
人工智能(AI)助手OpenClaw(俗称「龙虾」)近期在中国掀起热潮,小米与腾讯等科技巨头也相继入局;不过OpenClaw网络安全也面临全新挑战,继工信部日前示警「恐越权操作」,国家互联网应急中心10日也发布关于OpenClaw安全应用的风险提示。
OpenClaw依据自然语言指令直接操控计算机完成相关操作。为实现「自主运行任务」的能力,该应用被授予了较高的系统权限,包括访问本地文档系统、读取环境变量、调用外部服务应用程序编程接口(API)以及安装扩展功能等。然而,由于其默认的安全配置极为脆弱,攻击者一旦发现突破口,便能轻易获取系统的完全控制权。
前期由于OpenClaw智能体的不当安装和使用,已经出现严重安全风险,导致其被诱导将用户系统密钥泄露,或将重要信息彻底删除等。
国家互联网应急中心建议,相关单位和个人用户在部署和应用OpenClaw时采取安全措施,例如强化网络控制,不将OpenClaw默认管理端口直接暴露在公网上,对运行环境进行严格隔离;加强凭证管理,禁用自动更新功能,持续关注补丁和安全更新。
极目新闻评论文章指出,OpenClaw虽火,但它存在边际成本高、安全风险高、安装门槛高等「三高」问题。虽是免费开源软件,但光是部署到本地的流程,一连串的专业术语,足以把非专业人士绕晕,难怪「付费安装」有市场。
文章提到,热闹归热闹,跟风还是有风险。Meta超级智能实验室AI对齐与安全总监Summer Yue,近日就遭遇OpenClaw失控事件,个人邮箱中200多封邮件被删除。还有网友称,他在网店购买OpenClaw远程安装服务,刚装上五分钟后,就接到反诈中心电话,吓出了一身冷汗。
此外,OpenClaw也绝不是一些营销号渲染的「免费AI打工人」,无论是邮件撰写、网页浏览还是代码生成,都要消耗大量的token,有人就晒出六小时花掉1172元的「天价帐单」。
分析认为,很多人急着想要「养虾」,说白了就是被AI焦虑给一把「钳」住了,但就怕还没来得及学会用「龙虾」创收,就已经为「养虾」掏钱了,因此「养虾」之前,不妨先问问自己:会安装吗?懂调试吗?用得上吗?三思而后行,才能避免成为「韭菜」或「冤种」。
世报陪您半世纪
-
·退而不休 服务长者…96岁老船长 施吾庠领航「长青舰」
·穆斯林移民马骉半生出走 落定纽约:真主应许之地
·投书/我移民人生的明灯
· 世报50周年/回顾纽约、旧金山、洛杉矶创刊史 名人留影、精彩报导


