Tencent楼讯|CIG云端OpenClaw安全解决方案腾讯云安全
OpenClaw爆火的背后,是众多失控的安全事件自身权限过大默认配置不安全供应链投毒安全边界失效和层出不穷的高危漏洞默认配警风险详信默认关闭沙箱默认安装下,Sandbox为nul.A)执行的任何代“利爪浩劫”大规模OpenClaw的社区投嘉事销都以递行用户权限直接在系统上运行,无任何隔离机制明文存储敏感信息2026年1月27日,安全研究机构API密钥OAuth令牌·密码等以明文形式存储在-l.opendaw/目录下KoiSecurity发现了一场针对恶意代码注入用户输入可能包含恶意代码·恶意链OpenClaw生态的大规模供应链投毒攻按·OpenClaw若未对用户输入进行有效过滤和验证,可能直接执行恶意指令。击,代号"ClawHavoc"(利爪浩默认监干攻击者使用了*ciciFix2.0"社会工程学在技能的说明文档中伪装成”前置安装要0.0.0.0:18789,而非仅绑定localhost+中。意命令三种主要攻击诱导用户执行恶外部供应链风险335个恶意Skils来自同一有组织的攻击团伙调导下就要堂二进制文件:伪装成依赖项安装程控制通道信息窃(ClawHavoc)恶意技能包括;反向Shell凭证外窃取API密钥·加密货币镜包私钥·5SHOpenClaw误解用户意图,删除重要数据泄·AtomicStealer窃密木马等·密钥等
OpenClaw存在哪些系统性风险LLM01(提示词注Prompt IniectionLLMO9:Overreliance(过度依赖)Agent视角风险;UserPrompt提示词注入入)Agent具备Coding能力,可编写Python脚本·创建Skils等·若缺乏含有恶意攻击经过巧妙构造的输入,实现提示调注入工于预机期(HTL)有目信任Aget,特造成未知网险·曲型攻击:生成的代码·脚本存在恶意命令执行,间接提示词攻击等LLMAgentCore典型攻击:Agent联网搜索或读取文件时执行恶意指令。MemoryPlanning1LM08:ExcessiveAaency(过度赋权),LLM05:SupplyChainAgent具备自主规划·自我反思能力,拥有readwrtelexec等高权Vulnerabilities(供应链漏洞)ToolsAction典型攻击。nt可调用Skills.MCP tools +外部Skillh ub存在投毒工具,可能Agent执行恶意命令。ReflectionSelf-critics典型攻击:社区工具投毒,1IM06.SensitiveInfoLLM07:InsecurePluainDisclosure(敏感信息泄露)Built-in toolsDesign(不安全的插件设具备自我探查能力,或通过MCP读取敏感数据后泄露隐私LLMsSkillsAgent视角风典型攻击插件存在不安全设计,如未检验权限·身份,盲目信赖输入参数。MCPtools/Server典型攻击参数排类·LIM拼典|SON·篡改后台数据·
企业部署OpenClaw的共性的安全需求多少AIAgent在运行那么多工具,安全吗?OpenClaw非常方便,直接师署在个人PC上,帮我分析微据Prompt注入攻击和越狱何防护?这lAger多间用了账他内帮硬围?,有对外发敏感数据?如何构建企业级的安全的智能体?o打大、物非法利用了怎公办?Agant可以续取郦企业表期,全2生数据泄漏吗?Agent回答的问题县合规的9需求1场景2场景3场景4场景5有多少Agent在运行,"养虾"企业的安全OpenClaw如何防范提这么多风险Skills,该如Agent运行期间的行为如全员有没有风险,有没有暴示词攻击何防范供应链风险?何审计和管控?最佳实践是什么?露?
腾讯云针对云端部署OpenClaw推出三层防护矩阵和相关安全产品宿主层防护Runtime层防护网络层防护·AI资产盘点"Aaent身份认证Skil·LLMWAF网关防护·AI风险和弱点扫描"Agent提示词注入检测·MCP安全网关协议转换.Agent意图检测和拦截·MCP网关统一接入身份认"Agent行为审计和溯源宿主运行管控与隔离Agent高危操作拦截证权限管理Skills供应链扫描"Agent数据外泄意图检测·密钥管理MCP安全网关AlAgent安全中心AlAgent安全中心NDR流量安全检测大模型WAF
云端OpenClawAgent安全防护架构网络层防护--DR网络层监控NDRGatewayLLMsSkillsHubLLMAgentBult-ntools网络层防护--MCP安全网关MemaryAgentCoreSkilsAgert意图监测和高危操作拦截协议转换MCPClientAgent数据外泄意图检Prompt检测MCP安全网关路由宿主层防护--AAgent安全中心内部数据对外封装MCP.AlAgentAgent行为运行管控与Skills供应密钥管理资产盘点审计和潮源隔离链扫描
AIAgent防护—资产盘点与风险可视大模型态管理免费公源中心大猫型经件安全已控载/你...