近期,一款名为“OpenClaw”的智能体引发了不少人的关注。因其图标是一只红色龙虾,网友将这款开源AI智能体形象地称为“龙虾”,安装、配置和使用的全过程则被叫作“养龙虾”。它通过整合多渠道通信与大语言模型,具备持久记忆和主动执行能力,可在本地私有化部署——用户只需通过日常聊天软件下达指令,它就能读取文件、操作浏览器、运行代码,让AI从“回答问题”真正变成“动手干活”。
然而,OpenClaw并非一般意义上的效率工具,高权限与强操控也带来了数据泄漏、误删误改等隐患,其影响已蔓延至办公、运维、交易等多个场景。近日,工业和信息化部、国家安全部等多个主管部门及国家信息安全漏洞库(CNNVD)等国内多个官方机构接连发布了风险预警,指明OpenClaw存在高危安全风险,并明确防范要求与用户使用提醒,为“养龙虾”划出安全红线。
工业和信息化部发布风险提示,指出OpenClaw在默认或不当配置下存在较高安全风险,并建议相关单位和个人,在部署时应严格核查公网暴露情况与权限配置,关闭不必要的公网访问,强化身份认证、数据加密等安全机制,并持续关注官方安全公告,以防范潜在网络安全风险。
国家安全部发布指南,针对AI智能体OpenClaw提出安全警示。指出OpenClaw虽能通过高权限实现自主执行指令、集成插件等强大功能,但也存在主机被接管、数据窃取等重大风险。因此,建议用户严格遵循最小权限原则,加密数据并在隔离环境中运行,同时进行全面安全体检,确保其在合规、可控的前提下作为“数字员工”安全使用。
国家信息安全漏洞库(CNNVD)发布关于OpenClaw的漏洞通报,显示自2026年1月至3月9日,共采集OpenClaw漏洞82个,涉及访问控制错误、代码问题等多种类型。这些漏洞可导致攻击者在未授权状态下窃取敏感数据、提升权限或远程执行代码,并建议用户确认是否受到漏洞影响,尽快采取修补措施。
面对OpenClaw等智能体因高权限、自主执行及供应链漏洞引发的数据窃取、主机接管等严峻安全挑战,启明星辰构建“龙虾安全六边形”能力框架,涵盖网络与系统安全、应用与身份安全、数据与业务安全、供应链安全、安全运营与应急、安全效能评测六个维度。并推出针对政企用户的“安全养虾三件套”,通过违规龙虾扫描发现、端侧安全三大支柱与云端龙虾安全网箱三大维度,结合天镜、天珣及移动云安全等产品能力,实现对OpenClaw从风险识别、终端防护到云端隔离的闭环管控,为AI智能体提供从供应链到运行时的全方位安全保障。
面对OpenClaw在企业内网中暴露的漏洞频发、公网暴露风险高企及多起失控事件等安全隐患,长亭科技开源发布“捕虾”工具ClawLens,支持单二进制快速完成本机安全检查,并同步推出企业级风险监控指南。通过全网扫描、终端深度发掘与流量侧狙击三大维度,结合洞鉴、牧云、全悉等产品能力,实现对OpenClaw从识别定位、异常监测到实时阻断的闭环管控,让其做到只干活不添乱。
针对OpenClaw在企业落地中面临的权限越界、记忆污染等深层风险,蚂蚁数科发布“蚁天鉴2.0 -龙虾卫士”AI安全防护体系,聚焦对抗思想变异、净化Skills仓库与风险舆情播报三大核心能力。该方案基于CALIR五维模型对插件进行合规审计,通过实时风险报告实现从被动防御到主动应对的转变,为AI智能体提供可解释、可控制、可追溯的安全基石。
随着科技的进步与时代的发展,OpenClaw等AI智能体正以惊人的效率重塑工作方式,为个人提效与企业创新打开无限可能,这种探索值得鼓励,然而,热潮之下更需清醒审视——安全隐患从未远离,任何疏忽都可能让便捷变成风险敞口。唯有活力与秩序并行,我们才能真正驾驭智能体这匹“快马”,在安全轨道上行稳致远。