教育数字化知识图谱
打开微信扫一扫
全校各单位:
近期,开源OpenClaw(俗称“龙虾”)等AI智能体在行政办公等场景中快速普及,但其安全隐患也集中显现,为进一步推动OpenClaw等AI智能体规范部署应用和安全管理,防范化解网络安全风险,现就有关事项通知如下:
一、加强安全评估,严格控制部署环境
1.加强安全风险评估。对单位工作业务进行重要性评估与安全分级,优先选择业务流程相对简单的非重要、非敏感业务进行试点,再审慎评估是否扩展至重要业务场景。
2.谨慎选择部署环境。不建议在工作网内部署应用系统,如确有部署必要,须经本单位主要领导同意后,严格采用独立网段或虚拟机等技术手段进行隔离运行,严禁直接接入核心政务网或办公内网。
3.严守保密红线。严格遵循“上网不涉密、涉密不上网”原则,严禁使用OpenC1aw等AI智能体处理国家秘密、工作秘密和不宜公开的敏感信息;不得将涉密文件、敏感业务数据、个人信息等管理权限输入AI智能体,杜绝“拼图式泄密”风险。
二、规范部署使用,防范网络安全风险
1.规范版本选择。应当从官方渠道下载并安装最新稳定版本,并密切关注国家权威机构发布的漏洞预警信息,及时完成官方版本的升级与安全补丁修复。
2.强化插件管控。应当仅从官方可信渠道下载软件及扩展插件,审慎使用ClawHub“技能包”,安装前需审查代码,严禁使用要求“执行she11脚本”或来源不明的扩展程序。
3.严格权限管控。严格落实“最小权限”管理原则,禁止向该类应用授予系统管理员权限,对文件访问、系统操作和API调用等实行分级授权,对删除文件、发送数据、修改系统配置等关键操作,应当执行二次确认或人工审批流程。
4.严格控制互联网暴露面。尽量不将该智能体实例直接暴露至互联网,确需互联网访问的,应当通过VPN等加密通道实现,并采用高强度认证方式,严格限制访问源地址。
三、健全管理机制,加强网络安全防护
1.健全长效防护机制。各单位要切实履行内部备案登记、保密教育和日常管理责任,定期关注OpenClaw等AI智能体官方安全公告,定期检查并修补漏洞,结合网络安全防护工具、主流杀毒软件进行实时防护。
2.健全操作日志审计机制。定期审查工具所有指令执行和数据访问行为,建立风险监测和应急处置机制,发现异常及时处置。
3.防范社会工程学攻击和浏览器劫持。不随意浏览来历不明的网站,避免点击陌生的网页链接。建议使用浏览器沙箱、网页过滤器等扩展阻止可疑脚本,启用AI智能体速率限制和日志审计功能,遇到可疑行为立即断开网关并重置密码。
4.规范程序卸载。卸载已经安装的OpenClaw等AI智能体软件,应当严格按照官方标准执行卸载操作,彻底删除工具相关程序、文件和配置,防范敏感信息残留。
各单位要进一步压实网络安全主体责任,结合实际工作需求,谨慎部署、规范应用OpenClaw等AI智能体,并进一步加强网络安全防护,切实防范网络安全风险隐患。
如发生相关网络安全事件,各单位和个人应按照要求,第一时间报告信息化建设与管理中心(数据资源管理办公室),并采取有效措施将负面影响降到最低。联系人:司老师,联系电话:66505391。
网络安全和信息化领导小组办公室
2026年4月1日