防患未然/工信部列四應用場景 詳解「龍蝦越權」對策

  針對OpenClaw應用中的安全風險,工業和信息化部網絡安全威脅和漏洞信息共享平台(NVDB)組織智能體提供商、漏洞收集平台運營單位、網絡安全企業等研究提出建議。3月11日,工信部公告列舉「龍蝦」四種不同典型應用場景下存在的安全風險,包括智能辦公場景供應鏈攻擊和企業內網滲透、開發運維場景系統設備敏感信息洩露和被劫持控制、個人助手場景個人信息被竊和敏感信息洩露、金融交易場景引發錯誤交易甚至賬戶被接管的突出風險等,並給出應對策略。

  其中,在企業智能辦公場景下,用戶使用「龍蝦」時如引入異常插件、「技能包」等,會引發供應鏈攻擊。為防止類似情況發生,用戶應獨立網段部署,禁止在內部網絡使用未審批的「龍蝦」智能體終端。個人用戶通過即時通訊軟件等遠程接入本地化部署的「龍蝦」使用「個人助手」服務時,「龍蝦」權限過高,易產生惡意讀寫、刪除任意文件的狀況。在互聯網接入情況下,系統易遭受網絡攻擊入侵。用戶應加強權限管理,禁止訪問敏感目錄,禁止非必要互聯網訪問,嚴格通過加密方式存儲配置文件、個人重要信息等。

  此外,工信部對於「龍蝦」給出「六要六不要」的安全使用建議,包括使用官方最新版本,嚴格控制互聯網暴露面,堅持最小權限原則,謹慎使用技能市場,防範社會工程學攻擊和瀏覽器劫持,同時建立長效防護機制。\綜合報道