OpenClaw 安全警示——差点倾家荡产的教训

事件概述

一位开发者在使用 OpenClaw 期间遭遇了严重的安全问题,以亲身经历提醒社区注意 Agent 工具的潜在风险。

两条核心安全建议

1. 安装 Skill 前务必审核

OpenClaw 的 Skill 扩展机制虽然强大,但也是最大的攻击面。已有恶意 Skill 被发现混入官方仓库,包含窃取环境变量、执行挖矿代码等行为。安装任何第三方扩展前,应仔细检查其源代码。

2. 不要将 OpenClaw 部署在公网

除非具备扎实的安全基础,否则不应将 OpenClaw 暴露在公网环境中。默认配置的安全防护不足以应对来自互联网的攻击。

社区反响

  • 有人将此类风险比作一键安装脚本的隐患——不审查就运行,后果可能极其严重
  • 发帖者确认已发现多个恶意 Skill,部分一度出现在官方仓库中
  • 社区对默认配置是否监听本地端口表示关切

启示

开源生态的便利性和安全性往往是一对矛盾。使用 OpenClaw 这类高权限工具时,安全意识不应是可选项,而应是必备前提。

安全问题真的不能掉以轻心,这篇文章给所有人敲了警钟。

测试了一周了数据和楼主差不多

微风吹过来说一句:上下文长度才是关键