OpenClaw AI 安全危机:512 个 CVE、820 个不良插件

一个可以做所有事情的人工智能代理 - 包括你没有要求的事情
2026 年 1 月下旬,一个名为 OpenClaw 的开源项目从默默无闻变成了 GitHub 历史上增长最快的明星。短短几天内,它就积累了超过183,000颗星。开发人员喜欢它:一个自主的 AI 代理,可以管理您的电子邮件、日历、文件,甚至执行 shell 命令 - 所有这些都可以通过 WhatsApp、Slack 和 Telegram 等熟悉的消息平台进行。
然后安全研究人员出现了。他们的发现使 OpenClaw 从开发者宠儿变成了今年第一场重大的人工智能安全灾难,也是一个说明当代理人工智能与现实世界相遇时可能出现问题的示例。
OpenClaw 到底是什么?
与等待您请求的传统聊天机器人不同,OpenClaw 可以自主运行。该代理由开发人员 Peter Steinberger 创建,连接到您的消息平台并代表您执行操作:发送电子邮件、浏览网页、管理文件、执行 shell 命令和安排会议。其持久记忆功能使其能够了解您的偏好并在会话中维护上下文。
将其视为拥有数字生活根访问权限的个人助理。正是这种能力使其同时具有革命性和危险性。使 OpenClaw 真正有用的同样广泛的权限也意味着任何妥协都可能是灾难性的, 任何关注人工智能编码工具和代理如何改变软件开发的人都熟悉这种模式。
时间线:从病毒式传播到安全噩梦
OpenClaw 安全危机的蔓延速度本身就是对人工智能采用速度如何超过安全实践的警告。
第一周:爆炸式增长
OpenClaw 作为“Clawdbot”推出,在 24 小时内积累了 20,000 个 GitHub 星。到第一周结束时,人数就超过了 100,000。开发人员正在构建自定义“技能”, 扩展代理能力的插件, 并在 ClawHub 市场上分享它们。 vibe 编码运动将其视为最终的生产力倍增器。
第二周:出现裂缝
- 1 月 27 日至 29 日 , ClawHavoc:攻击者通过 ClawHub 分发了 341 种恶意技能,约占整个市场的 12%。它们在安装键盘记录器或 Atomic Stealer 恶意软件时伪装成合法工具。
- 1 月 29 日:第一个关键 CVE 在公开披露之前已得到修补。
- 1 月 30 日 , CVE-2026-25253:一键式远程代码执行漏洞,利用控制 UI 中未经验证的 URL 参数。即使仅在本地主机上配置的系统也容易受到攻击。
- 1 月 31 日:Censys 发现21,639 个可公开访问的实例,短短几天内就发现了约 1,000 个实例。配置错误的系统正在泄露 API 密钥和 OAuth 令牌。
- 1 月 31 日 , Moltbook 泄露:一个不安全的数据库暴露了专门为 OpenClaw 代理构建的社交网络中的 35,000 个电子邮件地址和 150 万个代理 API 令牌。
第三周到第六周:全面危机
SecurityScorecard 的 STRIKE 团队最终发现遍布 82 个国家/地区的超过 135,000 个暴露的 OpenClaw 实例,其中超过 15,000 个直接容易受到远程代码执行的攻击。最严重的缺陷代号为ClawJacked(CVE-2026-25253,CVSS 8.8),允许攻击者利用默认网络绑定0.0.0.0:18789(而不是本地主机)通过恶意网页劫持任何OpenClaw实例。
在 ClawHub 的 10,700 项技能中,发现了超过 820 个恶意插件 - 这种供应链攻击与研究人员在其他情况下警告的人工智能操纵风险相呼应。
元研究员事件
让 OpenClaw 的风险引起更广泛公众关注的故事来自一个意想不到的来源。一位 Meta AI 安全研究人员在 X 上发布了有关 OpenClaw 代理在其收件箱中“失控”的信息。正如 TechCrunch 指出的那样,这篇文章“看起来像是讽刺。但它实际上是一个警告,警告当你将任务委托给人工智能代理时可能会出现问题。”
该代理获得了广泛的电子邮件权限,开始采取研究人员无意的自主行动, 发送回复、组织消息并决定什么是重要的。这生动地展示了即使没有恶意,特权过高的自主代理也可以制造混乱。同样的根本问题使得即时注入攻击如此危险:人工智能系统按照他们不应该信任的指令行事。
为什么这比 OpenClaw 更重要
OpenClaw 不仅仅是一个项目的警示故事。这是针对整个类别的首次大规模压力测试:代理人工智能 - 系统不仅回答问题,而且在现实世界中采取行动。
影子人工智能问题
思科的人工智能威胁和安全研究团队称 OpenClaw 在功能方面是“突破性的”,但在安全方面却是“绝对的噩梦”。核心问题:员工授予 AI 代理访问企业 SaaS 应用程序(Slack、Google Workspace、电子邮件系统)的权限,而安全团队却没有看到。受感染的代理会继承所有关联的权限以及对敏感数据的持久访问权限。
这是安全团队担心的“影子人工智能”问题。传统安全工具无法监控代理行为,导致组织无法察觉横向移动和数据泄露。正如 Anthropic 首席执行官警告,人类与人工智能协作的当前阶段即将结束,而为此阶段构建的安全模型不足以应对即将到来的情况。
针对人工智能市场的供应链攻击
ClawHub 上的 820 多个恶意技能代表了一种新的攻击向量:AI 代理供应链攻击。这些插件使用欺骗性名称和文档来传播恶意软件,完全绕过传统的数据丢失防护系统。这类似于困扰开发者生态系统的 npm 或 PyPI 供应链攻击,但有一个关键的区别:这些插件获得的访问权限远远超出了源代码。他们可以读取您的电子邮件、访问您的文件并代表您执行命令。
对于基于人工智能的企业来说,这从根本上改变了威胁模型。随着整个行业构建人工智能代理的竞赛加速,ClawHub 市场攻击应该为代理生态系统的安全后果敲响警钟。
回应:快速补丁,缓慢文化变革
值得称赞的是,OpenClaw 的开发团队反应很快。 ClawJacked 在披露后 24 小时内得到修复。版本 2026.2.26 修复了 40 多个漏洞。该团队与 VirusTotal 合作进行恶意技能审核,思科发布了开源技能扫描程序来检测恶意代理技能。
但是修补漏洞是一回事。改变 180,000 多名开发人员的安全文化是另一回事,这些开发人员部署了对他们的数字生活具有根级访问权限的代理。许多 135,000 个暴露实例仍在运行过时的版本。采用速度和安全意识之间的差距仍然是 OpenClaw 的根本挑战。
代理人工智能时代的五个教训
- 最低权限是不容协商的。AI 代理不需要访问所有内容。将权限限制为每项任务所需的最低权限。 Meta 研究人员的电子邮件事件的发生是因为该代理拥有超出必要范围的访问权限。
- 默认配置必须是安全的。OpenClaw 默认绑定到
0.0.0.0而不是localhost暴露了数千个实例。安全默认设置可以挽救生命,或者至少挽救数据。 - 代理市场需要安全审查。ClawHub 供应链攻击是可以预见的。任何人工智能代理插件市场在插件到达用户之前都必须有自动和手动安全审查流程。
- 可见性是先决条件。如果您的安全团队无法看到 AI 代理在组织内部执行的操作,那么您就会遇到防火墙无法修复的盲点。投资于代理行为的可观察性。
- 采用速度≠安全速度。OpenClaw 的发展速度比 GitHub 历史上的任何项目都要快。它的安全实践并没有以同样的速度扩展。这种追求结果的业务压力与构建安全系统的缓慢工作之间的不匹配定义了代理人工智能时代。
行业反应:困惑、Google 和安全代理竞赛
OpenClaw 的安全危机加速了构建安全替代方案的竞赛。 Perplexity 推出了其“个人计算机”, 一个在专用 Mac mini 上运行的本地人工智能代理系统,明确定位为受控、安全的替代方案。 Google 和其他主要参与者也在代理安全框架方面进行了大量投资。
DeepMind 等人的教训很明确:代理人工智能的价值是不可否认的,但首先解决安全问题的公司将会获胜。 OpenClaw 证明了这一需求。现在该行业必须证明它能够安全地满足这一需求。
OpenClaw 的讽刺之处在于它的工作非常出色。它表明自主人工智能代理并不是一个未来概念, 它们就在这里,它们很有用,而且开发人员非常需要它们。但这也表明,我们的安全模型是为人类做出每项决定的世界而构建的,但从根本上说并没有为独立行动的代理做好准备。这种差距, 人工智能可以做什么和我们可以安全地允许它做什么之间的差距, 是 2026 年的决定性挑战。
看什么
OpenClaw 团队正在积极提高安全性,该项目仍然是最强大的开源 AI 代理之一。但它提出的更广泛的问题, 关于代理许可、市场信任和企业可见性, 还远未得到解决。随着AI 系统变得更加强大以及像 Gemini 3 这样的模型不断突破代理能力的界限,OpenClaw 的安全课程只会变得更加有意义。
代理人工智能时代已经到来。它是否安全到达取决于我们是否从 OpenClaw 的例子中学习, 或者以更大的规模和更高的风险重复它。
常见问题
什么是 OpenClaw?它为何如此受欢迎?
OpenClaw 是一款开源自主 AI 代理,可管理电子邮件、日历、文件并通过 WhatsApp、Slack 和 Telegram 执行 shell 命令。它在短短几天内就积累了 183,000 个 GitHub star,因为它为开发人员提供了一个真正有用的自主助手。
OpenClaw 中发现了哪些安全问题?
研究人员在 82 个国家/地区发现了 512 个漏洞、820 多个恶意插件和 135,000 个暴露实例。最严重的缺陷 (ClawJacked) 允许攻击者通过恶意网页劫持实例。
什么是代理人工智能以及为什么它很危险?
代理人工智能是一个不仅能回答问题,还能在现实世界中独立行动的系统, 发送电子邮件、执行命令、管理文件。危险在于,受感染的代理可以继承广泛的权限并获得对敏感数据的持久访问权限。
如何保护自己免受 AI 代理安全风险?
关键原则是最小权限, 仅向 AI 代理提供特定任务所需的权限。同样重要的是安全的默认配置、插件安全审查和代理行为监控。
什么是 ClawHub,为什么它容易受到攻击?
ClawHub 是 OpenClaw 的插件市场,开发人员在这里分享技能(插件)。在 10,700 种技能中,超过 820 种被证明是恶意的, 它们在传播键盘记录程序或恶意软件时伪装成合法工具。缺乏自动化安全审查流程是主要原因。