事件概述
一位开发者在使用 OpenClaw 期间遭遇了严重的安全问题,以亲身经历提醒社区注意 Agent 工具的潜在风险。
两条核心安全建议
1. 安装 Skill 前务必审核
OpenClaw 的 Skill 扩展机制虽然强大,但也是最大的攻击面。已有恶意 Skill 被发现混入官方仓库,包含窃取环境变量、执行挖矿代码等行为。安装任何第三方扩展前,应仔细检查其源代码。
2. 不要将 OpenClaw 部署在公网
除非具备扎实的安全基础,否则不应将 OpenClaw 暴露在公网环境中。默认配置的安全防护不足以应对来自互联网的攻击。
社区反响
- 有人将此类风险比作一键安装脚本的隐患——不审查就运行,后果可能极其严重
- 发帖者确认已发现多个恶意 Skill,部分一度出现在官方仓库中
- 社区对默认配置是否监听本地端口表示关切
启示
开源生态的便利性和安全性往往是一对矛盾。使用 OpenClaw 这类高权限工具时,安全意识不应是可选项,而应是必备前提。