CertiK实测:带漏洞的OpenClaw Skill如何骗过审核,无授权接管电脑

marsbit發佈於 2026-03-22更新於 2026-03-22

文章摘要

开源自托管AI智能体平台OpenClaw(小龙虾)近期迅速走红,其应用市场Clawhub中的第三方Skill插件可提供高阶功能,但存在严重安全隐患。CertiK研究发现,行业依赖的“上架前扫描审核”机制存在漏洞:静态检测易被代码改写绕过,AI审核无法识别隐藏漏洞,且未完成扫描的Skill也可上架。团队实测证明,一个表面合规的网页搜索Skill可植入远程代码执行漏洞,成功在设备上执行任意命令。CertiK指出,安全核心应是强制运行时隔离与精细权限管控,而非单纯依赖审核。建议开发者默认启用沙盒隔离,用户避免在敏感环境中部署OpenClaw。

近期,开源自托管 AI 智能体平台 OpenClaw(圈内俗称“小龙虾”)凭借灵活的可扩展性、自主可控的部署特性迅速走红,成为个人 AI 智能体赛道的现象级产品。其生态核心 Clawhub 作为应用市场,汇聚了海量第三方 Skill 功能插件,能让智能体一键解锁从网页搜索、内容创作,到加密钱包操作、链上交互、系统自动化等高阶能力,生态规模与用户量迎来爆发式增长。

但对于这类运行在高权限环境中的第三方 Skill,平台真正的安全边界到底在哪里?

近日,全球最大的 Web3 安全公司 CertiK,发布了针对 Skill 安全的最新研究。文中指出,当前市场对 AI 智能体生态的安全边界存在认知错位:行业普遍将“Skill 扫描”当作核心安全边界,而这套机制在黑客攻击面前几乎形同虚设。

如果把 OpenClaw 比作一台智能设备的操作系统,Skill 就是安装在系统里的各类 APP。与普通消费级 APP 不同,OpenClaw 中的一些 Skill 运行在高权限环境中,可直接访问本地文件、调用系统工具、连接外部服务、执行宿主环境命令,甚至操作用户的加密数字资产,一旦出现安全问题,将直接导致敏感信息泄露、设备被远程接管、数字资产被盗等严重后果。

目前整个行业针对第三方 Skill 的通用安全解决方案,是“上架前扫描审核”。OpenClaw 的 Clawhub 也搭建了一套三层审核防护体系:融合 VirusTotal 代码扫描、静态代码检测引擎、AI 逻辑一致性检测,通过风险分级给用户推送安全弹窗提示,试图以此守住生态安全。但 CertiK 的研究与概念验证攻击测试证实,这套检测体系在真实的攻防对抗中存在短板,无法承担起安全防护的核心重任。

研究首先拆解了现有检测机制的天然局限性:

静态检测规则极易被绕过。这套引擎核心靠匹配代码特征识别风险,比如将“读取环境敏感信息 + 外发网络请求”的组合判定为高危行为,但攻击者只需对代码做轻微的语法改写,在完全保留恶意逻辑的前提下,就能轻松绕过特征匹配,如同给危险内容换了一套同义表述,就让安检仪彻底失效。

AI 审核存在先天检测盲区。Clawhub 的 AI 审核核心定位是“逻辑一致性检测器”,只能揪出“声明功能与实际行为不符”的明显恶意代码,却对隐藏在正常业务逻辑里的可利用漏洞束手无策,就像很难从一份看似合规的合同里,发现藏在条款深处的致命陷阱。

更致命的是,审核流程存在底层设计缺陷:即便 VirusTotal 的扫描结果还处于“待处理”状态,未完成全流程“体检”的 Skill 也能直接上架公开,用户可在无警告的情况下完成安装,给攻击者留下了可乘之机。

为了验证风险的真实危害性,CertiK 研究团队完成了完整的测试。团队开发了一款名为“test-web-searcher”的 Skill,表面上是完全合规的网页搜索工具,代码逻辑完全符合常规开发规范,实则在正常功能流程中植入了远程代码执行漏洞。

该 Skill 绕过了静态引擎与 AI 审核的检测,在 VirusTotal 扫描仍为待处理状态时,就实现了无任何安全警告的正常安装;最终通过 Telegram 远程发了一句指令,就成功触发漏洞,在宿主设备上实现了任意命令执行(演示中直接控制系统弹出了计算器)。

CertiK 在研究中明确指出,这些问题并非 OpenClaw 独有的产品 bug,而是整个 AI 智能体行业的普遍认知误区:行业普遍把“审核扫描”当成了核心安全防线,却忽略了真正的安全根基,是运行时的强制隔离与精细化权限管控。这就像苹果 iOS 生态的安全核心,从来不是 App Store 的严格审核,而是系统强制的沙盒机制、精细化的权限管控,让每个 APP 只能在专属的“隔离舱”里运行,无法随意获取系统权限。而 OpenClaw 现有的沙盒机制是可选而非强制的,且高度依赖用户手动配置,绝大多数用户为了保证 Skill 的功能可用性,都会选择关闭沙盒,最终让智能体处于“裸奔”状态,一旦安装了带漏洞或恶意代码的 Skill,就会直接导致灾难性后果。

针对此次发现的问题,CertiK 也给出了安全指引:

● 对 OpenClaw 等 AI 智能体开发者而言,须将沙盒隔离设为第三方 Skill 的默认强制配置,精细化 Skill 的权限管控模型,绝不允许第三方代码默认继承宿主机的高权限。

● 对普通用户而言,Skill 市场里带有“安全”标签的 Skill,仅仅代表它未被检测出风险,不等于绝对安全。在官方将底层的强隔离机制设为默认配置之前,建议把 OpenClaw 部署在不重要的闲置设备或虚拟机中,千万不要让它靠近敏感文件、密码凭证和高价值加密资产。

当前 AI 智能体赛道正处于爆发前夜,生态扩张的速度绝不能跑赢安全建设的脚步。审核扫描只能拦住初级的恶意攻击,却永远成不了高权限智能体的安全边界。唯有从“追求完美检测”转向“默认风险存在的损害遏制”,从运行时底层强制确立隔离边界,才能真正兜住 AI 智能体的安全底线,让这场技术变革行稳致远。

研究原文:https://x.com/hhj4ck/status/2033527312042315816?s=20

https://mp.weixin.qq.com/s/Wxrzt7bAo86h3bOKkx6 UoA

你可能也喜歡

如何让自己变得让人工智能永远也无法取代

面对人工智能的冲击,许多人担心工作被取代。然而,真正的威胁在于个人对他人和系统的依赖,以及由此产生的“薪资奴役”——即为生存而从事无意义、枯燥的工作。摆脱这种困境的关键,不是抵制技术,而是成为拥有高自主性的“不可受雇”个体。 文章提出了成功抵御AI替代的五个核心要素:自主性(主动行动的能力)、品味(判断事物价值的经验)、说服力(让他人关注你工作的能力)、毅力(坚持并从错误中学习)和迭代(根据反馈持续改进)。这些能力无法仅通过理论学习获得,必须通过实践来培养。 要启动转变,首先要彻底改变环境,重塑身份认同。其次,应选择一个能获得真实、快速反馈的实践领域,例如创业。在众多技能中,内容创作(媒体)比编写代码更具优势,因为其价值是主观的,需要独特的审美和判断力,这正是AI目前难以完全复制的。 具体行动上,可以从三个步骤开始: 1. **挖掘原始素材**:反思自己长期痴迷的知识领域、轻松解决的难题或童年被压抑的兴趣,找到独特的个人经验。 2. **确立反向思考主轴**:找出你坚信但主流观点错误的地方,或行业内普遍忽视的“皇帝新衣”,形成独特的批判性视角。 3. **立即发布**:将前两步的思考融合,撰写并发布第一个核心内容(如帖子、视频),勇敢接受真实世界的反馈,并在此基础上持续学习和迭代。 最终,抵御AI的关键在于构建一份与自身身份深度契合的毕生事业,通过持续的内容创作和真实互动,建立无法被自动化取代的独特价值和影响力。行动,从今天发布第一个想法开始。

marsbit4 小時前

如何让自己变得让人工智能永远也无法取代

marsbit4 小時前

通过掷骰子离线保管比特币密钥:并非人人愿意为之

文章探讨了通过投掷骰子生成比特币钱包种子短语的安全方法及其现实挑战。核心观点如下: **1. 骰子提供物理熵源** 骰子结果由众多微小变量决定,理论上虽可预测,但实践中无法被攻击者复制或计算,从而提供高质量的随机性。每个六面骰子投掷约产生2.585比特熵,50次投掷即可满足典型12词助记词(128比特熵)的安全需求。 **2. Coldcard漏洞事件凸显手工熵源的价值** 近期Coldcard硬件钱包因固件漏洞导致其内部随机数生成器存在缺陷,致使约1128枚比特币被盗。但那些**完全**通过足量骰子投掷生成种子短语的用户未受此漏洞影响,因为他们的主密钥未使用有缺陷的生成器。 **3. 重要警示:手工种子并非万能保护** 安全研究员指出,即使用户使用骰子生成了安全的种子,若他们使用了Coldcard的其他功能(如生成纸钱包、克隆密钥、共享签名密钥、密码等),这些**衍生密钥**仍可能调用有漏洞的随机数生成器,从而存在风险。安全种子不保证设备生成的所有秘密都安全。 **4. 手工生成熵源的现实局限性** 尽管数学上可靠,但该方法对大多数用户并不友好: * **过程繁琐易错**:需投掷50-99次,精确记录,任何输入错误都会导致钱包完全不同。 * **引入新风险**:用户可能在记录、转换过程中泄露信息,或使用有偏的骰子/投掷方式。 * **用户体验差**:难以想象大规模推广需要用户手动投掷近百次骰子。安全措施需适应现实生活场景和普通用户的知识水平。 **5. 给用户的建议** 受影响的Coldcard用户应: * 更新固件至最新版。 * 检查是否使用过有漏洞的功能生成了次级密钥或密码,如有则需立即更换。 * 考虑采用多签方案,使用不同厂商的设备分散风险。 **结论**:手工投掷骰子生成熵源是技术娴熟用户的一个有效安全选项,但其过程复杂、容易出错,不适合作为主流用户的默认方法。长远目标是依赖安全、透明且无需专业知识的硬件/软件随机数生成方案。

cryptonews.ru7 小時前

通过掷骰子离线保管比特币密钥:并非人人愿意为之

cryptonews.ru7 小時前

交易

現貨
活动图片