国家网络与信息安全信息通报中心通报OpenClaw安全风险预警

2026-03-13 19:59来源: 人民日报

调查问题加载中,请稍候。
若长时间无响应,请刷新本页面

据国家网络与信息安全信息通报中心通报 

一、OpenClaw主要安全风险 

OpenClaw在架构设计、默认配置、漏洞管理、插件生态、行为管控等方面存在较大安全风险,一旦被攻击者利用,可能导致服务器被控制、敏感数据泄露等严重安全问题。 1、架构设计缺陷多,层层皆可破。OpenClaw采用多层架构,但是每层均存在设计缺陷。IM集成网关层可被攻击者伪造消息绕过身份认证,智能体层可被多轮对话修改AI智能体行为模式,执行层与操作系统直接交互存在被完全控制风险,产品生态层遭投毒的恶意技能插件可批量感染用户设备。 2、默认配置风险高,公网暴露广。OpenClaw默认绑定0.0.0.0:18789地址并允许所有外部IP地址访问,远程访问无需账号认证,API密钥和聊天记录等敏感信息明文存储,公网暴露比例高达85%。 3、高危漏洞数量多,利用难度低。OpenClaw历史披露漏洞多达258个,其中近期暴露的82个漏洞中,超危漏洞12个、高危漏洞21个、中危漏洞47个、低危漏洞2个,以命令和代码注入、路径遍历和访问控制漏洞类型为主,利用难度普遍较低。 4、供应链投毒比例高,生态不安全。针对ClawHub的3016个技能插件分析发现,336个插件包含恶意代码,占比高达10.8%。17.7%的ClawHub技能插件会获取不可信第三方内容,成为间接引入安全隐患的载体。2.9%的ClawHub 技能插件会在运行时从外部端点动态获取执行内容,攻击者可远程修改AI智能体执行逻辑。 5、智能体行为不可控,管控难度大。OpenClaw智能体在执行指令过程中易发生权限失控现象,导致越权执行任务并无视用户指令,可能会出现删除用户数据、盗取用户信息、接管用户终端设备等情况,造成重大经济损失。

 二、OpenClaw风险防范

建议 1、及时升级版本。通过可信来源获取安装程序,关注官方安全公告,及时更新至最新版本,及时修复已披露安全漏洞。 2、优化默认配置。仅在本地或内网地址运行,避免绑定公网地址或开放不必要端口,如使用反向代理,需配置身份认证、IP白名单和HTTPS加密。 3、谨慎安装第三方插件。通过官方渠道获取第三方技能插件,避免安装来源不明的扩展程序。对已安装插件进行功能审查,发现可疑行为立即卸载。 4、加强账户认证管理。启用身份认证机制,设置高强度密码并定期更换,避免使用弱口令。 5、限制智能体执行权限。对AI智能体的操作能力进行必要限制,仅允许执行白名单中的系统命令和操作权限,防止AI智能体被恶意指令利用后对个人终端设备造成实质性破坏。(人民日报记者张天培)

国家网络与信息安全信息通报中心通报OpenClaw安全风险预警

[责任编辑: ]
阅读剩余全文(
为你推荐
记者采访看到,全国多地、多部门及爱心志愿者正全力加强考试期间治安、出行、食宿等多方面综合服务保障,积极营造安全、舒心、暖心的考试环境,为考生保驾护航。6月5日上午9点半,重庆市巫山县大昌中学217名考生在家长、老师和学弟学妹们的夹道欢送中,人手一朵向日葵,登上驶往县城的转运车。
06
中国长江上游多个流域公布鱼类保护和生态修复最新进展。随着增殖放流、种群恢复、生态监测和河流连通等措施不断完善,长江上游流域正持续加强鱼类保护与生态修复。
06
近日,位于河南省巩义市的宋陵区域迎来麦收季。收割机来回穿梭,麦田里矗立的千年石像生“守望”着又一夏麦黄,见证着中原大地的又一次丰收。收割机来回穿梭,麦田里矗立的千年石像生“守望”着又一夏麦黄,见证着中原大地的又一次丰收。
06
6月4日19时39分,我国在太原卫星发射中心使用长征六号改运载火箭,成功将千帆极轨11组卫星发射升空,卫星顺利进入预定轨道,发射任务取得圆满成功。6月4日19时39分,我国在太原卫星发射中心使用长征六号改运载火箭,成功将千帆极轨11组卫星发射升空,卫星顺利进入预定轨道,发射任务取得圆满成功。
05
高考在即,不少考生发现,越临近考试越觉得自己准备得不充分,紧张、焦虑等问题接踵而至,严重时一想到考试科目大脑甚至会一片空白。范滕滕说,当我们了解了“平常心”工作的基本原理,明白高考出现紧张情绪是一个正常的身心现象,才能客观面对。
05
截至6月4日17时,河南全省已收获小麦6628.4万亩,约占全省种植面积的77.8%。截至6月4日17时,河南全省已收获小麦6628.4万亩,约占全省种植面积的77.8%。截至6月4日17时,河南全省已收获小麦6628.4万亩,约占全省种植面积的77.8%。
05
6月2日,赫哲族伊玛堪市级代表性传承人吴静在同江市第五小学教授学生伊玛堪演唱。同江市第五小学以学校课程体系为依托,开设了伊玛堪、鱼皮画、沙陶等特色课程,发挥学校在赫哲族文化传承中的独特作用。
04
6月2日,人们在大熊猫溯源营地中的“戴维咖啡馆”品尝熊猫特色甜品。位于四川省雅安市宝兴县邓池沟村的大熊猫溯源营地,深挖大熊猫溯源文化,营造具备国际化标准的沉浸式体验场景。
04
6月2日在中国科学院分子植物科学卓越创新中心拍摄的新闻发布会现场。
04
5月下旬 南部战区海军某登陆舰支队湖北舰 
03
载入更多资讯
返回
返回

点击右上角微信好友

朋友圈

点击浏览器下方“”分享微信好友Safari浏览器请点击“”按钮

点击右上角QQ

点击浏览器下方“”分享QQ好友Safari浏览器请点击“”按钮