教育数字化知识图谱
打开微信扫一扫
关于防范OpenClaw开源AI智能体安全风险的预警提示 阅读全文 >
关于近期网络安全风险的预警提醒 阅读全文 >
全校师生: 近期,名为OpenClaw(因其图标被俗称为“龙虾”)的开源AI智能体在网络上迅速走红,然而,根据工业和信息化部网络安全威胁和漏洞信息共享平台及国家互联网应急中心发布的风险提示,该软件在默认或不当配置下存在极高的安全风险,极易引发个人信息泄露、设备被控等严重网络安全事件。 为保障广大师生的个人隐私与财产安全,维护校园网络环境的稳定,现发布此安全预警,请各位师生务必提高警惕,审慎对待。 一、认清“龙虾”的核心安全风险 OpenClaw并非一款面向普通用户的成熟应用,而是一个主要面向开发者的底层框架,其使用存在极高的技术门槛与安全风险: 1. 极高的隐私泄露风险:该工具为实现“自主执行任务”,需要获取设备的权限。这意味着,一旦配置不当或被黑客利用,您的聊天记录、账号密码、邮件内容、个人照片及文档等敏感信息均可能被瞬间窃取。 2. 功能插件存在“投毒”隐患:OpenClaw的“技能包”生态缺乏严格审核,多个功能插件已被证实含有恶意代码。安装后可能导致设备被远程控制,沦为黑客的“肉鸡”,或在后台静默窃取数据。 3. 自主操作易失控:该工具存在意图误解、指令执行不精准等问题。已有案例显示,它可能因错误理解指令而批量删除重要邮件或误删关键文件,造成不可挽回的损失。 4. 技术门槛与使用风险不匹配:OpenClaw本质是为开发者设计的底层工具,需要掌握命令行操作、API密钥管理等专业知识。普通用户若盲目跟风安装,或通过非官方“代装”服务部署,极易因不懂权限配置而放大安全风险。 二、安全防范建议 为避免成为网络安全事件的受害者,学校向全体师生提出以下防范建议: 1. 理性看待,避免盲目跟风:请全校师生结合自身实际需求,理性看待“龙虾”AI智能体等新兴工具,切勿因好奇或从众心理而盲目安装、部署。 2. 重点设备,坚决杜绝使用:尤其要避免在存储有个人敏感信息、工作数据或连接校园网的设备上使用OpenClaw,包括但不限于办公电脑、个人笔记本及手机等。 3. 提升意识,筑牢安全防线:在日常使用网络和各类软件时,应切实提升网络安全和个人信息保护意识。不随意为陌生软件授予高权限,不轻易在非官方平台下载安装软件,不点击来历不明的链接。 三、严禁安装范围 全校所有服务器资源(含物理服务器、云服务器)、办公终端、教学终端及接入校园网的各类设备。 防范措施与工作要求: (1)全面禁止安装:即日起,全校范围内严禁在上述设备上任何形式的 OpenClaw 下载、安装和部署。已在使用的单位和个人,请立即卸载并切断相关服务。 (2)开展全面自查:请各单位网络安全责任人立即对所属服务器和终端进行排查,重点检查是否存在相关进程或服务端口暴露情况,确保无此类高风险软件运行。 (3)落实安全加固:对于必须使用的服务器资源,严禁将管理端口直接暴露在公网上,必须通过身份认证和访问控制进行严格管理。 (3)严格责任追究:对于违反本通知要求,私自安装使用 OpenClaw 导致网络安全事件(如数据泄露、服务器被控等)的个人或部门,学校将依据网络安全相关管理办法严肃追责。 网络安全关乎你我,防范风险从我做起。网络安全无小事,请全体师生务必高度重视,严格落实本通知要求,共同维护校园网络安全。 特此通知。 河南工程学院网络安全与信息化领导小组办公室 河南工程学院信息与网络管理中心 2026年3月12日 阅读全文 >
接通知,OpenClaw(“小龙虾”,曾用名 Clawdbot、Moltbot)应用下载与使用情况火爆,国内主流云平台均提供了一键部署服务。此款智能体软件依据自然语言指令直接操控计算机完成相关操作。为实现“自主执行任务”的能力,该应用被授予了较高的系统权限,包括访问本地文件系统、读取环境变量、调用外部服务应用程序编程接口(API)以及安装扩展功能等。然而,由于其默认的安全配置极为脆弱,攻击者一旦发现突破口,便能轻易获取系统的完全控制权。前期,由于 OpenClaw 智能体的不当安装和使用,已经出现了一些严重的安全风险:1.“提示词注入”风险。网络攻击者通过在网页中构造隐藏的恶意指令,诱导 OpenClaw 读取该网页,就可能导致其被诱导将用户系统密钥泄露。2.“误操作”风险。由于错误的理解用户操作指令和意图,OpenClaw 可能会将电子邮件、核心生产数据等重要信息彻底删除。3.功能插件(skills)投毒风险。多个适用于 OpenClaw 的功能插件已被确认为恶意插件或存在潜在的安全风险,安装后可执行窃取密钥、部署木马后门软件等恶意操作,使得设备沦为“肉鸡”。4.安全漏洞风险。截至目前,OpenClaw 已经公开曝出多个高中危漏洞,一旦这些漏洞被网络攻击者恶意利用,则可能导致系统被控、隐私信息和敏感数据泄露的严重后果。对于个人用户,可导致隐私数据(像照片、文档、聊天记录)、支付账户、API密钥等敏感信息遭窃取。建议各部门、各单位和个人用户在部署和应用 OpenClaw 时,采取以下安全措施:1.强化网络控制,不将 OpenClaw 默认管理端口直接暴露在公网上,通过身份认证、访问控制等安全控制措施对访问服务进行安全管理。对运行环境进行严格隔离,使用容器等技术限制OpenClaw 权限过高问题;2.加强凭证管理,避免在环境变量中明文存储密钥;建立完整的操作日志审计机制;3.严格管理插件来源,禁用自动更新功能,仅从可信渠道安装经过签名验证的扩展程序。4.持续关注补丁和安全更新,及时进行版本更新和安装安全补丁。如发生相关网络安全事件,应按照要求及时上报学校信息化中心,并采取有效措施将负面影响降到最低。特此通报。技术支持:0371-68682028 信息化中心 2026年3月12日 阅读全文 >
河南经贸职业学院网络安全技术运维服务项目的潜在供应商应按照公告规定的方式和实际获取采购文件,并于2026年3月20日15点00分(北京时间)前提交响应文件。 一、项目基本情况 1.项目编号:HNJMCG-2026-007 2.项目名称:河南经贸职业学院网络安全技术运维服务项目 3.采购方式:竞争性磋商 4.预算金额(元) 包号 项目名称 预算金额(元) 最高限价(元) HNJMCG-2026-007 河南经贸职业学院网络安全技术运维服务项目 150000.00 150000.00 5.采购需求: (1)标段划分:1个包 (2)招标内容:合同签订后(详见竞争性磋商采购文件) (3)服务期限:一年 (4)质量要求:符合国家、行业及地区现行相关规范和标准 (5)合同履行期限:合同签订后一年 (6)本项目是否接受联合体:否 二、申请人的资格要求 1.满足《中华人民共和国政府采购法》第二十二条规定; 2.落实政府采购政策需满足的资格要求:无; 3.本项目的特定资格要求:无; 4.根据《关于在政府采购活动中查询及使用信用记录有关问题的通知》(财库[2016]125号)的规定,采购人通过“信用中国”网站(www.creditchina.gov.cn)、“中国执行信息公开网”网站(zxgk.court.gov.cn)和中国政府采购网(www.ccgp.gov.cn)查询企业的信用记录,列入“中国执行信息公开网”网站的“失信被执行人”、“信用中国”网站的“重大税收违法失信主体”和“中国政府采购网”网站的“政府采购严重违法失信行为记录名单”及其他不符合《中华人民共和国政府采购法》第二十二条规定条件的供应商,将拒绝参与本次政府采购活动。 三、获取采购文件 1.时间:2026年3月13日至2026年3月19日。每天上午8:00时到12:00时,下午14:30时到17:30时(北京时间,法定节假日除外 ); 2.方式:网上报名,供应商报名时需提交以下资料的原件扫描件,请将报名材料发送至指定电子邮箱:hnjmxxzx@163.com 供应商报名时需提交的资料(原件扫描件):供应商营业执照副本及相关资质;授权委托书(加盖公章);被授权人身份证。 经审核后,将通过报名邮箱向审核合格的供应商发送项目采购文件,如因个人原因没有及时查看邮箱等造成的一切损失由供应商自行承担。 3.售价:0元 四、响应文件递交 1.时间:2026年3月20日15时00分前(北京时间,以到达A112室时间为准) 2.地点:河南经贸职业学院行政楼A112室 3.方式:现场递交 4.进校方式:关注“河南经贸智慧校园”微信公众号,在“智慧校园”栏填写“访客预约”申请,被访人员:付喆 五、响应文件开启 1.时间:2026年3月20日15时00分(北京时间) 2.地点:河南经贸职业学院行政楼A112室 六、发布公告的媒介及公告期限 本次采购公告在《河南经贸职业学院国有资产管理处网站》和《河南经贸职业学院现代教育信息中心网站》发布。公告期限为三个工作日。 七、其他补充事宜:无 八、凡对本次采购提出询问,请按以下方式联系 1.项目联系人 联系人:付老师 联系方式:18638128038 2.采购人信息 名称:河南经贸职业学院 地址:郑州市郑东新区龙子湖北路 阅读全文 >
各学院(部)、各单位:为了满足师生对高质量行政服务和信息化建设的需要,学校在OA系统基础上进一步升级了文档的office功能(即“web在线编辑”和“web在线预览”服务),校网信办/网络信息中心近期会同相关单位将系统测试完毕,拟上线使用。现将有关工作通知如下:一、升级内容升级后OA系统的office功能采用福昕软件产品提供的服务,主要分为“web在线编辑”和“web在线预览”两部分。在OA系统中,用户在创建或者修改流程的文档将默认采用新的“web在线编辑”,在该模式下,用户在手机端可以对文档直接进行编辑;在电脑端无需安装插件(兼容任意浏览器,为了获得更好的效果,推荐使用谷歌浏览器、Edge浏览器,或者其他浏览器的“极速模式”),即具备常用的文档编辑功能。若该模式无法满足编辑需求,可切换回原有的“插件编辑”模式(需本地安装office或者WPS,并安装编辑插件,而且须使用360浏览器的“兼容模式”打开)。二、上线试运行时间从2026年3月12日起到2026年4月12日为试运行阶段。三、相关要求(一)试运行期间,各学院(部)、各单位的相关办文人员应及时了解OA系统新升级内容相关操作程序。(二)各学院(部)、各单位要严格按照公文规范(《党政机关公文处理工作条例》《广西师范大学公文处理办法》等)和格式规范要求提交,未能按相关要求提交的,将给予退文处理。四、其他为方便沟通,请各学院(部)、各单位办文相关人员务必加入广西师大办公OA业务QQ群(群号:205162723)。如有进一步完善的意见和建议,可统一提交到网络信息中心汇总。未尽事宜,请联系网络信息中心,联系人:张汝昌, 联系方式:0773-3690626。 附件:OA系统新版office使用手册.pdf 党委办公室/督查督办办公室校长办公室校网信办/网络信息中心2026年3月11日 阅读全文 >
校属各单位:我校老师申领的“一师一麦”无线麦克风经过长时间的使用,部分设备已出现损坏或性能下降的情况。为了保障教学工作的顺利进行,提升课堂教学效果,网络与信息化管理中心近期对不能正常使用的无线麦克风进行集中维修。现将有关事项通知如下:一、维修范围本次维修针对的是已损坏或性能下降的“一师一麦”无线麦克风。二、送修时间与地点请各位老师在2026年3月20日下班前,将需要维修的无线麦克风送至亲民楼(二教)A105。三、注意事项请各位老师在送修时标明自己的姓名、部门及麦克风故障问题,以便我们更好地为您提供服务。四、联系方式如在送修过程中有任何疑问或需要协助,请联系网络与信息化管理中心李天文,联系电话:0771-7829419。感谢各位老师的对此项工作的支持与配合,希望通过本次集中维修,解决我校教师无线麦克风存在的故障问题,为提升教师课堂教学效果和质量做好服务工作。网络与信息化管理中心2026年3月10日 阅读全文 >
各位教师:没有激活过的校园卡(含补卡)要使用一教(明德楼)和二教(亲民楼)教室的多媒体设备需激活,请有需要的教师于2026年3月20日前,在上班时间到一教(明德楼)南楼113和二教(亲民楼)A105激活。特别提示:在南楼113激活的校园卡只可在一教(明德楼)使用,在二教A105激活只可在二教(亲民楼)使用,如用到两边教室,需到两处激活。未尽事宜,联系网络与信息化管理中心李天文(亲民楼A105,电话:7829419)、覃鸿(明德楼南楼113,电话:7871870)。网络与信息化管理中心2026年3月10日 阅读全文 >
校属各单位:为了帮助广大教师更熟悉、熟练地使用一教(明德楼)和二教(亲民楼)多媒体设备,全面提高我校教师使用多媒体设备的能力,确保教学顺利进行,保障多媒体设备的安全、高效运行,网络与信息化管理中心将开展新学期教学楼多媒体设备使用的培训。现就培训相关事宜通知如下:一、培训内容多媒体设备的开启与关闭、中控系统、投影设备、功放音响、无线话筒等设备的操作方法与注意事项。二、培训地点与时间第一场时间:2026年3月18日14:40-15:10地点:亲民楼C103第二场时间:2026年3月18日15:20-15:50地点:明德楼南楼304三、参加人员1.新进教师2. 对多媒体设备操作不熟练的教师3.自愿参加培训的教师注意事项:1. 明德楼与亲民楼多媒体设备控制面板操作方式不同,请教师根据授课地点选择对应场次参加;2. 请参加培训的教师提前入场并签到。联系方式:如有疑问,请联系:李天文(亲民楼 A105,电话:7829419)覃鸿(明德楼南楼 113,电话:7871870)请各单位及时通知有关教师参加培训。网络与信息化管理中心2026年3月10日 阅读全文 >
近期,开源AI智能体项目OpenClaw(网友俗称“小龙虾”、 “龙虾”,曾用名Clawdbot、Moltbot)凭借其轻量灵活、自托管、多云适配等特性迅速走红,“养虾”成为热议话题。同时,潜在的安全风险不断暴露。据悉,OpenClaw已遭大规模武器化攻击,目前超3万实例被攻陷,攻击者通过漏洞利用、供应链投毒及恶意扩展等方式实施“行为劫持”,可操控代理窃取账号凭证,进行横向渗透,对网络安全构成严重威胁,AI智能体已成为新型网络攻击的入口。据国家信息安全漏洞库(CNNVD)统计,自2026年1月-2026年3月9日,共采集OpenClaw漏洞82个,其中超危漏洞12个,高危漏洞21个、中危漏洞47个、低危漏洞2个,包含了访问控制错误、代码问题、路径遍历等多个漏洞类型。国家权威机构、专业网络安全厂商、权威媒体已发布风险提示(详见附件)。权威专家给出了专业意见。全国人大代表、中国工程院院士、鹏城实验室主任高文 中国信息通信研究院副院长 魏亮为切实保障校园网络安全、师生个人信息安全及学校科研数据、教学资源等核心信息资产安全,结合校园使用场景,综合多方信息,特此发布风险提示,提醒广大师生提高安全防范意识,严格规范该类高权限AI工具的使用。一、核心风险警示1.该工具权限过高,若使用不当或未进行有效管控,易导致个人信息、科研数据、教学资料等敏感信息泄露;2.攻击者可通过该工具的漏洞的恶意插件,窃取师生账号密码、科研成果、个人隐私等信息,甚至渗透校园内网,影响校园网络正常运行;3.易被用于AI仿冒诈骗、AI钓鱼及语音/视频伪造等攻击,危害师生财产安全及个人权益。二、AI工具使用安全合规要求(一)严格规范信息上传严禁使用外部AI工具(含OpenClaw)上传学校敏感信息,包括但不限于科研数据、实验成果、教学课件、学生信息、教职工个人信息、财务相关数据等,严防敏感信息泄露。(二)谨慎安装与规范使用校园内网设备、教学服务器、实验室终端、办公电脑及个人用于校园学习办公的设备,应谨慎安装、运行OpenClaw及其他高权限AI类程序。确因科研、教学需要使用的,须经过充分评估后,在指定环境下规范使用。(三)强化安全防范意识警惕AI仿冒诈骗、AI钓鱼及语音/视频伪造攻击,不随意点击陌生链接、不轻易泄露个人账号密码、不接受陌生AI生成的文件或指令;加强自身网络安全知识学习,提高风险识别能力。(四)规范科研教学场景使用科研、教学场景如需使用AI工具,建议部署在校园内网专属环境或合规的科研专用平台,所有用于AI工具的数据,使用前必须进行脱敏处理,杜绝原始敏感数据直接录入。(五)落实使用留痕与管控使用AI工具过程中,需做好全程使用留痕,留存相关操作记录,满足校园数据安全管理及合规要求;若发现异常操作、信息泄露等情况,须第一时间向网络信息中心、所在单位报告。三、个人使用的安全措施建议针对OpenClaw工具风险,建议全体师生立即落实以下防控措施:1.隔离运行:若确需使用,须在容器或沙箱环境中运行,严禁赋予root(超级管理员)权限,避免工具获取设备全部控制权;2.严控凭证与插件:禁用明文存储账号密钥、密码等信息,对工具插件执行代码签名验证,仅允许安装白名单内的合法插件;3.收敛暴露与监控:禁止OpenClaw工具直接连接公网端口,关闭不必要的网络访问权限;密切关注工具运行状态,及时发现并处置异常行为。网络安全无小事,事关全体师生的切身利益和学校的正常运转。请全体师生高度重视,切实做好自身信息安全防护,共同筑牢校园网络安全防线。如发现相关安全隐患或异常情况,请及时联系网络中心,联系方式:87055358、87651256。 网络信息中心 2026年3月12日 附件:1.国家互联网应急中心CNCERT:关于OpenClaw安全应用的风险提示,https://mp.weixin.qq.com/s/4Ds8wa_iSgSvnNwH2DfaDw。 2.公安部网络安全等级保护测评中心:OpenClaw智能体系统安全风险揭示及治理建议,https://mp.weixin.qq.com/s/421T_9KipkkKZS0gZvr28w , https://mp.weixin.qq.com/s/ZBBSsjr4LTPrvrFXK8XyZw3. 央视新闻:审慎使用“龙虾”等智能体!这六项提醒务必知悉,https://mp.weixin.qq.com/s/bRd7BBGl8tSf9CeFLhbbIg。 阅读全文 >
关于防范 OpenClaw开源AI 智能体网络安全风险及安全使用的提醒 阅读全文 >
关于防范OpenClaw等开源AI智能体网络安全风险的提醒 阅读全文 >
全校师生: 近期开源AI Agent 框架 OpenClaw(前身为 Clawdbot、Moltbot,俗称“龙虾”)应用下载与使用情况火爆。由于其默认的安全配置极为脆弱,极易被窃取系统的完全控制权。为切实维护国家安全、工作秘密安全及重要数据安全,现就相关工作要求如下: 1.严禁校园网内私自安装:禁止在接入校园网的个人电脑、实验室设备、办公终端等各类设备上,未经审批安装、运行OpenClaw 框架。 2.特殊需求须审批备案:确因工作需要引用此类技术的,必须严格执行网络安全等级保护制度,落实数据分类分级保护措施,向学校网络安全工作管理部门履行审批备案手续。 全校师生要切实提升网络安全和个人信息保护意识,切勿随意安装使用各类新兴AI工具。凡因违规使用该智能体引发的网络安全事件,造成数据泄露或系统损坏的,学校将依法依规严肃追究责任。 联系人:陆伟 联系电话:6358703 信息化建设管理处 2026年3月12日 阅读全文 >
全校各单位、全体教职工: 为深入贯彻落实习近平总书记关于网络强国的重要思想和数字素养与技能提升重要指示精神,扎实推进《提升全民数字素养与技能行动纲要》落地见效,根据中央网信办统一部署及上级单位工作要求,学校协助开展2026年全民数字素养与技能发展水平调查,本次调查计划于3月底前完成,有关事项如下: 1.调查方式:本次调查采取线上问卷调查的方式,问卷调查二维码附后。 2.调查对象:调查对象主要为12岁至79岁公民,包括青少年、老年人、农民、产业工人、新就业形态人员、专业技术人员、领导干部和公务员等群体。 3.调查内容:包括公民的数字认知、数字技能、数字思维及人工智能素养。 4.样本选取:调查区域建议覆盖本地区一半以上区域, 涵盖经济社会发展水平较好、一般、待提高地区,调查对象请兼顾受访者性别、年龄、城乡、职业等分布。 5.答题说明:本次问卷调查为匿名调查,没有标准答案, 结果仅用于评估分析和政策研究。 网络问卷调查二维码 网络信息中心 2026年3月9日 阅读全文 >
关于防范“龙虾”(OpenClaw)AI智能体网络安全风险的提醒 阅读全文 >
关于防范OpenClaw(“龙虾”)开源智能体安全风险的“六要六不要”建议 针对“龙虾”典型应用场景下的安全风险,工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB)组织智能体提供商、漏洞收集平台运营单位、网络安全企业等,研究提出“六要六不要”建议。 一、典型应用场景安全风险 (一)智能办公场景主要存在供应链攻击和企业内网渗透的突出风险 1.场景描述:通过在企业内部部署“龙虾”,对接企业已有管理系统,实现智能化数据分析、文档处理、行政管理、财务辅助和知识管理等。 2.安全风险:引入异常插件、“技能包”等引发供应链攻击;网络安全风险在内网横向扩散,引发已对接的系统平台、数据库等敏感信息泄露或丢失;缺乏审计和追溯机制情况下易引发合规风险。 3.应对策略:独立网段部署,与关键生产环境隔离运行,禁止在内部网络使用未审批的“龙虾”智能体终端;部署前进行充分安全测试,部署时采取最小化权限授予,禁止非必要的跨网段、跨设备、跨系统访问;留存完整操作和运行日志,确保满足审计等合规要求。 (二)开发运维场景主要存在系统设备敏感信息泄露和被劫持控制的突出风险 1.场景描述:通过企业或个人部署“龙虾”,将自然语言转化为可执行指令,辅助进行代码编写、代码运行、设备巡检、配置备份、系统监控、管理进程等。 2.安全风险:非授权执行系统命令,设备遭网络攻击劫持;系统账号和端口信息暴露,遭受外部攻击或口令爆破;网络拓扑、账户口令、API接口等敏感信息泄露。 3.应对策略:避免生产环境直接部署使用,优先在虚拟机或沙箱中运行;部署前进行充分安全测试,部署时采取最小化权限授予,禁止授予管理员权限;建立高危命令黑名单,重要操作启用人工审批机制。 (三)个人助手场景主要存在个人信息被窃和敏感信息泄露的突出风险 1.场景描述:通过个人即时通讯软件等远程接入本地化部署的“龙虾”,提供个人信息管理、日常事务处理、数字资产整理等,并可作为知识学习和生活娱乐助手。 2.安全风险:权限过高导致恶意读写、删除任意文件;互联网接入情况下遭受网络攻击入侵;通过提示词注入误执行危险命令,甚至接管智能体;明文存储密钥等导致个人信息泄露或被窃取。 3.应对策略:加强权限管理,仅允许访问必要目录,禁止访问敏感目录;优先通过加密通道接入,禁止非必要互联网访问,禁止高危操作指令或增加二次确认;严格通过加密方式存储API密钥、配置文件、个人重要信息等。 (四)金融交易场景主要存在引发错误交易甚至账户被接管的突出风险 1.场景描述:通过企业或个人部署“龙虾”,调用金融相关应用接口,进行自动化交易与风险控制,提高量化交易、智能投研及资产组合管理效率,实现市场数据抓取、策略分析、交易指令执行等功能。 2.安全风险:记忆投毒导致错误交易,身份认证绕过导致账户被非法接管;引入包含恶意代码的插件导致交易凭证被窃取;极端情况下因缺乏熔断或应急机制,导致智能体失控频繁下单等风险。 3.应对策略:实施网络隔离与最小权限,关闭非必要互联网端口;建立人工复核和熔断应急机制,关键操作增加二次确认;强化供应链审核,使用官方组件并定期修复漏洞;落实全链路审计与安全监测,及时发现并处置安全风险。 二、安全使用建议 (一)使用官方最新版本。要从官方渠道下载最新稳定版本,并开启自动更新提醒;在升级前备份数据,升级后重启服务并验证补丁是否生效。不要使用第三方镜像版本或历史版本。 (二)严格控制互联网暴露面。要定期自查是否存在互联网暴露情况,一旦发现立即下线整改。不要将“龙虾”智能体实例暴露到互联网,确需互联网访问的可以使用SSH等加密通道,并限制访问源地址,使用强密码或证书、硬件密钥等认证方式。 (三)坚持最小权限原则。要根据业务需要授予完成任务必需的最小权限,对删除文件、发送数据、修改系统配置等重要操作进行二次确认或人工审批。优先考虑在容器或虚拟机中隔离运行,形成独立的权限区域。不要在部署时使用管理员权限账号。 (四)谨慎使用技能市场。要审慎下载ClawHub“技能包”,并在安装前审查技能包代码。不要使用要求“下载ZIP”、“执行shell脚本”或“输入密码”的技能包。 (五)防范社会工程学攻击和浏览器劫持。要使用浏览器沙箱、网页过滤器等扩展阻止可疑脚本,启用日志审计功能,遇到可疑行为立即断开网关并重置密码。不要浏览来历不明的网站、点击陌生的网页链接、读取不可信文档。 (六)建立长效防护机制。要定期检查并修补漏洞,及时关注OpenClaw官方安全公告、工业和信息化部网络安全威胁和漏洞信息共享平台等漏洞库的风险预警。党政机关、企事业单位和个人用户可以结合网络安全防护工具、主流杀毒软件进行实时防护,及时处置可能存在的安全风险。不要禁用详细日志审计功能。 附录:部分安全基线及配置参考 阅读全文 >
关于防范OpenClaw(龙虾)开源AI智能体安全风险的预警提示 阅读全文 >
云南师范大学WPS365教育版激活手册 阅读全文 >
近期,OpenClaw(“小龙虾”,曾用名Clawdbot、Moltbot)应用下载与使用情况火爆,国内主流云平台均提供了一键部署服务。此款智能体软件依据自然语言指令直接操控计算机完成相关操作。为实现“自主执行任务”的能力,该应用被授予较高的系统权限,包括访问本地文件系统、读取环境变量、调用外部服务应用程序编程接口(API)以及安装扩展功能等。前期,由于OpenClaw智能体的不当安装和使用,存在“提示词注入”“误操作”“功能插件投毒”“安全漏洞”等严重的安全风险。为切实保障学院网络与信息系统安全稳定运行,维护校园网络安全秩序,现就有关工作提醒如下:1.全面开展排查:各部门及全体师生立即对所属设备、系统开展 OpenClaw 部署情况排查,重点核查公网暴露、权限配置、密钥与凭证管理等关键环节。2.严格落实安全防护:确因工作需要使用的,须立即关闭不必要的公网访问权限,完善身份认证、访问控制、数据加密、安全审计等防护措施,严格最小权限原则,严控操作范围。3.及时跟进安全动态:密切关注 OpenClaw 官方安全公告及国家网络安全主管部门发布的风险提示与加固方案,及时更新补丁、强化安全配置,消除安全隐患。4.规范安全事件上报:发现安全漏洞、异常行为或疑似安全事件,须第一时间向学院信息中心报告,不得擅自处置、隐瞒不报,防止风险扩散扩大。5.强化服务器使用管理:严禁在学院统一分配、管理的服务器及校园公共计算资源上安装、部署、运行 OpenClaw 相关程序。网络安全事关学院安全稳定,请各单位高度重视、压实责任,全体师生严格遵守网络安全管理规定,共同筑牢校园网络安全防线。信息中心 2026年3月12日 阅读全文 >
关于严禁在校内网络及办公终端使用 OpenClaw 智能体的安全预警通知 阅读全文 >