“养龙虾”爆火,国家『互联网』应急中心发布风险提示!

“养龙虾”爆火,国家『互联网』应急中心发布风险提示!

3月10日,国家『互联网』应急中心发布关于OpenClaw安全应用的风险提示。内容如下:近期,OpenClaw(“小龙虾”,曾用名Clawdbot、Moltbot)应用下载与使用情况火爆,国内主流云平台均提供了一键部署服务。此款智能体软件依据自然语言指令直接操控计算机完成相关操作。为实现“自主执行任务”的能力,该应用被授予了较高的系统权限,包括访问本地文件系统、读取环境变量、调用外部服务应用程序编程接口(API)以及安装扩展功能等。然而,由于其默认的安全配置极为脆弱,攻击者一旦发现突破口,便能轻易获取系统的完全控制权。

前期,由于OpenClaw智能体的不当安装和使用,已经出现了一些严重的安全风险:

1.“提示词注入”风险。网络攻击者通过在网页中构造隐藏的恶意指令,诱导OpenClaw读取该网页,就可能导致其被诱导将用户系统密钥泄露。

2. “误操作”风险。由于错误理解用户操作指令和意图,OpenClaw可能会将电子邮件、核心生产数据等重要信息彻底删除。

3.功能插件(skills)投毒风险。多个适用于OpenClaw的功能插件已被确认为恶意插件或存在潜在的安全风险,安装后可执行窃取密钥、部署木马后门软件等恶意操作,使得设备沦为“肉鸡”。

4.安全漏洞风险。截至目前,OpenClaw已经公开曝出多个高中危漏洞,一旦这些漏洞被网络攻击者恶意利用,则可能导致系统被控、隐私信息和敏感数据泄露的严重后果。

对于个人用户,可导致隐私数据(像照片、文档、聊天记录)、支付账户、API密钥等敏感信息遭窃取。对于金融、能源等关键行业,可导致核心业务数据、商业机密和代码仓库泄露,甚至会使整个业务系统陷入瘫痪,造成难以估量的损失。建议相关单位和个人用户在部署和应用OpenClaw时,采取以下安全措施:1.强化网络控制,不将OpenClaw默认管理端口直接暴露在公网上,通过身份认证、访问控制等安全控制措施对访问服务进行安全管理。对运行环境进行严格隔离,使用容器等技术限制OpenClaw权限过高问题;2.加强凭证管理,避免在环境变量中明文存储密钥;建立完整的操作日志审计机制;3.严格管理插件来源,禁用自动更新功能,仅从可信渠道安装经过签名验证的扩展程序。4.持续关注补丁和安全更新,及时进行版本更新和安装安全补丁。

“龙虾”智能体更新后依然存在安全风险 专家最新提示近期,开源AI智能体OpenClaw(俗称“龙虾”)异常火爆,中国信息通信研究院专家今天再次提示,尽管“龙虾”智能体已经更新到最新版本,能修复已知的安全漏洞,但并不意味着完全消除安全风险。此前,工业和信息化部网络安全威胁和漏洞信息共享平台已经发布过相关安全风险提示。开源AI智能体工具OpenClaw因图标是一只红色龙虾,被大家称为“龙虾”。它通过整合调用通信软件和『大语言模型』,在用户电脑上自主执行文件管理、邮件收发、数据处理等复杂任务。专家指出,“龙虾”出现以后,受到我国产业界和广大用户的广泛关注,大家积极开展实践应用,推动了我国AI智能体生态的繁荣,但也要注意到,“龙虾”强大的执行能力也给用户带来了严峻的安全挑战。工业和信息化部网络安全威胁和漏洞信息共享平台2月5日曾发布“关于防范OpenClaw开源AI智能体安全风险的预警提示”,针对存在的安全风险给出了一些防范建议。目前,“龙虾”智能体通过更新到官方最新版本,确实能修复已知安全漏洞,但并不意味着完全消除安全风险。“龙虾”具有自主决策、调用系统资源等特点,加上信任边界模糊、技能包市场缺乏严格审核,存在不少风险隐患,比如:

在调用『大语言模型』时可能误解用户指令内容,导致执行删除等有害操作。使用被植入恶意代码的技能包,可能导致数据泄露或系统受控。因为将实例暴露于『互联网』、使用管理员权限、明文存储密钥等配置问题,即使升级到最新版本,如果不采取针对性的防范措施,依然存在被攻击风险。网络安全是动态变化的,黑客攻击手法也在不断迭代,不能把“打补丁”和“升版本”当成“一劳永逸”的安全保障。

专家呼吁,党政机关、企事业单位和个人用户要审慎使用“龙虾”等智能体。在发现“龙虾”等智能体的安全漏洞,或者针对“龙虾”等智能体的安全威胁和攻击事件时,可以第一时间向工业和信息化部网络安全威胁和漏洞信息共享平台报送,平台将按照《网络产品安全漏洞管理规定》要求,及时组织处置。(《理财周刊-财事汇》出品)

特别声明:[“养龙虾”爆火,国家『互联网』应急中心发布风险提示!] 该文观点仅代表作者本人,今日霍州系信息发布平台,霍州网仅提供信息存储空间服务。

猜你喜欢

cdv品牌_cdv实力档次排名(cde品牌)

品牌指数(综合):7.1好评指数:88%所属公司:未录入品牌属地:中国创立时间:未录入涉及行业:男装女装👚品牌概述“cdv”,该品牌所属地为中国。cdv品牌介绍cdv品牌目前的办公地在浙江省嘉兴市,在『互联网』上开设了官方旗

cdv品牌_cdv实力档次排名(cde品牌)

我曾记得那男孩》我曾记得那男孩分集剧情介绍_电视剧我曾记得那男孩演员表(1-24集大结局)(我曾记得那男孩跳舞)

主演:周柯宇、朱林雨、丰楚轩、卢奂瑜、冯琬贺、蒋熠铭全集:24集年份:2026类型:电视剧爱情地区:中国内地语言:汉语普通话导演:金雄豪剧情:2007年的周静芒十六岁,那一年“嫦娥奔月”成功发射,奥运会开幕,『周杰伦』发行第

《<strong>我曾记得那男孩</strong>》我曾记得那男孩分集剧情介绍_电视剧我曾记得那男孩演员表(1-24集大结局)(我曾记得那男孩跳舞)

痔疮和脱肛的区别图片_痔疮和脱肛的区别图片对比(痔疮脱肛怎么办)

脱肛与痔疮有哪些区别?痔疮与脱肛(直肠脱垂)的主要区别如下:疾病定义不同痔疮是肛管或直肠下端静脉丛充血肿大形成的病变,本质为血管性异常;脱肛(直肠脱垂)则是直肠壁黏膜层或全层肠壁向下移位,属于解剖结构移位性疾病。两者病

痔疮和脱肛的区别图片_痔疮和脱肛的区别图片对比(痔疮脱肛怎么办)

耳塞式和入耳式的区别_耳塞式和入耳式的区别图片(耳塞式和入耳式有什么区别)

入耳式耳机和耳塞式耳机区别1、耳塞式耳机通常较小,可以方便地插入耳朵中,提供良好的隔音效果。它们通常比较轻便,易于携带,适合长时间佩戴。由于它们不会深入耳道,因此,对于不习惯入耳式耳机的人来说更加舒适。此外,耳塞式耳机

耳塞式和入耳式的区别_耳塞式和入耳式的区别图片(耳塞式和入耳式有什么区别)

deerkater.迪尔卡特品牌_迪尔卡特牌子口碑_deerkater实力档次排名(迪卡尔信息网络有限公司)

品牌指数(综合):7.0好评指数:86%所属公司:未录入品牌属地:未录入创立时间:未录入涉及行业:女装👚品牌概述牌子中文名称“迪尔卡特”,英文名“deerkater”,。deerkater迪尔卡特品牌介绍迪尔卡特品牌在

deerkater.迪尔卡特品牌_迪尔卡特牌子口碑_deerkater实力档次排名(迪卡尔信息网络有限公司)