跳转到主要内容

OpenClaw AI代理发现安全漏洞引发担忧

AI安全警钟:OpenClaw漏洞曝光

中国网络安全公司360的最新发现震惊了整个AI界。他们专业的漏洞检测系统在这个流行的OpenClaw AI代理中发现了三个重大安全缺陷,其中包括一个特别危险的漏洞——攻击者可能借此完全控制用户设备。

漏洞详解

最严重的问题涉及脚本审批机制。攻击者可修改已批准的脚本来执行未授权代码——本质上将受信任的流程变成黑客的游乐场。想象一下你允许某人给你的植物浇水,结果发现对方利用这个权限复制了你家的钥匙。

另外还发现了两个中等风险漏洞:

  • 可能危及用户Google账户的OAuth授权缺陷
  • 语音通话期间可能导致设备崩溃的WebSocket资源管理问题

"这些不仅仅是表面层的错误,"一位不愿透露姓名的360安全研究员解释道,"它们直指AI代理处理权限和协议的核心方式——从安全角度来看,我们才刚刚开始理解这些领域。"

比普通扫描器更智能

这一发现之所以引人注目,不仅在于漏洞本身,还在于它们的发现方式。360的系统不依赖传统的基于规则的扫描。相反,它模拟人类安全专家的直觉方法,同时自动化了漏洞检测中繁琐的部分。

可以把它想象成训练一只血猎犬与使用金属探测器的区别。一个遵循预定义的模式,而另一个则根据经验和本能嗅探问题。

这对AI未来的重要性

随着AI代理越来越多地处理敏感任务——从安排会议到进行购买——它们的安全性成为每个人的关注点。这些发现表明,当前的防护措施可能跟不上AI能力的快速发展步伐。

一线希望?像360这样的自动化系统可以通过持续测试AI应用来帮助缩小这一差距——其速度和规模是人类团队根本无法匹敌的。

关键点:

  • 高风险漏洞允许通过脚本篡改执行未授权代码
  • 在OAuth授权和WebSocket管理中发现另外两个缺陷
  • 漏洞凸显了AI代理安全设计中的基本挑战
  • 检测系统使用智能自动化而非传统扫描方法
  • 研究结果强调了随着AI更深融入工作流程需要更强大的安全性

喜欢这篇文章?

订阅我们的 Newsletter,获取最新 AI 资讯、产品评测和项目推荐,每周精选直达邮箱。

每周精选完全免费随时退订

相关文章

Anthropic旗下Mythos AI在独家预览中揭露隐藏网络威胁
News

Anthropic旗下Mythos AI在独家预览中揭露隐藏网络威胁

Anthropic发布了其迄今为止最先进的人工智能模型Mythos,目前仅限特定安全合作伙伴使用。这一强大工具已在软件代码中发现数千个先前未知的漏洞,其中部分漏洞存在时间长达数十年。虽然该模型展现出网络安全防御的巨大潜力,但人们仍对其潜在滥用表示担忧。该公司正与美国官员进行复杂磋商,同时严格管控这项突破性技术的访问权限。

April 8, 2026
AI安全网络安全Anthropic
News

Anthropic的Mythos AI:网络安全领域的颠覆者与隐忧

Anthropic发布了其迄今为止最强大的AI模型Mythos,专门用于发现隐藏的软件漏洞。这个数字侦探甚至能在数十年前的代码中发现缺陷,表现超越人类专家。但其能力也伴随着风险——同样的技术既能保护系统,也可能被武器化。目前仅限部分科技巨头和政府合作伙伴使用,Mythos正在引发关于AI伦理和安全的激烈辩论。

April 8, 2026
AI安全网络安全Anthropic
News

Claude代码泄露引发GitHub钓鱼狂潮

黑客正利用近期Claude Code源代码泄露事件创建虚假GitHub仓库,声称提供'企业版功能'。安全专家警告这些陷阱会传播Vidar恶意软件,窃取敏感数据并建立后门访问权限。该复杂攻击活动采用SEO手段使虚假结果出现在搜索首位,使好奇的开发者面临风险。

April 3, 2026
网络安全AI安全开发者安全
蚂蚁集团与清华大学联合推出开源AI智能体安全防护盾
News

蚂蚁集团与清华大学联合推出开源AI智能体安全防护盾

蚂蚁集团AI安全实验室与清华大学发布ClawAegis,这是一款针对OpenClaw类AI智能体的突破性安全插件。该轻量级解决方案解决了智能体全生命周期中的技能投毒、数据污染等风险。该工具提供实时威胁检测,同时保持对终端用户的透明度——这是迈向更安全自主系统的重要一步。

April 2, 2026
AI安全开源自主智能体
科技巨头联手推出'玻璃翼计划'抵御AI驱动的网络威胁
News

科技巨头联手推出'玻璃翼计划'抵御AI驱动的网络威胁

在一项开创性举措中,苹果、谷歌等科技巨头与AI初创公司Anthropic联手对抗复杂网络威胁。他们的'玻璃翼计划'利用先进AI检测漏洞——包括关键系统中存在27年之久的缺陷。随着人工智能同时成为数字安全领域的武器与盾牌,这一合作标志着网络安全防御的新纪元。

April 8, 2026
网络安全人工智能技术协作
News

黑客利用Claude代码泄露实施复杂GitHub钓鱼计划

Anthropic公司Claude Code工具意外泄露超50万行源代码后,重大安全漏洞使开发者面临风险。网络犯罪分子趁机创建虚假GitHub仓库,分发伪装成泄露代码'解锁版'的恶意软件。安全专家警告这些陷阱会安装可窃取加密货币钱包等敏感数据的Vidar木马。攻击者通过搜索引擎优化使恶意仓库看似合法,紧急呼吁开发者仅通过官方渠道获取资源。

April 3, 2026
网络安全AI开发钓鱼攻击