核心观点
OpenClaw作为一款快速发展的开源AI代理框架,其广泛应用也带来了严重的安全风险。报告分析了OpenClaw架构中的关键安全问题,包括控制平面漏洞、身份绑定问题、执行和沙盒边界问题、本地状态和密钥处理问题、扩展和供应链问题以及部署假设问题。
关键数据
- OpenClaw在2025年11月至2026年3月间积累了280多个GitHub安全公告和100多个CVE。
- OpenClaw的GitHub星标数超过30万,导致大量安全债务。
- OpenClaw存在多个身份绑定漏洞,例如Slack DM授权漂移、Telegram可变用户名在允许列表中的漏洞、Google Chat跨账户路由错误和Google Chat可变电子邮件在允许列表中的漏洞。
- OpenClaw的扩展生态系统成为主要的供应链攻击向量,发现数百个恶意技能,以及伪造安装程序和类似npm包的恶意扩展。
- OpenClaw的部署配置错误带来了与代码级错误同等甚至更大的风险,发现超过13.5万个互联网暴露实例。
研究结论
- OpenClaw的安全问题主要集中在几个关键边界:本地控制平面、身份和路由、执行和沙盒执行、本地状态和密钥处理、扩展和供应链以及部署假设。
- OpenClaw的提示注入问题难以完全解决,需要分层系统防御、严格的权限控制和保护持久内存。
- 开发者应将安全作为OpenClaw风格代理系统的首要设计考虑,从第一天开始就进行安全设计,而不是事后补救。
- 部署者应将OpenClaw风格的代理管理得更像管理特权员工,而不是安装后就不需要再管理的工具,需要持续监督、定期审计和严格的访问控制。
- 对于非技术用户,更安全的选择是等待更成熟、更坚固的版本,而不是现在就授予自主代理对个人或企业账户的广泛访问权限。