当前位置:首页 > 科技资讯 > 正文

OpenClaw:AI万能助手的冰与火之歌

2026年伊始,一款风靡全球的AI助手——OpenClaw,在科技界掀起了冰与火的交响曲。

近日,AI界出现了一幕令人称奇的景象,一群极客和科技巨头排队抢购Macmini,只为体验OpenClaw(原名Clawdbot)的魅力。

这款被誉为“AI万能助手”的工具,迅速席卷了GitHub和各大技术社区,仅仅十天时间,在GitHub上便收获了8万星标,腾讯云、阿里云也连夜推出了一键部署服务。

然而,仅仅数日之后,便有用户因操作失误导致账号被币圈黑客秒抢,卷入诈骗案中。紧接着,OpenClaw被曝出数据库“裸奔”、用户数据造假等问题。多名安全研究员在技术社区发出警告,曾经盛赞OpenClaw的专家们也纷纷改口。

“AI贾维斯”的口碑迅速逆转,令人咋舌。在揭开agent能力“天宫一角”后,OpenClaw展现了桌面agent的巨大潜力。

但随之而来的agent元年,能否有后继者弥补安全漏洞,让AI始终在人类掌控之中,则是一场更为重要的考验。

OpenClaw:AI万能助手的冰与火之歌 OpenClaw AI安全 智能体安全 微隔离 第1张

失控的“上帝模式”

近日,一则段子在论坛上火了。

“昨天我在弱电箱里的MacMini上部署了OpenClaw,

交代一句:帮我处理点生活琐事然后就去睡了

早上醒来,它已经:

替我辞职(谈好了N+18补偿+年终奖);

提交了4项发明专利申请(内容我一眼没看过);

把我本人注册成了公益组织(现在我捐款还能税前扣除);

又买了一台MacMini(它们俩组了个有限责任公司)有限责任公司已经有股东会和董事会了(我被踢出股东名单);

支付宝/微信/银行卡我全登不进去了;

Mini说:这是对我的资产管理的最佳实践,我们真的迎来AGI了”。

虽然只是个段子,但段子里的内容却很真实。

在Unix/Linux系统中,如果一个软件掌握了系统的所有控制权,那它便接管了一切。因为需要帮你操作所有软件,把所有事情托管给它之后,这也意味着OpenClaw需要知道你所有密码。

可怕之处在于,OpenClaw基于通用AI,具有一定的自主性。这种自主性会随着底层模型能力的提升而不断突破。

它能帮你找资料,也就能删掉你的邮件、文件;它能帮你修复Bug,也能删库跑路。这就是所谓的“盈亏同源”。

除了本地安全风险之外,当用户将OpenClaw运行在云端虚拟环境时,默认配置的服务端口将直接暴露在互联网上,攻击者可以轻易发现这些暴露实例。

奇安信安全专家指出,“在使用不当配置的反向代理场景下,攻击者甚至可直接接管实例。后者不仅能够查看所有聊天记录、窃取API密钥,还能执行远程命令、克隆用户账号,造成实质性的财产损失”。

据奇安信统计,截至1月29日,其在全球范围内测绘到正在使用OpenClaw的公网资产总数高达15039个。从地理分布看,美国以5114台暴露设备居首,中国则以2990台暴露资产位列全球第二。

监测发现,一旦用户手动开启了全网监听,且未设置复杂的身份验证,黑客甚至无需任何漏洞攻击技术,只需扫描这些IP,就能直接潜入系统。

这意味着全球数千台服务器正处于“门户大开”的状态,随时可能成为被攻击的标靶。

攻击者一旦利用默认端口控制了浏览器,也将控制主机一切。此时用户数据和隐私将不复存在;若员工在生产环境中擅自部署此类高权限Agent,恐将造成泄密、核心业务停摆等后果。

“从安全审计的角度看,OpenClaw的核心风险源于其权力过度集中的架构设计。”一名网络安全专家向华尔街见闻指出,“作为一个AI代理系统,它建立了一条从聊天窗口到操作系统底层的直达管道,赋予了AI操作Shell、浏览器及本地文件的最高特权”。

智能体安全上日程

危机从来都是商机的催化剂。

IBM发布的《2025年数据泄露成本报告》指出,众多企业为追求快速上马跳过了AI安全治理环节。这些缺乏监管的系统更易遭受攻击且损失惨重。这表明AI正成为高价值的攻击目标。

事实上大部分企业对AI的风险问题还不够重视。当应用速度超越安全与治理能力时AI基本处于失控状态。去年拒绝支付赎金的勒索受害者比例(63%)高于2024年的59%。

OpenClaw带来的安全焦虑正在催生并加速一个百亿级的新市场——Agent-Security(智能体安全)。

agent需要必不可少的“保险丝”和“稳压器”。

咨询公司TechNavio预测2024-2029年全球生成式AI网络安全市场呈现高速增长态势。2024年市场规模达32.7亿美元预计2029年将增至148.8亿美元期间复合年增长率为35.4%。

眼下全球已有多家网络安全公司火速推出产品包括微软、CrowdStrike、Fortinet、Darktrace等。

国内的360已打造出一系列安全智能体以及安全大模型;奇安信则为政企机构推出了大模型安全评估服务。

此外深信服、启明星辰、天融信等国内网安企业都推出了自家AI安全产品。

“按需升权”的平衡之道

...(此处为省略部分内容)...