر کنید. این قابلیت دقیقاً همان چیزی است که آن را به طور همزمان انقلابی و خطرناک کرده است. همان مجوزهای گسترده ای که OpenClaw را واقعاً مفید کرد، همچنین به این معنی بود که هرگونه مصالحه می تواند فاجعه بار باشد - الگویی که برای هر کسی که تماشا می کند چگونه ابزارهای کدنویسی AI و عوامل در حال تغییر توسعه نرم افزار هستند آشنا است.

خط زمانی: از بازدید ویروسی تا کابوس امنیتی

سرعتی که بحران امنیتی OpenClaw با آن آشکار شد، خود هشداری است در مورد اینکه چگونه پذیرش هوش مصنوعی از اقدامات امنیتی پیشی می‌گیرد.

هفته اول: رشد انفجاری

OpenClaw به عنوان "Clawdbot" راه اندازی شد و 20000 ستاره GitHub در 24 ساعت جمع آوری کرد. در پایان هفته اول، از 100000 گذشت. توسعه‌دهندگان در حال ایجاد «مهارت‌های» سفارشی بودند - افزونه‌هایی که قابلیت‌های عامل را گسترش می‌دادند - و آنها را در بازار ClawHub به اشتراک می‌گذاشتند. جنبش کدنویسی vibe آن را به‌عنوان ضریب نهایی بهره‌وری پذیرفت.

هفته دوم: ترک ها ظاهر می شوند

  • 27-29 ژانویه , ClawHavoc: مهاجمان 341 مهارت مخرب را از طریق ClawHub توزیع کردند که تقریباً 12٪ از کل بازار را شامل می شود. هنگام نصب کی لاگرها یا بدافزار Atomic Stealer، آنها را به عنوان ابزارهای قانونی جلوه می دادند.
  • 29 ژانویه: اولین CVE بحرانی قبل از افشای عمومی اصلاح شد.
  • 30 ژانویه , CVE-2026-25253: یک آسیب‌پذیری اجرای کد از راه دور با یک کلیک که از پارامترهای URL تأیید نشده در رابط کاربری Control سوء استفاده می‌کند. حتی سیستم هایی که فقط بر روی لوکال هاست پیکربندی شده بودند آسیب پذیر بودند.
  • 31 ژانویه: Censys 21639 نمونه در دسترس عموم را کشف کرد که در عرض چند روز تقریباً 1000 مورد افزایش یافت. سیستم‌های پیکربندی نادرست کلیدهای API و نشانه‌های OAuth را نشت می‌کردند.
  • 31 ژانویه , نشت Moltbook: یک پایگاه داده ناامن 35000 آدرس ایمیل و 1.5 میلیون توکن API عامل را از یک شبکه اجتماعی که منحصراً برای عوامل OpenClaw ساخته شده بود، افشا کرد.

هفته سوم تا ششم: بحران تمام عیار

تیم STRIKE SecurityScorecard در نهایت بیش از 135000 نمونه OpenClaw را در 82 کشور کشف کرد که بیش از 15000 مورد به طور مستقیم در برابر اجرای کد از راه دور آسیب پذیر بودند. شدیدترین نقص، با نام رمز ClawJacked (CVE-2026-25253، CVSS 8.8)، به مهاجمان این امکان را می‌دهد تا هر نمونه OpenClaw را از طریق یک صفحه وب مخرب با سوء استفاده از اتصال شبکه پیش‌فرض 0.0.0:18789 (از 0.0.0: 18789) هک کنند.

در میان 10700 مهارت ClawHub، بیش از 820 افزونه مخرب پیدا شد - یک حمله زنجیره تامین که بازتابی از نوع خطرات دستکاری هوش مصنوعی در مورد سایر پژوهشگران بوده است.

حادثه محقق متا

داستانی که خطرات OpenClaw را در معرض توجه عموم قرار داد از منبعی غیرمنتظره بود. یک محقق امنیتی متا هوش مصنوعی در X در مورد یک عامل OpenClaw که در صندوق ورودی آنها "هیجان زده است" پستی ارسال کرد. همانطور که TechCrunch اشاره کرد، این پست "مثل طنز به نظر می رسد. اما در واقع هشداری است در مورد اینکه وقتی کارها را به یک عامل هوش مصنوعی سپردید چه مشکلی پیش می آید."

عامل، که مجوزهای ایمیل گسترده ای به او داده شده بود، شروع به انجام اقدامات مستقلی کرد که محقق قصد نداشت - ارسال پاسخ، سازماندهی پیام ها، و تصمیم گیری در مورد آنچه مهم است. این نمایش واضحی بود از این که چگونه عوامل خودمختار بی‌ارزش می‌توانند هرج و مرج ایجاد کنند، حتی بدون نیت مخرب. این همان مشکل اساسی است که حملات تزریق فوری را بسیار خطرناک می کند: سیستم های هوش مصنوعی بر اساس دستورالعمل هایی عمل می کنند که نباید به آنها اعتماد کنند.

چرا این فراتر از OpenClaw مهم است

OpenClaw فقط یک داستان هشدار دهنده در مورد یک پروژه نیست. این اولین تست استرس در مقیاس بزرگ برای کل دسته است: هوش مصنوعی عامل , سیستم هایی که فقط به سؤالات پاسخ نمی دهند، بلکه در دنیای واقعی عمل می کنند.

مشکل هوش مصنوعی سایه

تیم تحقیقاتی تهدیدات و امنیت هوش مصنوعی سیسکو OpenClaw را از نظر قابلیت‌ها «پیشگامانه» اما برای امنیت «کابوسی مطلق» نامید. مشکل اصلی: کارمندان به عوامل هوش مصنوعی اجازه دسترسی به برنامه‌های SaaS شرکتی - Slack، Google Workspace، سیستم‌های ایمیل - را بدون مشاهده تیم امنیتی می‌دادند. عوامل در معرض خطر همه مجوزهای مرتبط و دسترسی دائمی به داده های حساس را به ارث می برند.

این مشکلی است که تیم‌های امنیتی از مشکل "شاهد هوش مصنوعی" بیم دارند. ابزارهای امنیتی سنتی نمی‌توانند رفتار نماینده را نظارت کنند و سازمان‌ها را نسبت به حرکت جانبی و خروج داده‌ها نابینا می‌سازند. همانطور که مدیر عامل آنتروپیک هشدار داد، مرحله کنونی همکاری انسان و هوش مصنوعی در حال پایان است , و مدل های امنیتی ساخته شده برای این مرحله برای آنچه در راه است ناکافی هستند.

حملات زنجیره تامین به بازارهای هوش مصنوعی

بیش از 820 مهارت مخرب در ClawHub نشان دهنده یک حمله جدید است: حملات زنجیره تامین عامل AI. این افزونه‌ها از نام‌ها و اسناد فریبنده برای توزیع بدافزار استفاده می‌کردند و سیستم‌های سنتی پیشگیری از از دست دادن داده‌ها را کاملا دور می‌زدند. این شبیه حملات زنجیره تامین npm یا PyPI است که اکوسیستم توسعه‌دهنده را آزار داده است، اما با یک تفاوت اساسی: این افزونه‌ها به چیزی بسیار بیشتر از کد منبع دسترسی پیدا می‌کنند. آنها می‌توانند ایمیل‌های شما را بخوانند، به فایل‌های شما دسترسی داشته باشند و از طرف شما دستوراتی را اجرا کنند.

برای کسب‌وکارهایی که مبتنی بر هوش مصنوعی هستند، این امر اساساً مدل تهدید را تغییر می‌دهد. همانطور که مسابقه ساخت عوامل هوش مصنوعی در صنعت سرعت می‌گیرد، حمله به بازار ClawHub باید زنگ خطری در مورد پیامدهای امنیتی اکوسیستم‌های عامل باشد.

پاسخ: وصله های سریع، تغییرات فرهنگی آهسته

به اعتبار آنها، تیم توسعه OpenClaw به سرعت پاسخ داد. ClawJacked ظرف 24 ساعت پس از فاش شدن رفع شد. نسخه 2026.2.26 شامل اصلاحاتی برای بیش از 40 آسیب پذیری است. این تیم با VirusTotal برای ممیزی مهارت های مخرب همکاری کرد و سیسکو یک Skill Scanner منبع باز برای شناسایی مهارت های عامل مخرب منتشر کرد.

اما اصلاح آسیب‌پذیری‌ها یک چیز است. تغییر فرهنگ امنیتی بیش از 180000 توسعه‌دهنده که عاملی را با دسترسی سطح ریشه به زندگی دیجیتال خود مستقر کرده‌اند، چیز دیگری است. بسیاری از 135000 نمونه در معرض نمایش هنوز نسخه‌های قدیمی خود را اجرا می‌کنند. شکاف بین سرعت پذیرش و آگاهی امنیتی همچنان چالش اساسی OpenClaw است.

پنج درس برای عصر هوش مصنوعی کارگزار

  1. حداقل امتیاز غیرقابل مذاکره است. یک عامل هوش مصنوعی نیازی به دسترسی به همه چیز ندارد. مجوزها را به حداقل مورد نیاز برای هر کار محدود کنید. حادثه ایمیل محقق متا به این دلیل رخ داد که عامل دسترسی گسترده‌تری از حد لازم داشت.
  2. پیکربندی‌های پیش‌فرض باید ایمن باشند. اتصال پیش‌فرض OpenClaw به 0.0.0.0 به جای localhost هزاران نمونه را در معرض دید قرار داد. پیش‌فرض‌های ایمن جان انسان‌ها یا حداقل داده‌ها را نجات می‌دهند.
  3. بازارهای عامل نیاز به بررسی امنیتی دارند. حمله زنجیره تامین ClawHub قابل پیش بینی بود. هر بازاری برای افزونه‌های عامل هوش مصنوعی باید دارای فرآیندهای بررسی امنیتی خودکار و دستی قبل از دسترسی افزونه‌ها به کاربران باشد.
  4. مشاهده بودن یک پیش نیاز است. اگر تیم امنیتی شما نمی تواند ببیند که عوامل هوش مصنوعی در سازمان شما چه می کنند، شما یک نقطه کور دارید که هیچ دیوار آتشی نمی تواند آن را برطرف کند. روی قابلیت مشاهده رفتار عامل سرمایه گذاری کنید.
  5. سرعت پذیرش ≠ سرعت امنیتی. OpenClaw سریعتر از هر پروژه در تاریخ GitHub رشد کرد. اقدامات امنیتی آن به همان سرعت انجام نشد. این عدم تطابق - بین فشار کسب‌وکار برای نتایج و کار کندتر ساختن سیستم‌های ایمن - دوره هوش مصنوعی عامل را تعریف می‌کند.

پاسخ صنعت: گیجی، گوگل و مسابقه برای نمایندگان امن

بحران امنیتی OpenClaw مسابقه را برای ایجاد جایگزین‌های امن تسریع کرد. Perplexity از "کامپیوتر شخصی" خود پرده برداری کرد - یک سیستم عامل هوش مصنوعی محلی که بر روی Mac mini اختصاصی اجرا می شود و به صراحت به عنوان یک جایگزین کنترل شده و ایمن قرار گرفته است. گوگل و سایر بازیگران اصلی نیز سرمایه گذاری زیادی در چارچوب های امنیتی عامل انجام می دهند.

درس DeepMind و دیگران واضح است: ارزش هوش مصنوعی غیرقابل انکار است، اما شرکت‌هایی که ابتدا مشکل امنیتی را حل کنند برنده خواهند شد. OpenClaw این تقاضا را ثابت کرد. اکنون صنعت باید ثابت کند که می‌تواند این تقاضا را با خیال راحت برآورده کند.

طنز OpenClaw این است که عالی کار می کند. این نشان داد که عوامل هوش مصنوعی مستقل یک مفهوم آینده نگر نیستند - آنها اینجا هستند، مفید هستند و توسعه دهندگان به شدت آنها را می خواهند. اما همچنین نشان داد که مدل‌های امنیتی ما که برای جهانی ساخته شده‌اند که در آن انسان‌ها هر تصمیمی را می‌گیرند، اساساً برای عواملی که مستقل عمل می‌کنند آماده نیستند. این شکاف - بین آنچه که هوش مصنوعی می تواند انجام دهد و آنچه که ما می توانیم با خیال راحت به آن اجازه انجام دهد - چالش تعیین کننده سال 2026 است.

چه چیزی را تماشا کنید

تیم OpenClaw به طور فعال در حال بهبود امنیت است و این پروژه یکی از تواناترین عوامل AI منبع باز است. اما سؤالات گسترده‌تری که مطرح کرد - در مورد مجوزهای نماینده، اعتماد بازار و دیده شدن شرکت - هنوز حل نشده است. همانطور که سیستم‌های هوش مصنوعی توانمندتر می‌شوند و مدل‌هایی مانند Gemini 3 مرزهای قابلیت‌های عامل را پیش می‌برند، درس‌های امنیتی OpenClaw فقط مرتبط‌تر می‌شوند.

دوران AI عاملی فرا رسیده است. اینکه آیا با خیال راحت می رسد بستگی به این دارد که آیا از مثال OpenClaw یاد می گیریم - یا آن را در مقیاسی بسیار بزرگتر و با ریسک های بسیار بالاتر تکرار می کنیم.

سوالات متداول

OpenClaw چیست و چرا اینقدر محبوب شد؟

OpenClaw یک عامل هوش مصنوعی منبع باز است که ایمیل، تقویم، فایل ها را مدیریت می کند و دستورات پوسته را از طریق WhatsApp، Slack و Telegram اجرا می کند. تنها در چند روز 183000 ستاره GitHub جمع آوری کرد زیرا به توسعه دهندگان یک دستیار مستقل و واقعاً مفید ارائه داد.

چه مشکلات امنیتی در OpenClaw کشف شد؟

محققان 512 آسیب‌پذیری، بیش از 820 افزونه مخرب و 135000 نمونه افشا شده را در 82 کشور پیدا کردند. مهم ترین نقص (ClawJacked) به مهاجمان این امکان را می دهد که نمونه ها را از طریق یک صفحه وب مخرب ربودند.

هوش مصنوعی عامل چیست و چرا خطرناک است؟

Agentic AI سیستمی است که فقط به سؤالات پاسخ نمی دهد، بلکه به طور مستقل در دنیای واقعی عمل می کند - ارسال ایمیل، اجرای دستورات، مدیریت فایل ها. خطر این است که یک عامل در معرض خطر می تواند مجوزهای گسترده ای را به ارث برده و به داده های حساس دسترسی دائمی داشته باشد.

چگونه می توانید از خود در برابر خطرات امنیتی عامل هوش مصنوعی محافظت کنید؟

اصل کلیدی کمترین امتیاز است - به یک عامل هوش مصنوعی فقط مجوزهایی را بدهید که برای یک کار خاص نیاز دارد. همچنین پیکربندی‌های پیش‌فرض ایمن، بررسی امنیت افزونه، و نظارت بر رفتار عامل مهم هستند.

ClawHub چیست و چرا آسیب پذیر بود؟

ClawHub بازار پلاگین OpenClaw است که در آن توسعه دهندگان مهارت ها (افزونه ها) را به اشتراک می گذارند. از 10700 مهارت، بیش از 820 مهارت مخرب بودند - آنها در حین توزیع کیلاگرها یا بدافزارها به عنوان ابزارهای قانونی ظاهر شدند. فقدان یک فرآیند بررسی امنیتی خودکار دلیل اصلی بود.