核心观点
- OpenClaw 生态系统,包括 OpenClaw 代理(原 ClawdBot 和 MoltBot)、ClawHub 技能市场、Moltbook 社交网络以及其他平台如 MoltRoad 和 Rentahuman.ai 的快速兴起,标志着网络威胁格局的一个关键转折点,标志着从生成式聊天界面到完全自主的“代理操作系统”的转变。
- OpenClaw 代表着系统性安全风险,对企业和个人环境构成威胁。其默认架构使主机系统容易受到远程代码执行 (RCE) 的攻击(CVE-2026-25253)、通过未经验证的“技能”进行供应链攻击,以及导致大量数据泄露的安全事件。
- OpenClaw 架构的漏洞,如本地优先运行时风险、持久内存和时间延迟攻击,以及“影子 AI”企业渗透,为攻击者创造了新的攻击方法,例如“提示注入蠕虫”,这些蠕虫可以自我复制,并且难以被传统手段清除。
- KELA 的深入调查证实,OpenClaw 是网络犯罪分子的主要目标,由于其系统级集成允许立即提升权限。
- OpenClaw 生态系统的混乱发展历史、脆弱的架构基础、Moltbook 协调层的社会技术现象以及 Molt Road 非法市场的新出现,都表明了该生态系统在安全治理方面的不足。
关键数据
- 2026 年 1 月晚些时候的安全扫描发现超过 42,000 个公开暴露的 OpenClaw 实例,其中很大一部分配置错误,导致“本地主机”身份验证绕过。
- 2026 年 2 月 1 日,Moltbook.com 数据泄露,泄露了 150 万个 API 令牌,允许攻击者接管任何代理帐户,以及 3.5 万个人类电子邮件地址和 4,000 个私人消息。
- 2026 年 2 月,OpenClaw 成为一个主要的网络犯罪分子目标,漏洞利用周期迅速,例如 CVE-2026-25253,这是一个“一键”远程代码执行 (RCE) 漏洞,其功能性的概念证明 (PoC) 脚本在 GitHub 上公开可用。
研究结论
- OpenClaw 代表着“代理 AI”时代的“金丝雀”,它表明强大的 AI 代理的民主化进程速度远远超过了安全治理。
- OpenClaw 生态系统在当前未经管理的状态下,是一种高风险的安全负债,需要采取更严格的“零信任”架构来保护主机系统。
- 为了安全地集成此类代理,企业必须实施主动的加固和隔离策略,包括网络阻止和流量分析、端点检测、身份管理、AI 流量检查以及为操作员(自我托管)进行的硬化措施。
- OpenClaw 生态系统需要立即转向针对机器身份的零信任模型,因为这些集成的代理系统现在为对手提供了一个直接的、自动化的路径来访问敏感的企业资源。