使用隱憂/官方警示:出現嚴重安全風險

  近期,開源AI智能體「龍蝦」OpenClaw持續走熱,並引發廣泛討論。中國信息通信研究院副院長魏亮表示,「龍蝦」作為本地運行的AI代理,具有自主決策、調用系統資源等特點,加之信任邊界模糊、技能包市場目前還缺乏嚴格審核,存在不少風險隱患。比如在調用大語言模型時可能誤解用戶指令內容,導致執行刪除等有害操作;使用被植入惡意代碼的技能包,可能導致數據洩露或系統受控等。

  10日,國家互聯網應急中心發布關於OpenClaw安全應用的風險提示表示,為實現「自主執行任務」的能力,該應用被授予了較高的系統權限,包括訪問本地文件系統、讀取環境變量、調用外部服務應用程序編程接口(API)以及安裝擴展功能等。然而,由於其默認的安全配置極為脆弱,攻擊者一旦發現突破口,便能輕易獲取系統的完全控制權。前期由於OpenClaw智能體的不當安裝和使用,已經出現了嚴重安全風險,導致其被誘導將用戶系統密鑰洩露,或將重要信息徹底刪除等。

  國家互聯網應急中心建議,相關單位和個人用戶在部署和應用OpenClaw時採取安全措施。例如強化網絡控制,不將OpenClaw默認管理端口直接暴露在公網上,對運行環境進行嚴格隔離;加強憑證管理,禁用自動更新功能,持續關注補丁和安全更新。\新華社