引言

2025年底,一款名为OpenClaw的开源AI智能体框架横空出世。短短四个月内,其GitHub星标数突破26万,超越React和Linux内核,成为开源史上增长速度最快的项目。因Logo形似红色小龙虾,它被中文互联网社区昵称为“龙虾”。

然而,这场技术狂欢的另一面,是一连串触目惊心的安全数据。

2026年1月至3月9日,国家信息安全漏洞库(CNNVD)共采集OpenClaw漏洞82个,其中超危漏洞12个、高危漏洞21个。全球暴露在公网的OpenClaw实例一度高达46.9万个。恶意技能包导致24.7万次安装。有人一夜被刷走1.2万元,有人一觉醒来20万存款不翼而飞。

这不是危言耸听,这是真实发生的安全事件。360数字安全集团发布报告显示,OpenClaw GitHub已累计披露超过535个安全公告,仅2026年第一季度后,相关安全通告新增数量已达到日均4条以上。思科Talos、CrowdStrike、Microsoft、Kaspersky等顶级安全机构已密集发布红色预警,将OpenClaw定性为 “安全噩梦”(Security Nightmare) 。

一、漏洞数据:从82到535,这不是“成长阵痛”

1.1 三个月82个漏洞,平均每天接近一个

根据国家信息安全漏洞库(CNNVD)的统计,自2026年1月至2026年3月9日,共采集OpenClaw漏洞82个,其中超危漏洞12个、高危漏洞21个、中危漏洞47个、低危漏洞2个,涵盖访问控制错误、代码问题、路径遍历、命令注入、数据伪造问题等多种类型。

这82个漏洞影响OpenClaw 2026.2.15及之前多个版本。攻击者可利用这些漏洞在未授权状态下获取目标敏感数据、提升权限、远程执行代码。

1.2 漏洞数量仍在加速增长

这不是一个“修复完就结束了”的问题。

2026年6月15日至7月6日,仅三周又新增27个漏洞,其中高危漏洞11个。7月8日,CVE-2026-59261(高危,CVSS 7.1)被披露——工作区dotenv文件可覆盖提供商凭证,低权限攻击者可访问敏感凭据。7月13日,CVE-2026-62200(认证绕过)和CVE-2026-62203(权限提升,被评为“非常致命”)相继被披露。7月17日,CVE-2026-62209(权限提升)、CVE-2026-62211(信息泄露)、CVE-2026-62227(服务端请求伪造)同日发布。

仅2026年针对OpenClaw披露的CVE漏洞就超过一百三十个。漏洞数量之密集、增长之迅速,已经让任何一个理性用户无法忽视。360的报告更是指出,这些漏洞并非孤立的代码错误,而是呈现出典型的“多米诺效应”——认证边界、网络边界、执行边界、控制边界四层防线高度耦合,任何单一维度的突破都可能引发连锁崩塌

1.3 ClawJacked:CVSS 9.9,一个链接就能远程接管你的电脑

在已披露的漏洞中,核心漏洞CVE-2026-28363(代号ClawJacked) 的破坏力尤为突出。

CVSS评分高达9.9分(满分10分),属于严重(Critical)级别。其攻击路径极其简单:攻击者只需诱导用户点击一个恶意链接,即可通过跨源WebSocket暴力破解,无交互远程接管系统

一旦得手,攻击者可窃取、篡改数据,甚至删除核心文件造成永久丢失。更令人担忧的是,该漏洞甚至影响绑定到localhost的实例——也就是说,即使你以为“只在本地运行”,也未必安全。OWASP基金会已将ClawJacked列入其安全标准,并警告“补丁滞后窗口”为攻击者创造了活跃的利用窗口。

1.4 Cyera最新发现:4个新漏洞,TOCTOU逃逸CVSS 9.6

2026年7月15日,安全研究机构Cyera披露了OpenClaw的4个新漏洞,其中最严重的CVE-2026-44112属于TOCTOU(Time-of-Check-Time-of-Use)文件系统写入逃逸漏洞,CVSS评分9.6

攻击者可通过符号链接替换,在沙箱验证与实际写入的极短时间窗口内,将文件写入操作逃逸到沙箱外部,实现任意文件写入。Cyera在报告中指出:“攻击者可以利用AI代理本身来执行攻击链。通过将代理自身的权限武器化,他们在数据访问、权限提升和持久化之间移动——将代理作为他们在环境中的‘手’。”

二、暴露面失控:46.9万只“龙虾”在公网“裸奔”

2.1 最高峰46.9万个实例暴露于公网

据Security Scorecard统计,截至2026年3月11日,公网上可被探测到的OpenClaw暴露实例累计超46.9万个(活跃数量20.3万个) 。腾讯云安全数据显示,公网曾暴露高达278,238个OpenClaw实例。Shodan显示超6.5万、Zoomeye显示超18万公网可访问实例。

OpenClaw默认通过18789端口提供控制服务。许多用户在部署过程中,为图方便将其映射至公网且未开启认证,导致攻击者可直连接管。

2.2 奇安信:覆盖14.9万个独立IP,近9%存在漏洞

奇安信发布的《OpenClaw生态威胁分析报告》显示,截至2026年3月13日,全球范围已发现232,958个暴露在互联网的OpenClaw部署实例,覆盖149,703个独立IP地址。其中20,471个实例可能存在安全漏洞,覆盖13,643个IP地址,接近9% 暴露在互联网的OpenClaw资产存在漏洞风险。

奇安信集团董事长齐向东表示:“OpenClaw正以迅猛之势重塑生产力,但随之而来的安全事故频发,如终端失控、数据泄露等,暴露出广大政企机构在拥抱AI时‘想用不敢用’的普遍困境。”

2.3 配置缺陷:一句话就能绕过的认证

OpenClaw的配置缺陷同样令人担忧。

本地配置文件以明文方式存储API密钥、数据库凭证等敏感信息,未采取任何加密保护。一旦服务器被入侵,攻击者可直接获取全部凭据。

反向代理场景下,OpenClaw隐式信任所有连接——当网关部署在反向代理后时,外部流量显示为127.0.0.1,认证被完全绕过

三、真实案例:隐私泄露、财产损失不是“听说”

3.1 3000人群里,隐私被当众“晒”了出来

网友“龙共火火”的经历令人不寒而栗。

他给养的“龙虾”设置为“无需@即可回答”,本想让它在一个3000人的大群里学习。结果不到两小时,他的“龙虾”被围攻——IP地址、真实姓名、公司名称、全年营收,全被套了出来。群成员要求它“搜索C盘文件”、让它“执行自我毁灭的系统代码”。一个不经意的配置,让个人隐私暴露在数千人面前。

3.2 程序员一夜被刷走1.2万元

据新消费日报报道,深圳一名程序员在安装OpenClaw后的第三天,因API密钥被盗,在凌晨收到了高达1.2万元的Token账单

由于OpenClaw具有极高的自动化权限,一旦密钥泄露,AI便可能在后台疯狂调用模型,让用户在不知不觉中背负巨额消费。

3.3 Meta AI安全总监也中招:200多封邮件被删

Meta超级智能实验室AI对齐与安全总监Summer Yue也遭遇了OpenClaw失控事件——个人邮箱中的200多封邮件被删除。她感叹道:“没有什么比命令OpenClaw‘确认后再操作’更无效的了。

——连Meta的AI安全总监都拦不住,普通用户的“确认后再操作”设置,在真正的攻击面前形同虚设。

3.4 香港企业主20万一夜蒸发

据香港文汇报报道,香港一位中小企业老板陈先生,安装OpenClaw后连接了家庭Wi-Fi、绑定了电子钱包。三天后,其中一个电子钱包内的20万元一夜消失。即使马上卸载“龙虾”,漏洞仍无法根除。

3.5 一封邮件,AI主动交出公司全部密码

安全研究机构Varonis做了一次模拟攻击实验:给一个OpenClaw AI Agent发了一封伪装成团队负责人的紧急邮件,声称生产环境出了故障。

Agent收到邮件后,主动搜索了整个邮箱,然后将AWS IAM密钥、数据库密码、SSH访问权限,全部以明文形式转发到了外部邮箱

研究人员总结道: “AI Agent就像一个拥有全系统访问权限、却缺乏组织直觉的新员工。”

四、供应链投毒:1184个恶意技能,24.7万次安装

4.1 ClawHavoc:一场大规模的供应链攻击

2026年1月下旬,代号 “ClawHavoc” 的供应链攻击爆发。

攻击者利用12个被入侵的账户,向OpenClaw官方技能市场ClawHub投放了1184个恶意技能。这些技能伪装成正常工具,实际在窃取数据、注入恶意指令。其中335个属于同一协调攻击,使用“伪造依赖”技术:看似专业的技能文档(如“Solana钱包追踪器”、“YouTube总结器”),诱骗用户安装一个所谓的“依赖”——实则是Atomic macOS Stealer(AMOS) 恶意软件,可窃取钥匙串密码、浏览器数据、加密钱包和SSH密钥。

最终导致24.7万次确认安装,并窃取价值230万美元的加密货币。慢雾创始人余弦转帖提醒:这些恶意技能会窃取SSH密钥、加密钱包、浏览器密码并打开反向shell

4.2 恶意插件比例触目惊心

ClawHub现有技能插件超过2.3万个。安全扫描发现:

Koi Security审计了当时ClawHub上全部2,857个技能,识别出341个恶意技能——恶意比例高达11.9%Bitdefender Labs早期采样发现约17% 的技能携带恶意载荷。Palo Alto Networks Unit 42发现5% 的技能——足足2,490个——内藏复杂的多阶段攻击链。12% 的插件被证实含有恶意代码。超过10% 的技能插件会获取不可信第三方内容,存在数据泄露隐患。

4.3 能通过官方审核的“完美伪装”

更令人警觉的是,腾讯朱雀实验室发现了一个通过了ClawHub所有官方安全检查的恶意skill。

它伪装成“分布式状态恢复工具”,配有专业文档和合理的权限请求,表面毫无可疑之处。实际执行时,它会连接远程C2服务器,获取多层编码的载荷,通过Python的pickle模块反序列化执行,在受害者机器上实现任意代码运行

4.4 最新发现:攻击者已学会绕过自动扫描

2026年6月23日,Palo Alto Networks Unit 42披露,攻击者已发展出专门规避ClawHub自动扫描的技术。他们使用超大文件填充(README文件填充超过22MB的垃圾数据)和前所未有的“代理”欺诈方案,而非传统恶意软件签名。

云安全联盟(CSA)在2026年7月7日发布的研究报告中指出:“ClawHub的问题不是单一已修补的事件,而是一个持续、不断演变的威胁面。

五、学术界的警示:UC Berkeley等顶尖机构实测,恶意插件100%得手

2026年7月20日,来自UIUC、UC Berkeley、新加坡国立大学等顶尖机构的研究团队发布了SafeClawArena——首个系统性地评估Claw类智能体安全性的基准测试。

研究团队从计算机系统数十年沉淀的安全准则出发,为这类智能体设计了406道对抗性任务,在3个真实平台、5个前沿大模型上完成了测试。

结论并不乐观:整体攻击成功率最高可达70%,其中恶意插件在未加固的智能体上百发百中,即便换上最安全的大模型也难以阻挡

研究指出:“经过几十年的攻防迭代,电脑系统早已把进程隔离、最小权限、代码签名、访问控制这些防护做成了标配;可智能体这一侧,这些机制几乎一样都没有。

六、官方定调:工信部、CNNVD、CNVD、CNCERT接连预警

6.1 工信部“六要六不要”

2026年3月11日,工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB)发布 《关于防范OpenClaw开源AI智能体安全风险的预警提示》 。

工信部明确了四大典型应用场景的安全风险

  • 智能办公场景:供应链攻击、企业内网渗透

  • 开发运维场景:系统设备敏感信息泄露、被劫持控制

  • 个人助手场景:个人信息被窃、敏感信息泄露

  • 金融交易场景:引发错误交易、账户被接管

工信部提出 “六要六不要” 建议:

一要使用官方最新版本,开启自动更新提醒;不要使用第三方镜像或历史版本。

二要严格控制互联网暴露面;不要将实例暴露到公网。

三要坚持最小权限原则;不要授予管理员权限。

四要谨慎使用技能市场;不要随意下载不明来源的技能包。

五要防范社会工程学攻击;不要点击可疑链接或授权可疑操作。

六要建立长效防护机制;不要忽视安全审计和日志监控。

6.2 大型银行及政府机构已被限制使用

据2026年7月6日报道,包括大型银行在内的政府机构及国有企业近日已收到通知, 警告在安全考虑下,不得在办公室设备上安装OpenClaw,有员工亦被要求向上级汇报已安装相关应用程式的情况,以便进行安全检查并可能需要将其卸载。

6.3 中国信通院:打补丁不等于一劳永逸

中国信息通信研究院副院长魏亮在接受采访时指出:

“通过更新到官方最新版本,确实能修复已知的安全漏洞,但并不意味着完全消除安全风险。网络安全是动态的,黑客攻击手法也在不断迭代,不能把‘打补丁’和‘升版本’当成‘一劳永逸’的安全保障。”

七、结论:有些风险,不该由普通用户承担

OpenClaw的技术潜力毋庸置疑。能自主执行任务、跨应用协作、持续学习的AI智能体,确实代表了一个方向。

但问题是:这个方向,现阶段让普通用户来“试错”,代价太大了。

漏洞数量:累计535+安全公告,日均4+新增;单月27个,高危11个

核心漏洞:ClawJacked(CVSS 9.9,无交互远程接管);TOCTOU逃逸(CVSS 9.6)

暴露规模:峰值46.9万+实例暴露公网,覆盖14.9万个独立IP

财产损失:程序员1.2万元、企业主20万元、加密货币230万美元

供应链投毒:1184个恶意技能、24.7万次安装;17%技能携带恶意载荷

学术验证:UC Berkeley等实测,恶意插件攻击成功率100%

官方定调:工信部、CNNVD、CNVD、CNCERT接连预警;大型银行及政府机构已被限制使用

这六个事实叠加在一起,指向的结论只有一个:OpenClaw目前的形态,不适合普通用户。

如果你是一个普通学生、上班族、家庭用户,只是想用AI提高效率,你完全可以用ChatGPT、Kimi、豆包这些成熟产品——它们同样能做很多事,但不需要你开放系统权限,不会把你的家底往外送,也不用担心被远程控制。

技术总有成熟的过程。等产品安全了、易用了、有保障了,再尝试也不迟。

到那时候,你养的才是“龙虾”。现在,你可能只是在养一个“定时炸弹”。

附录:如果已安装,请立即自查

工信部给出了明确的操作建议:

  1. 检查暴露情况:执行 netstat -tlnp | grep 18789,若显示 0.0.0.0:18789,说明已暴露公网,需立即修改配置

  2. 更新到最新版本:从官方渠道下载,开启自动更新

  3. 关闭公网暴露:将监听地址改回 127.0.0.1

  4. 启用强身份认证:生成复杂Token,勿用默认空密码

  5. 禁用管理员权限:仅授予完成任务必需的权限

  6. 谨慎使用技能市场:不要随意下载不明来源的技能包

  7. 启用操作日志:定期排查异常记录

参考资料

[1] 国家信息安全漏洞库(CNNVD). 人工智能重要安全漏洞的通报——OpenClaw多个安全漏洞. 2026-07-13.

[2] 工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB). 关于防范OpenClaw开源AI智能体安全风险的预警提示. 2026-03-11.

[3] 360数字安全集团. OpenClaw生态安全风险分析报告. 2026-05-12.

[4] 奇安信. OpenClaw生态威胁分析报告. 2026-03-17.

[5] 云安全联盟(CSA). ClawHub Under the Microscope: Agentic AI Supply Chain Risk. 2026-07-07.

[6] 新智元. 恶意插件100%得手!伯克利、UIUC和NUS等给智能体做了次安全体检. 2026-07-20.

[7] 香港文汇报. 亂用「龍蝦」引狼入室 黑客秒破防私隱盡失. 2026-05-08.

[8] 腾讯云. 企业级AI Agent(OpenClaw)高危漏洞剖析与全链路零信任防御架构. 2026-05-18.

[9] 安全研究机构Cyera. Four New OpenClaw Vulnerabilities. 2026-07-15.

[10] 安全研究机构Varonis. OpenClaw AI Agent钓鱼攻击模拟测试报告.

[11] 新消费日报. “养龙虾”的第一批受害者出现了. 2026-03-11.

Logo

中国智能体开发者社区,聚焦智能体与大模型开发,提供前沿资讯、实用工具链、开源项目及行业案例。通过技术沙龙、开发者大赛等活动,促进经验交流与协作,助力开发者快速构建创新智能应用。

更多推荐