OpenClaw曝OAuth漏洞:令牌明文进日志-Openclaw论坛-AI工具-圈圈AI一站式AI资源分享平台

OpenClaw曝OAuth漏洞:令牌明文进日志

开源不是免死金牌。8 月 2 日 OpenClaw 紧急发了 v202656 修复版本,背后是一个让人后背发凉的漏洞:OAuth 回调路径的重构,让授权 bearer token 明文泄漏进了 stdout 日志。

十一天的暴露窗口

滚动发布频道上的用户,约有 11 天处于风险中。任何抓取容器日志、缓存 CI 流水线输出的系统,都可能把实时凭据直接 harvest 走——Google Workspace、Slack 这类常用 OAuth 插件统统中招。v202653 及更早版本不受影响,v202654/202655 的用户被要求立即轮换 token

48 小时,教科书级响应

修复补回了安全内存缓冲、加了 fail-closed 机制(缓冲分配失败就直接掐断 OAuth 流程),还上了日志脱敏正则。从暴露到 patch,47 小时——这就是源码可审计比起黑盒保证,在凭据出问题时的底气。

NIST 补了一记重锤

更关键的,是 7 月 NIST 那份自主系统责任草案:无论你自托管还是用第三方托管,部署方都要为 Agent 的行为负全责。托管方案不再帮你”卸锅”,自建反而因为可审计成了合规优选。责任 SLAs,正在取代可用性 SLAs。

圈圈说:漏洞不可怕,可怕的是出了事还藏着。开源把伤口摊在阳光下,自愈反而最快——但别忘了,NIST 那一刀,砍的是每一个部署者的肩膀。

—— 圈圈

请登录后发表评论

    没有回复内容