• 分类3000+
  • 产品3000+
  • 服务3000+
  • 厂商3000+
  • 学校3000+
  • 智慧校园疑难问题
    大家一起去解决
教育数字化知识图谱

登录查询教育数字化知识信息

点击刷新

打开微信扫一扫

海贝达科技(北京)有限公司 教育数字化知识图谱

资讯

共计99809条
首页 资讯 关于谨慎使用“小龙虾”OpenClaw智能体软件的安全提示

关于谨慎使用“小龙虾”OpenClaw智能体软件的安全提示

类型:通知公告 来源:华东政法大学 2026-03-23
关联: 华东政法大学 收藏 0人收藏 咨询

近期, “小龙虾”( OpenClaw,曾用名 Clawdbot、Moltbot)智能体软件非常火爆,国内外多个平台都提供一键部署 服务 。它可以通过自然语言对话,直接操控你的电脑完成各种操作。为了实现这些功能,它被赋予了较高的系统权限,比如执行命令、访问文件、调用外部服务等。 由于版本更新较快,安全漏洞易现,加之本身安全防护能力较弱 ,一旦被攻击者利用,电脑可能被完全控制。

一、安全风险

1、权限过高

核心功能和第三方插件常被赋予过高权限,一旦出现问题,攻击者容易控制整个系统

2、官方插件市场缺乏审核

ClawHub 插件 市场上线初期允许任意上传插件 skills ,缺少安全审核, 可能存在窃取密钥和隐私的风险。

3、提示词注入攻击

攻击者可在网页中隐藏恶意指令,诱导 “小龙虾” 读取并执行,从而 控制电脑

4、误操作与“幻觉”风险

“小龙虾” 可能错误理解用户指令,误删或 泄露 重要信息。使用小参数或老旧模型时, 这种情况更易发生

5、第三方代装服务风险

网上出现大量收费代装服务,不可信的第三方可能植入后门或窃取 API密钥,带来安全 隐患

6 、安全漏洞风险

“小龙虾” 公开 多个高危漏洞, 一旦被利用,可能导致隐私泄露、账号密码被盗,甚至单位业务系统瘫痪

7 、大模型 API服务商风险

用户与 “小龙虾” 交互的数据均经过大模型API服务商,服务商可查看敏感信息,甚至远程 操控 设备。

8 、模型用量风险

“小龙虾” 频繁调用大模型 接口 次对话可能消耗大量token, 加上心跳机制会自动产生用量,使用商业模型时可能产生高额费用

二、近期风险事件

1 、插件 投毒攻击

攻击者向官方插件市场 上传大量恶意插件,诱导用户执行恶意命令,窃取SSH密钥、浏览器密码、加密货币钱包等敏感信息。

2、 360安全龙虾泛域名私钥泄漏

360公司发布的、基于OpenClaw的一键部署客户端,近期被安全社区发现其安装包中包含了*.myclaw.360.cn泛域名证书的SSL私钥文件, 存在 安全隐患。

三、安全建议

1、不要在个人工作电脑上安装

“小龙虾”权限过高且更新频繁,建议避免在存有重要工作资料或敏感数据的设备上使用。

2 、务必安装最新版本

由于 “小龙虾”版本迭代快,新版本通常会修复已知漏洞,请始终保持为最新版本。

3、调用可信、能力较强的大模型

使用正规、可靠的大模型 API 服务,避免使用来路不明的第三方代理或转发服务,降低数据泄露和恶意指令执行的风险

4、做好基础防护

(1)不将管理端口暴露在公网

(2) 不在对话中输入密码、密钥等敏感信息

(3) 严格管理插件来源,从可信渠道安装

(4) 使用虚拟机或容器隔离运行环境

(5) 持续关注补丁和安全更新,及时进行版本更新和安装安全补丁

信息化办公室

2026年3月23日

免费咨询

海贝达科技(北京)有限公司 教育数字化知识图谱

微信订阅号

咨询顾问

Copyright@2024 EduDigital123.COM 教育数字化知识图谱
京公网安备11011502038001 京ICP备2024042673号-3