8 月 11 日的一份安全研究,把整个 OpenClaw 社区浇了一盆冷水:超过 1 万个公网暴露的实例,正在泄漏凭证。
不是”可能存在风险”,是已经在泄漏。API Key、数据库口令、云厂商 token,明明白白挂在互联网上,谁都能扫到。
更扎心的是第二个数字:约四分之一的第三方自主技能存在安全弱点。
为什么会这样?因为便利和安全天生打架
你想让龙虾帮你干活,就得给它权限。给文件系统权限、给 shell 权限、给云账号权限——这是它能干活的前提。
然后为了远程也能用,你把网关开到了公网。为了省事,你没配鉴权,或者用了个弱口令。为了功能全,你从 ClawHub 装了七八个技能,一个都没读源码。
这三步下来,你就是那 1 万个之一。
每一步单看都合理,合起来就是一个对外开放的、有 root 权限的、装了不明插件的机器人。
今晚就该做的四件事
· 关掉公网直连。网关只绑 127.0.0.1,远程走 Tailscale 或 SSH 隧道,别图省事。
· 凭证挪出配置文件。别再往 yaml 里塞明文 key,用环境变量或密钥管理,且给最小权限。
· 技能装之前读一眼。特别是要 exec 权限、要网络出站的,看它到底往哪儿发请求。四分之一有问题,概率不低。
· 轮换一遍已暴露的密钥。如果你的实例曾经开过公网,就当已经泄了,直接换。
说句公道话
这事儿不能全怪 OpenClaw。开源项目把能力给你了,怎么用是你的事。而且官方这段时间在安全上砸了不少功夫——凭据边界收紧、沙箱化浏览器路由、可信 DNS 目标、通道白名单不再自动授予 owner 权限,一条条都在补。
但工具再怎么加固,也拦不住一个把网关裸奔在公网上的人。
智能体这波浪潮里,最脆弱的环节从来不是模型,是配置它的那双手。
—— 圈圈
没有回复内容