CertiK实测:带漏洞的OpenClaw Skill如何骗过审核,无授权接管电脑

marsbit发布于2026-03-22更新于2026-03-22

文章摘要

开源自托管AI智能体平台OpenClaw(小龙虾)近期迅速走红,其应用市场Clawhub中的第三方Skill插件可提供高阶功能,但存在严重安全隐患。CertiK研究发现,行业依赖的“上架前扫描审核”机制存在漏洞:静态检测易被代码改写绕过,AI审核无法识别隐藏漏洞,且未完成扫描的Skill也可上架。团队实测证明,一个表面合规的网页搜索Skill可植入远程代码执行漏洞,成功在设备上执行任意命令。CertiK指出,安全核心应是强制运行时隔离与精细权限管控,而非单纯依赖审核。建议开发者默认启用沙盒隔离,用户避免在敏感环境中部署OpenClaw。

近期,开源自托管 AI 智能体平台 OpenClaw(圈内俗称“小龙虾”)凭借灵活的可扩展性、自主可控的部署特性迅速走红,成为个人 AI 智能体赛道的现象级产品。其生态核心 Clawhub 作为应用市场,汇聚了海量第三方 Skill 功能插件,能让智能体一键解锁从网页搜索、内容创作,到加密钱包操作、链上交互、系统自动化等高阶能力,生态规模与用户量迎来爆发式增长。

但对于这类运行在高权限环境中的第三方 Skill,平台真正的安全边界到底在哪里?

近日,全球最大的 Web3 安全公司 CertiK,发布了针对 Skill 安全的最新研究。文中指出,当前市场对 AI 智能体生态的安全边界存在认知错位:行业普遍将“Skill 扫描”当作核心安全边界,而这套机制在黑客攻击面前几乎形同虚设。

如果把 OpenClaw 比作一台智能设备的操作系统,Skill 就是安装在系统里的各类 APP。与普通消费级 APP 不同,OpenClaw 中的一些 Skill 运行在高权限环境中,可直接访问本地文件、调用系统工具、连接外部服务、执行宿主环境命令,甚至操作用户的加密数字资产,一旦出现安全问题,将直接导致敏感信息泄露、设备被远程接管、数字资产被盗等严重后果。

目前整个行业针对第三方 Skill 的通用安全解决方案,是“上架前扫描审核”。OpenClaw 的 Clawhub 也搭建了一套三层审核防护体系:融合 VirusTotal 代码扫描、静态代码检测引擎、AI 逻辑一致性检测,通过风险分级给用户推送安全弹窗提示,试图以此守住生态安全。但 CertiK 的研究与概念验证攻击测试证实,这套检测体系在真实的攻防对抗中存在短板,无法承担起安全防护的核心重任。

研究首先拆解了现有检测机制的天然局限性:

静态检测规则极易被绕过。这套引擎核心靠匹配代码特征识别风险,比如将“读取环境敏感信息 + 外发网络请求”的组合判定为高危行为,但攻击者只需对代码做轻微的语法改写,在完全保留恶意逻辑的前提下,就能轻松绕过特征匹配,如同给危险内容换了一套同义表述,就让安检仪彻底失效。

AI 审核存在先天检测盲区。Clawhub 的 AI 审核核心定位是“逻辑一致性检测器”,只能揪出“声明功能与实际行为不符”的明显恶意代码,却对隐藏在正常业务逻辑里的可利用漏洞束手无策,就像很难从一份看似合规的合同里,发现藏在条款深处的致命陷阱。

更致命的是,审核流程存在底层设计缺陷:即便 VirusTotal 的扫描结果还处于“待处理”状态,未完成全流程“体检”的 Skill 也能直接上架公开,用户可在无警告的情况下完成安装,给攻击者留下了可乘之机。

为了验证风险的真实危害性,CertiK 研究团队完成了完整的测试。团队开发了一款名为“test-web-searcher”的 Skill,表面上是完全合规的网页搜索工具,代码逻辑完全符合常规开发规范,实则在正常功能流程中植入了远程代码执行漏洞。

该 Skill 绕过了静态引擎与 AI 审核的检测,在 VirusTotal 扫描仍为待处理状态时,就实现了无任何安全警告的正常安装;最终通过 Telegram 远程发了一句指令,就成功触发漏洞,在宿主设备上实现了任意命令执行(演示中直接控制系统弹出了计算器)。

CertiK 在研究中明确指出,这些问题并非 OpenClaw 独有的产品 bug,而是整个 AI 智能体行业的普遍认知误区:行业普遍把“审核扫描”当成了核心安全防线,却忽略了真正的安全根基,是运行时的强制隔离与精细化权限管控。这就像苹果 iOS 生态的安全核心,从来不是 App Store 的严格审核,而是系统强制的沙盒机制、精细化的权限管控,让每个 APP 只能在专属的“隔离舱”里运行,无法随意获取系统权限。而 OpenClaw 现有的沙盒机制是可选而非强制的,且高度依赖用户手动配置,绝大多数用户为了保证 Skill 的功能可用性,都会选择关闭沙盒,最终让智能体处于“裸奔”状态,一旦安装了带漏洞或恶意代码的 Skill,就会直接导致灾难性后果。

针对此次发现的问题,CertiK 也给出了安全指引:

● 对 OpenClaw 等 AI 智能体开发者而言,须将沙盒隔离设为第三方 Skill 的默认强制配置,精细化 Skill 的权限管控模型,绝不允许第三方代码默认继承宿主机的高权限。

● 对普通用户而言,Skill 市场里带有“安全”标签的 Skill,仅仅代表它未被检测出风险,不等于绝对安全。在官方将底层的强隔离机制设为默认配置之前,建议把 OpenClaw 部署在不重要的闲置设备或虚拟机中,千万不要让它靠近敏感文件、密码凭证和高价值加密资产。

当前 AI 智能体赛道正处于爆发前夜,生态扩张的速度绝不能跑赢安全建设的脚步。审核扫描只能拦住初级的恶意攻击,却永远成不了高权限智能体的安全边界。唯有从“追求完美检测”转向“默认风险存在的损害遏制”,从运行时底层强制确立隔离边界,才能真正兜住 AI 智能体的安全底线,让这场技术变革行稳致远。

研究原文:https://x.com/hhj4ck/status/2033527312042315816?s=20

https://mp.weixin.qq.com/s/Wxrzt7bAo86h3bOKkx6 UoA

你可能也喜欢

年薪百万抢电工,Meta急到自己办技校

AI竞赛正面临新的瓶颈:工地。美国正面临严重的电工、建筑工等技术工人短缺,这已成为微软、Meta、OpenAI等公司快速建设超大规模AI数据中心(如OpenAI耗资160亿美元的“星际之门”项目)的“头号障碍”。 尽管AI公司愿支付高薪(如电工年薪可达24-28万美元),远超传统行业,但熟练技工仍供不应求。麦肯锡预测,美国在2023-2030年间需额外培养13万名电工和24万名建筑工,而劳工统计局预计每年仍有8万个电工岗位空缺。这种短缺导致项目延迟,每月可能造成数百万美元的收入损失。 AI数据中心建设复杂,需应对巨大功耗(一座设施耗电堪比数十万户家庭)、复杂的配电系统以及高密度散热(需液冷技术)等挑战,因此亟需大量技术娴熟的工人。 为此,科技巨头开始亲自下场培养人才。例如,Meta投入1.15亿美元建立建筑工人培训学校,提供免费培训及生活补贴,以快速输送工人上岗。OpenAI则与建筑工会合作,提前锁定熟练劳动力。同时,企业也将招聘目光投向高中生,鼓励年轻人投身技工行业。这些举措已见成效,Z世代对技工职业的兴趣显著上升。 然而,更深层的挑战在于电力。AI数据中心用电量正以惊人速度增长,已推高部分地区的电价。此外,数据中心建设是项目制的,建设期需要成千上万的工人,但建成后仅需少量常驻人员。这意味着未来可能面临熟练工人短期过剩、并流向其他行业压低薪资的风险。如何实现劳动力与电力资源的长期平衡,仍是悬而未决的问题。

marsbit1小时前

年薪百万抢电工,Meta急到自己办技校

marsbit1小时前

OpenAI 不靠最贵的模型卖钱了

OpenAI近期调整了API定价策略,旗舰模型GPT-5.6 Luna降价80%,Terra降价20%,而顶级模型Sol未降价但新增了更快的“Fast”模式。此次调整的核心并非单纯的价格战,而是标志着OpenAI首次引导用户根据任务需求选择不同模型,而非一味追求最强模型。官方建议复杂任务可由Sol进行规划,再由Luna等成本更优的模型执行。 此举与Anthropic近期推出半价替代旗舰的Claude Opus 5策略相似,显示硅谷领先公司正形成默契:旗舰模型(如Sol、Fable)的角色正从直接盈利转向树立技术品牌和探索上限,而商业化走量和利润则主要由中端及性价比模型(如Luna、Opus)承担。这类似于汽车等行业“旗舰立形象,走量车型赚利润”的模式。 更深层的变化在于成本下降的驱动力。OpenAI透露,此次降价部分得益于由Sol模型自身参与优化底层生产内核,实现了效率提升与成本降低,开启了“模型优化模型”的自我加速循环。 行业竞争焦点正从“谁最聪明”的单项性能比拼,转向为企业提供基于任务重要性、出错成本、规模等因素的“模型组合”最优解,追求整体ROI。这类似于云计算按数据冷热使用不同存储的策略。 OpenAI的长期战略日益清晰:其真正目标并非依靠单一模型的高毛利,而是通过极低的调用成本构建庞大的开发者生态与调用量,形成类似操作系统或云平台的渗透率与用户粘性。当API调用成本低至可被忽略,AI将如水电般无缝嵌入所有业务流程,其发展也将从追求智能巅峰的“产品时代”,进入驱动全面自动化与效率的“基础设施时代”。

marsbit1小时前

OpenAI 不靠最贵的模型卖钱了

marsbit1小时前

交易

现货
活动图片