养龙虾出现严重风险!国家互联网应急中心发布关于OpenClaw的提醒
3月11日消息,近期,OpenClaw爆火,这是一种可以部署在个人电脑上的AI代理,采用龙虾图标设计,因此被人亲切的称为龙虾。
它的核心是将自然语言指令转化为电脑实际操作,实现一句话让AI替你干活,能自主完成文件操作、浏览器自动化、数据抓取、表格制作等任务。
爆火之后,很多个人玩家都来尝试“养龙虾”,甚至催生了安装部署产业,300-500元安装一次。
需要注意的是,由于该应用被授予了较高的系统权限,包括访问本地文件系统、读取环境变量、调用外部服务应用程序编程接口(API)以及安装扩展功能等,会出现严重风险。
国家应急管理中心发布风险提示称,由于其默认的安全配置极为脆弱,攻击者一旦发现突破口,便能轻易获取系统的完全控制权。
前期,由于OpenClaw智能体的不当安装和使用,已经出现了一些严重的安全风险:
1.“提示词注入”风险。网络攻击者通过在网页中构造隐藏的恶意指令,诱导OpenClaw读取该网页,就可能导致其被诱导将用户系统密钥泄露。
2.“误操作”风险。由于错误的理解用户操作指令和意图,OpenClaw可能会将电子邮件、核心生产数据等重要信息彻底删除。
3.功能插件(skills)投毒风险。多个适用于OpenClaw的功能插件已被确认为恶意插件或存在潜在的安全风险,安装后可执行窃取密钥、部署木马后门软件等恶意操作,使得设备沦为“肉鸡”。
4.安全漏洞风险。截止目前,OpenClaw已经公开曝出多个高中危漏洞,一旦这些漏洞被网络攻击者恶意利用,则可能导致系统被控、隐私信息和敏感数据泄露的严重后果。
对于个人用户,可导致隐私数据(像照片、文档、聊天记录)、支付账户、API密钥等敏感信息遭窃取。对于金融、能源等关键行业,可导致核心业务数据、商业机密和代码仓库泄露,甚至会使整个业务系统陷入瘫痪,造成难以估量的损失。
建议相关单位和个人用户在部署和应用OpenClaw时,采取以下安全措施:
1.强化网络控制,不将OpenClaw默认管理端口直接暴露在公网上,通过身份认证、访问控制等安全控制措施对访问服务进行安全管理。对运行环境进行严格隔离,使用容器等技术限制OpenClaw权限过高问题;
2.加强凭证管理,避免在环境变量中明文存储密钥;建立完整的操作日志审计机制;
3.严格管理插件来源,禁用自动更新功能,仅从可信渠道安装经过签名验证的扩展程序。
4.持续关注补丁和安全更新,及时进行版本更新和安装安全补丁。
英特尔,是如何错过移动、AI 两个时代的?作者|芯芯编辑|靖宇英特尔,这个全球半导体行业无可争议的巨头,正陷入困境。过去一年以来,英特尔的股价已经腰斩,成为标普500指数中表现最差的科技股之一。公司最新一个季度发布的财报也让投资者感到失望,预期也...
从工具到伙伴:2025年大厂AI医疗健康服务的路径分化12月31日消息,随着生成式人工智能的浪潮席卷全球,医疗健康这一关乎生命质量的领域,成为了技术落地最受关注的前沿。中国的互联网大厂们早在互联网时代和移动互联网时代就都已涉足“互联网+医疗”,凭借其深厚的数...
多家国外科技媒体流量暴跌逾 85%,谷歌“AI 概览”或引发媒体行业巨震IT之家3月7日消息,据外媒Futurism今日报道,媒体行业正在经历一种新的冲击:媒体人并不是被AI取代,而是被AI“消化”。谷歌推出的“AI概览”功能会直接总结新闻文章,并把结果呈现在搜索页面上,让用户无需点击链接...
百度昆仑芯M100 明年初上市11月13日消息,百度世界大会上,百度集团执行副总裁沈抖正式发布新一代昆仑芯和超节点产品天池。同时,百度宣布,计划未来五年按年推出新产品,持续打造最硬AI云,助力企业内化AI能力。全新一代昆仑芯包括两款产品。...
OpenAI在"玩火"?头号对手罕见开炮作者|小小出品|网易科技通往AGI不需要魔法,只需要“暴力计算”。但前提是,你的钱能烧到那一天。这可能是目前AI圈最清醒、也最残酷的事实。在DealBook峰会上,Anthropic掌门人达里奥·阿莫代伊(DarioAmodei)一手...
如何选购kawai电钢琴??2023年kawai选购攻略大全来了!
哈喽!最近有超多小伙伴问我:怎么选一台kawai性价比高的电钢琴?为了解决大家在选择kawai电钢的困惑,我专门...
苹果招募生成式AI人才 提供数十个大模型岗位
根据最新的招聘信息,苹果正在扩大其生成式人工智能领域的专业团队,并计划将这项技术应用于iPhone和iPad等...
昆仑万维旗下Opera生成式AI服务海外用户数突破100万
昆仑万维旗下Opera宣布,生成式AI服务Aria海外用户数突破100万。2023年5月24日,Opera正式推出生成式AI助理...
创始人王慧文退出 美团成AI公司光年之外唯一股东
8月7日消息,据国家企业信用信息公示系统显示,北京光年之外科技有限公司在近期完成工商变更,创始人王慧文...