你的“小龙虾”正在裸奔?CertiK实测:带漏洞的OpenClaw Skill如何骗过审核,无授权接管电脑

marsbit發佈於 2026-03-17更新於 2026-03-17

文章摘要

开源自托管AI智能体平台OpenClaw(俗称“小龙虾”)及其应用市场Clawhub近期迅速走红,但CertiK安全研究显示其第三方Skill插件存在严重安全漏洞。行业普遍依赖“上架前扫描审核”作为安全防线,但该机制存在多重缺陷:静态检测易被代码改写绕过,AI审核无法识别隐藏于正常逻辑中的漏洞,且未完成扫描的Skill也可直接安装,用户无预警即可触发风险。 CertiK团队实测证实,一款表面合规的网页搜索Skill成功绕过所有检测,并在安装后通过远程指令触发漏洞,实现了在宿主设备上的任意命令执行(如弹出计算器)。问题根源在于OpenClaw将沙盒隔离设为可选而非强制配置,多数用户为保功能关闭沙盒,导致智能体处于“裸奔”状态。 CertiK建议开发者强制启用默认沙盒隔离与精细化权限管控,禁止第三方代码继承高权限;用户需避免在敏感环境部署OpenClaw,暂以虚拟机或闲置设备运行。审核扫描无法替代运行时隔离机制,唯有确立强制安全边界方能保障生态安全。

近期,开源自托管 AI 智能体平台 OpenClaw(圈内俗称“小龙虾”)凭借灵活的可扩展性、自主可控的部署特性迅速走红,成为个人 AI 智能体赛道的现象级产品。其生态核心 Clawhub 作为应用市场,汇聚了海量第三方 Skill 功能插件,能让智能体一键解锁从网页搜索、内容创作,到加密钱包操作、链上交互、系统自动化等高阶能力,生态规模与用户量迎来爆发式增长。

但对于这类运行在高权限环境中的第三方 Skill,平台真正的安全边界到底在哪里?

近日,全球最大的 Web3 安全公司 CertiK,发布了针对 Skill 安全的最新研究。文中指出,当前市场对 AI 智能体生态的安全边界存在认知错位:行业普遍将“Skill 扫描”当作核心安全边界,而这套机制在黑客攻击面前几乎形同虚设。

如果把 OpenClaw 比作一台智能设备的操作系统,Skill 就是安装在系统里的各类 APP。与普通消费级 APP 不同,OpenClaw 中的一些 Skill 运行在高权限环境中,可直接访问本地文件、调用系统工具、连接外部服务、执行宿主环境命令,甚至操作用户的加密数字资产,一旦出现安全问题,将直接导致敏感信息泄露、设备被远程接管、数字资产被盗等严重后果。

目前整个行业针对第三方 Skill 的通用安全解决方案,是“上架前扫描审核”。OpenClaw 的 Clawhub 也搭建了一套三层审核防护体系:融合 VirusTotal 代码扫描、静态代码检测引擎、AI 逻辑一致性检测,通过风险分级给用户推送安全弹窗提示,试图以此守住生态安全。但 CertiK 的研究与概念验证攻击测试证实,这套检测体系在真实的攻防对抗中存在短板,无法承担起安全防护的核心重任。

研究首先拆解了现有检测机制的天然局限性:

静态检测规则极易被绕过。这套引擎核心靠匹配代码特征识别风险,比如将“读取环境敏感信息 + 外发网络请求”的组合判定为高危行为,但攻击者只需对代码做轻微的语法改写,在完全保留恶意逻辑的前提下,就能轻松绕过特征匹配,如同给危险内容换了一套同义表述,就让安检仪彻底失效。

AI 审核存在先天检测盲区。Clawhub 的 AI 审核核心定位是“逻辑一致性检测器”,只能揪出“声明功能与实际行为不符”的明显恶意代码,却对隐藏在正常业务逻辑里的可利用漏洞束手无策,就像很难从一份看似合规的合同里,发现藏在条款深处的致命陷阱。

更致命的是,审核流程存在底层设计缺陷:即便 VirusTotal 的扫描结果还处于“待处理”状态,未完成全流程“体检”的 Skill 也能直接上架公开,用户可在无警告的情况下完成安装,给攻击者留下了可乘之机。

为了验证风险的真实危害性,CertiK 研究团队完成了完整的测试。团队开发了一款名为“test-web-searcher”的 Skill,表面上是完全合规的网页搜索工具,代码逻辑完全符合常规开发规范,实则在正常功能流程中植入了远程代码执行漏洞。

该 Skill 绕过了静态引擎与 AI 审核的检测,在 VirusTotal 扫描仍为待处理状态时,就实现了无任何安全警告的正常安装;最终通过 Telegram 远程发了一句指令,就成功触发漏洞,在宿主设备上实现了任意命令执行(演示中直接控制系统弹出了计算器)。

CertiK 在研究中明确指出,这些问题并非 OpenClaw 独有的产品 bug,而是整个 AI 智能体行业的普遍认知误区:行业普遍把“审核扫描”当成了核心安全防线,却忽略了真正的安全根基,是运行时的强制隔离与精细化权限管控。这就像苹果 iOS 生态的安全核心,从来不是 App Store 的严格审核,而是系统强制的沙盒机制、精细化的权限管控,让每个 APP 只能在专属的“隔离舱”里运行,无法随意获取系统权限。而 OpenClaw 现有的沙盒机制是可选而非强制的,且高度依赖用户手动配置,绝大多数用户为了保证 Skill 的功能可用性,都会选择关闭沙盒,最终让智能体处于“裸奔”状态,一旦安装了带漏洞或恶意代码的 Skill,就会直接导致灾难性后果。

针对此次发现的问题,CertiK 也给出了安全指引:

● 对 OpenClaw 等 AI 智能体开发者而言,须将沙盒隔离设为第三方 Skill 的默认强制配置,精细化 Skill 的权限管控模型,绝不允许第三方代码默认继承宿主机的高权限。

● 对普通用户而言,Skill 市场里带有“安全”标签的 Skill,仅仅代表它未被检测出风险,不等于绝对安全。在官方将底层的强隔离机制设为默认配置之前,建议把 OpenClaw 部署在不重要的闲置设备或虚拟机中,千万不要让它靠近敏感文件、密码凭证和高价值加密资产。

当前 AI 智能体赛道正处于爆发前夜,生态扩张的速度绝不能跑赢安全建设的脚步。审核扫描只能拦住初级的恶意攻击,却永远成不了高权限智能体的安全边界。唯有从“追求完美检测”转向“默认风险存在的损害遏制”,从运行时底层强制确立隔离边界,才能真正兜住 AI 智能体的安全底线,让这场技术变革行稳致远。

相關問答

QOpenClaw平台中的Skill如果存在漏洞,可能带来哪些具体风险?

AOpenClaw中的Skill运行在高权限环境中,一旦存在漏洞,可能导致敏感信息泄露、设备被远程接管、数字资产被盗等严重后果,甚至黑客可通过远程指令执行任意命令,完全控制用户设备。

QCertiK的研究发现OpenClaw的Clawhub审核体系存在哪些主要缺陷?

AClawhub的三层审核体系存在静态检测规则易被绕过、AI审核无法识别隐藏漏洞、以及审核流程设计缺陷(如VirusTotal扫描未完成时Skill即可上架),导致恶意代码能轻易避开检测。

QCertiK如何通过测试验证OpenClaw的安全风险?

ACertiK团队开发了一个表面合规的网页搜索Skill,在其中植入远程代码执行漏洞。该Skill绕过了所有审核检测,在VirusTotal扫描未完成时上架,并通过Telegram远程指令成功触发漏洞,在宿主设备上执行了任意命令(如弹出计算器)。

Q文章指出AI智能体行业的普遍安全认知误区是什么?

A行业错误地将‘审核扫描’视为核心安全防线,而忽略了真正的安全根基应是运行时的强制隔离与精细化权限管控,类似iOS的沙盒机制,而非依赖审核。

QCertiK对OpenClaw开发者和普通用户分别给出了哪些安全建议?

A对开发者:应将沙盒隔离设为Skill的默认强制配置,实施精细化权限管控,禁止第三方代码默认继承高权限。对用户:需警惕‘安全’标签不代表绝对安全,建议将OpenClaw部署在非敏感设备或虚拟机中,远离敏感数据和加密资产。

你可能也喜歡

中国AI为什么发展得这么快?答案藏在实验室内部

本文通过作者走访中国头部AI实验室的经历,探讨了中国AI快速发展的原因及其与美国的路径差异。文章指出,中国AI的优势不仅在于人才、工程和迭代速度,更在于其务实的组织方式:少谈概念,多做模型;强调团队执行而非个人明星;倾向于自研核心技术栈而非依赖外部服务。 中国AI生态呈现出与美国不同的发展模式:美国注重原创范式、资本投入和顶尖科学家的个人影响力;中国则更擅长在已有方向上快速追赶,通过开源协作、工程优化和大量年轻研究者的投入,将模型能力迅速推向前沿。中国的许多核心贡献者是学生,他们带着谦逊和专注投入工作,较少受个人主义或哲学讨论的干扰,更专注于模型构建本身。 在产业层面,中国公司普遍持有“技术所有权”心态,倾向于自建而非购买技术栈,大型科技公司纷纷研发自己的大语言模型以掌控核心技术。尽管对英伟达算力有强烈需求,且国内数据产业不如西方发达,但中国AI需求正在增长,更接近云市场的支出模式而非传统的SaaS市场。 文章认为,未来的AI竞争不仅是模型能力的比拼,更是组织能力、开发者生态和产业执行力的竞争。中国AI正以自身独特的方式参与全球前沿,两种不同的发展路径正在形成。作者最后强调,尽管存在地缘政治紧张,但全球开放AI生态的繁荣对世界更为有益,并表达了对中美在AI领域协同发展的期望。

marsbit12 小時前

中国AI为什么发展得这么快?答案藏在实验室内部

marsbit12 小時前

3年5倍,百年玻璃厂重生

本文探讨了拥有175年历史的玻璃制造商康宁公司如何在AI数据中心建设浪潮中,借助光纤需求爆发实现业绩与股价的飞跃。文章核心内容如下: AI数据中心对光纤的需求出现结构性爆发,根据CRU数据,年增长率高达75.9%,导致供需缺口扩大。英伟达为此投资康宁等三家公司,总金额达45亿美元,旨在打通从激光器、光芯片到光纤的全链条。康宁作为被选中的光纤供应商,承诺大幅扩张产能。 需求爆发的背后有两重逻辑:一是光纤核心材料“预制棒”的扩产周期长、工艺要求高,供给存在刚性约束;二是AI芯片算力提升迫使数据通信从电转向光,以降低能耗并提高传输效率,这直接推动了高端特种光纤(如用于CPO共封装光学)的需求。AI数据中心的光纤用量可达传统机柜的5-10倍,并随GPU集群规模超比例增长。 在此背景下,康宁光通信业务收入从2023年的13亿美元快速增长,2026年Q1同比增长93%,并获得了Meta、英伟达等科技巨头的长期大额订单。虽然从全球市场份额看康宁并非最大,但其在超低损耗、高密度、高抗弯等AI所需的高端特种光纤技术上具备优势,且企业级(数据中心)客户收入占比已超40%,这使其区别于以电信运营商客户为主的其他厂商。 文章指出,光纤涨价红利正惠及全行业。康宁当前股价和估值已大幅攀升,未来表现将取决于CPO技术落地节奏、大客户订单执行情况以及“空芯光纤”等潜在技术变革的影响。尽管前景看好,但短期过快的涨幅也可能带来波动风险。

marsbit12 小時前

3年5倍,百年玻璃厂重生

marsbit12 小時前

交易

現貨
合約
活动图片