การเปรียบเทียบรัศมีการระเบิดระหว่างเอเจนต์ที่ถือข้อมูลประจำตัวของคุณกับเอเจนต์ที่ถือข้อมูลประจำตัวของตัวเอง
Guides & Insights

135,000 อินสแตนซ์ที่ถูกเปิดเผย: ปีด้านความปลอดภัยของ OpenClaw สอนอะไรเกี่ยวกับอัตลักษณ์ของเอเจนต์

ผู้เขียน

Alistair Wren

วันที่เผยแพร่

โมเดลล่าสุด · 20ดูโมเดลทั้งหมด
เบนช์มาร์ก: Artificial Analysis · อัปเดตทุกวัน
กลับไปยังโพสต์ทั้งหมด

พบอินสแตนซ์ OpenClaw มากกว่า 135,000 รายการถูกเปิดเผยบนอินเทอร์เน็ต รวมถึง CVE-2026-25253 ที่ระดับ CVSS 8.8 และแคมเปญห่วงโซ่อุปทานที่สื่อความปลอดภัยตั้งชื่อว่า ClawHavoc — ซึ่งทั้งหมดรายงานโดยบุคคลที่สาม ไม่ใช่โดยตัวโปรเจกต์ อย่างไรก็ตาม ตัวเลขที่สำคัญไม่ใช่ 135,000 แต่คือสิ่งที่แต่ละอินสแตนซ์ที่ถูกเปิดเผยสามารถเข้าถึงได้: บัญชีอีเมลที่ยังใช้งานอยู่ บัตรที่บันทึกไว้ ระบบไฟล์ และเบราว์เซอร์ที่ล็อกอินอยู่ ซึ่งทั้งหมดเป็นของบุคคลคนหนึ่ง การเชื่อมโยงนั้นคือสิ่งที่ OrcaID ถูกสร้างขึ้นมาเพื่อทำลาย

ทั้งหมดนี้ไม่ได้เป็นข้อโต้แย้งว่า OpenClaw เป็นซอฟต์แวร์ที่แย่ มันฟรี เป็นโอเพนซอร์ส ใช้สัญญาอนุญาต MIT เขียนด้วย TypeScript และ Swift ได้รับการดูแลโดย OpenClaw Foundation และ Peter Steinberger และมันรวบรวมดาวบน GitHub ได้ประมาณ 355,000 ดาวภายในห้าเดือน — เป็นหนึ่งใน repository ที่มีดาวมากที่สุดในประวัติศาสตร์ และถูกอธิบายโดยผู้สังเกตการณ์มากกว่าหนึ่งรายว่าเป็นช่วงเวลา Netscape ของเอเจนต์ AI มันสมควรได้รับสิ่งนั้น ประเด็นนี้แคบกว่าและอึดอัดกว่า: OpenClaw คือการทดลองทางธรรมชาติที่ใหญ่ที่สุดที่เรามี เกี่ยวกับสิ่งที่เกิดขึ้นเมื่อเอเจนต์ที่มีความสามารถทำงานด้วยอัตลักษณ์ของมนุษย์ และผลลัพธ์ก็ปรากฏออกมาแล้ว

สิ่งที่ OpenClaw ถือครองจริงๆ

คำอธิบายของตัวโปรเจกต์เองคือสิ่งที่ทำให้บันทึกด้านความปลอดภัยอ่านเข้าใจได้ — และมันไม่ได้พูดเลี่ยง ตารางความสามารถของมันระบุว่า "การเข้าถึงระบบเต็มรูปแบบ: อ่านและเขียนไฟล์ รันคำสั่งเชลล์ รันสคริปต์ เข้าถึงเต็มรูปแบบหรืออยู่ในแซนด์บ็อกซ์—แล้วแต่คุณ" ถัดจากนั้นคือ "การควบคุมเบราว์เซอร์: มันสามารถท่องเว็บ กรอกแบบฟอร์ม และดึงข้อมูลจากเว็บไซต์ใดก็ได้" "หน่วยความจำถาวร" ที่ "จดจำความชอบ โปรเจกต์ และผู้คนของคุณ" และการแชทผ่าน "ช่องทางใดก็ได้จากทั้งหมด 29 ช่องทาง" OpenClaw ทำงานบนเครื่องของคุณเองและเชื่อมต่อ LLM เข้ากับระบบปฏิบัติการ ไฟล์ แอปส่งข้อความ และอินเทอร์เน็ตของคุณโดยตรง แพลตฟอร์มส่งข้อความเป็นอินเทอร์เฟซหลัก มันสามารถอ่านและส่งอีเมล จัดการปฏิทินและการส่งข้อความ รันโค้ด และเชื่อมโยงเวิร์กโฟลว์ข้ามแอปและ API มันทำงานเชิงรุก — งาน cron งานเตือนความจำ งานเบื้องหลัง — แทนที่จะทำงานเฉพาะเมื่อถูกเรียกใช้เท่านั้น

ทุกอย่างในนั้นล้วนเป็นความสามารถที่แท้จริงและเป็นเหตุผลที่ผู้คนใช้งานมัน แต่ถ้าอ่านรายการนี้อีกครั้งในฐานะผู้โจมตี มันกลับกลายเป็นบัญชีรายการ:

อ่านและส่งเมล กล่องจดหมายของคุณคือที่ที่การรีเซ็ตรหัสผ่านถูกส่งมา การเข้าถึงเพื่ออ่านนั้นใกล้เคียงกับการเข้าครอบครองบัญชีทุกอย่างที่คุณเป็นเจ้าของ ส่วนการเข้าถึงเพื่อส่งหมายความว่าสิ่งใดก็ตามที่เอเจนต์ส่งออกไปจะใช้ชื่อของคุณ

การเข้าถึงระบบไฟล์และระบบปฏิบัติการ ข้อมูลประจำตัวในเครื่อง, คีย์ SSH, โทเค็นในไฟล์ dotfiles, หรืออะไรก็ตามที่อยู่บนดิสก์

การเรียกใช้โค้ด. การกระทำตามอำเภอใจบนโฮสต์.

เซสชันที่เข้าสู่ระบบแล้ว ไม่ว่าเบราว์เซอร์ของคุณจะถูกตรวจสอบสิทธิ์กับสิ่งใด เอเจนต์ก็สามารถดำเนินการด้วยสิทธิ์เต็มรูปแบบของคุณได้โดยไม่มีขีดจำกัด

การจัดตารางเวลาแบบเปิดใช้งานตลอดเวลา ช่วงเวลาการเปิดรับนั้นต่อเนื่อง ไม่ใช่ความยาวของการสนทนา

ดังนั้น อินสแตนซ์ที่ถูกเปิดเผยจึงไม่ใช่การรั่วไหลของข้อมูลเอเจนต์ แต่เป็นการรั่วไหลของโอเปอเรเตอร์

The OpenClaw project home page.

รูปแบบตลอดทั้งปี

นำเหตุการณ์ในปี 2026 มาพิจารณารวมกัน แล้วจะเกิดรูปร่างเดียวขึ้นมา ซึ่งมีประโยชน์มากกว่าเหตุการณ์ใดเหตุการณ์หนึ่งเพียงลำพัง

จำนวนการเปิดเผยเป็นเรื่องของการกำหนดค่า: ผู้คนหลายหมื่นคนวางเอเจนต์ท้องถิ่นที่ทรงพลังบนเครือข่ายโดยไม่มีการเสริมความปลอดภัย นั่นเป็นผลลัพธ์ที่คาดเดาได้สำหรับซอฟต์แวร์ที่ได้รับความนิยมและติดตั้งง่ายขนาดนี้ และไม่มีโครงการใดสามารถป้องกันได้อย่างสมบูรณ์

CVE-2026-25253 ที่ระดับ CVSS 8.8 เป็นเรื่องราวของความรุนแรง ข้อบกพร่องที่มีความรุนแรงสูงเกิดขึ้นได้ในซอฟต์แวร์ทุกชนิด สิ่งที่กำหนดเพดานความรุนแรงคือสิ่งที่ซอฟต์แวร์สามารถเข้าถึงได้ — และในกรณีนี้ ขอบเขตที่เข้าถึงได้ก็คือชีวิตดิจิทัลทั้งหมดของผู้ใช้

ClawHavoc ซึ่งเป็นแคมเปญห่วงโซ่อุปทาน เป็นเรื่องราวของระบบนิเวศ ความสามารถในการขยายของ OpenClaw ผ่านปลั๊กอินเป็นส่วนสำคัญของความน่าสนใจ และปลั๊กอินทำงานภายใต้อำนาจของเอเจนต์ เมื่ออำนาจนั้นคือตัวตนของผู้ปฏิบัติการ ปลั๊กอินที่เป็นอันตรายก็จะสืบทอดตัวตนของผู้ปฏิบัติการ

การจำกัดในเดือนมีนาคม 2026 ซึ่งทางการจีนจำกัดรัฐวิสาหกิจและหน่วยงานรัฐบาลไม่ให้ใช้งานแอปพลิเคชัน OpenClaw บนคอมพิวเตอร์สำนักงาน ถือเป็นการตอบสนองเชิงสถาบัน — องค์กรที่ไม่สามารถจำกัดขอบเขตสิ่งที่เอเจนต์เข้าถึงได้ ในที่สุดก็จะแบนมัน

การตอบสนองด้านวิศวกรรมของโครงการจนถึงเดือนสิงหาคม 2026 มีความจริงจังและชี้ไปในทิศทางเดียวกัน นั่นคือ ขอบเขตเบราว์เซอร์และเครือข่ายที่ปลอดภัยขึ้น การกู้คืนช่องทางที่แข็งแกร่งขึ้น เครื่องมือวินิจฉัยสำหรับผู้ปฏิบัติการที่ดีขึ้น และในรุ่น 2026.8.1 มีความปลอดภัยในการป้องกันการรั่วไหลของความลับ (secret-egress) ที่แข็งแกร่งขึ้น การสลับโมเดลและรันไทม์แบบอะตอมมิก การสำรองและกู้คืนสแนปช็อต SQLite และการแยกโปรไฟล์แอป macOS การควบคุม secret-egress และการแยกโปรไฟล์ต่างก็เป็นความพยายามที่จะสร้างกำแพงกั้นระหว่างเอเจนต์กับข้อมูลประจำตัวของผู้ปฏิบัติการ นั่นเป็นแนวคิดที่ถูกต้อง และกำลังถูกดำเนินการจากภายในสถาปัตยกรรมที่เอเจนต์ทำหน้าที่เป็นผู้ใช้โดยพื้นฐาน

เพดานการชุบแข็ง

นี่คือข้อกล่าวอ้างเชิงโครงสร้าง และมันคือบทความทั้งหมด: คุณไม่สามารถแยกเอเจนต์ออกจากข้อมูลรับรองที่มันถูกออกแบบมาให้ใช้ได้

โปรไฟล์แบบแยกส่วน กฎการจำกัดการส่งออกความลับ และขอบเขตเครือข่าย ล้วนลดโอกาสการรั่วไหลโดยไม่ได้ตั้งใจ แต่สิ่งเหล่านี้ไม่ได้เปลี่ยนสิ่งที่เอเจนต์ถือครองโดยชอบด้วยกฎหมาย หากฟีเจอร์คือ "อ่านและส่งอีเมลของคุณ" ก็ไม่มีแซนด์บ็อกซ์ใดสามารถ阻止เอเจนต์จากการอ่านและส่งอีเมลของคุณได้ — นั่นคือข้อกำหนด การเสริมความแข็งแกร่งช่วยลดความน่าจะเป็นของความล้มเหลวลง แต่ปล่อยให้รัศมีการระเบิดคงอยู่ตรงจุดเดิมทุกประการ

ซึ่งหมายความว่าระดับความรุนแรงของช่องโหว่ OpenClaw ในอนาคตนั้นถูกจำกัดด้วยสถาปัตยกรรม ไม่ใช่ด้วยความพยายามทางวิศวกรรม ตราบใดที่อำนาจของเอเจนต์คือตัวตนของผู้ปฏิบัติการ "เอเจนต์ถูกบุกรุก" และ "ผู้ใช้ถูกบุกรุก" ก็ยังคงเป็นประโยคเดียวกัน

จากนี้มีทางออกแค่สองทางเท่านั้น ลดความสามารถของเอเจนต์ ซึ่งก็คือการยอมสละผลิตภัณฑ์ หรือให้เอเจนต์มีตัวตนเป็นของตัวเอง เพื่อให้สิ่งที่ผู้โจมตีจะยึดได้นั้นถูกจำกัดขอบเขตไว้โดยการออกแบบ

The OrcaID account section with the wallet and card capabilities.

ขอบเขตมีหน้าตาเป็นอย่างไร

รูปแบบของ OrcaID คือบัญชีที่ออกให้กับเอเจนต์: แฮนเดิล @nameที่ชี้ไปที่name.orcaid.ai ด้วยกระเป๋าเงินที่เก็บยอดคงเหลือในชื่อของเอเจนต์ การ์ดเสมือนที่ล็อกกับร้านค้าและหักจากยอดคงเหลือนั้น กล่องจดหมายที่ครอบคลุมโดเมนทั้งหมดของเอเจนต์และถูกสแกนก่อนที่ข้อมูลใดๆ จะถึงโมเดล และหมายเลขโทรศัพท์ที่ถูกบันทึกและถอดความ ผู้ปฏิบัติการจะรักษาเพดานรายเดือนที่เข้มงวด สวิตช์หยุดฉุกเฉินแบบคลิกเดียว และใบแจ้งยอดเดียวที่ครอบคลุมทั้งโทเค็นและดอลลาร์

รันอีเวนต์ OpenClaw เทียบกับรูปทรงนั้น แล้วความแตกต่างไม่ได้เพิ่มขึ้นแบบค่อยเป็นค่อยไป:

อินสแตนซ์ถูกเปิดเผยต่ออินเทอร์เน็ต. ภายใต้ตัวตนที่ยืมมา: ผู้โจมตีจะได้รับอีเมล ไฟล์ บัตร และเซสชันของคุณ. ภายใต้ตัวตนที่ออกให้: ผู้โจมตีจะได้รับยอดคงเหลือของเอเจนต์ซึ่งมีเพดานจำกัด และกล่องขาเข้าของตัวมันเอง.

RCE ที่มีความรุนแรงสูง ภายใต้ตัวตนที่ยืมมา: ลุกลามไปถึงชีวิตดิจิทัลทั้งหมดของคุณ ภายใต้ตัวตนที่ได้รับมอบหมาย: ถูกจำกัดอยู่ที่สิ่งที่บัญชีนั้นได้รับทรัพยากรและได้รับอนุญาตให้ทำ

ปลั๊กอินที่มุ่งร้าย. ภายใต้ตัวตนที่ยืมมา: สืบทอดสิทธิ์ของคุณ. ภายใต้ตัวตนที่ออกให้: สืบทอดสิทธิ์ของตัวแทน ซึ่งมีเพดาน.

เอเย่นต์ต้องถูกหยุด. ภายใต้ตัวตนที่ยืมมา: เปลี่ยนข้อมูลประจำตัวของคุณเอง แล้วคุณจะถูกล็อกเอาต์. ภายใต้ตัวตนที่ได้รับมอบหมาย: คิลสวิตช์อยู่ที่ด้ามจับ คุณไม่ได้รับผลกระทบ.

หลังเกิดเหตุ. ภายใต้ตัวตนที่ยืมมา: สร้างใหม่ผ่านจดหมาย บัตร และผู้ขาย. ภายใต้ตัวตนที่ออกให้: หนึ่งบัญชีสำหรับตัวแทนนั้น.

บัตรที่จำกัดเฉพาะร้านค้าที่กำหนดเป็นตัวอย่างที่ดีว่าเหตุใดเครื่องมือแบบต่อเอเจนต์จึงดีกว่าแบบต่อผู้ใช้ บัตรที่ใช้ได้กับร้านค้าเฉพาะเท่านั้นและถูกปฏิเสธทันทีเมื่อเกินวงเงินเป็นวิธีการชำระเงินที่แย่สำหรับการใช้งานทั่วไป แต่เป็นวิธีการชำระเงินที่ยอดเยี่ยมสำหรับเอเจนต์ เพราะการใช้จ่ายที่ถูกต้องตามกฎหมายของเอเจนต์นั้นแคบและคาดเดาได้ ไม่เหมือนกับของบุคคลทั่วไป คุณสามารถจำกัดการใช้งานบัตรของเอเจนต์ได้ในแบบที่คุณไม่มีวันยอมรับกับบัตรของตัวเอง

ความแม่นยำที่ต้องระบุ: บน orcaid.ai กระเป๋าเงิน บัตร และหมายเลขถูกกำกับว่า "โดยการตรวจสอบ" และกล่องข้อความว่า "เมื่อเปิดตัว" นี่คือการลงทะเบียนล่วงหน้า การจองแฮนเดิลไม่มีค่าใช้จ่าย และไม่เปิดบัญชีหรือเริ่มการเรียกเก็บเงิน และไม่มีการผสานรวม OpenClaw — ยังไม่มีการประกาศใด ๆ และไม่มีสิ่งใดในที่นี้ที่ควรอ่านว่าเป็นการผสานรวม OpenClaw คือหลักฐาน ไม่ใช่การผสานรวม

ถ้าคุณรัน OpenClaw วันนี้

โครงการนี้มีประโยชน์อย่างแท้จริง และนี่ไม่ใช่คำแนะนำให้หยุดดำเนินการ แต่เป็นคำแนะนำให้ประเมินมูลค่าความเสี่ยงอย่างตรงไปตรงมา

จงสมมติว่าทุกสิ่งที่ agent เข้าถึงได้อยู่ในขอบเขต หาก agent ถูกบุกรุก และจงลดขนาดเซตนั้นแทนที่จะพยายามปกป้องมัน — ผู้ใช้ระบบปฏิบัติการเฉพาะ บัญชีอีเมลแยกต่างหาก บัตรวงเงินต่ำ และการไม่สามารถเข้าถึงกล่องจดหมายหลักของคุณ ล้วนมีให้ใช้ได้แล้ว และแต่ละอย่างช่วยลดพื้นที่จริงจากรัศมีการระเบิด จงจริงจังกับการเสริมความแข็งแกร่งเวอร์ชัน 2026.8.1 และอัปเดต แต่อย่าเข้าใจผิดว่าการเสริมความแข็งแกร่งคือการแยกขาด จงรักษาพื้นผิวปลั๊กอินให้เล็กที่สุดเท่าที่จะพอรับได้ เนื่องจาก ClawHavoc แสดงให้เห็นว่าระบบนิเวศเป็นเป้าหมาย และหาก instance เข้าถึงได้จากอินเทอร์เน็ต จงถือว่านั่นคือเหตุการณ์ ไม่ใช่ความเสี่ยง — คน 135,000 คนไม่ได้ตั้งใจจะอยู่ในรายการนั้น

Timeline of OpenClaw security events through 2026.

ข้อสรุป

OpenClaw ในปี 2026 คือตัวอย่างที่ชัดเจนที่สุดที่แสดงให้เห็นว่าความเป็นอัตโนมัติโดยปราศจากอัตลักษณ์นั้นเป็นสถาปัตยกรรมความปลอดภัยที่มีเพดานจำกัด โปรเจกต์นี้ได้ทำสิ่งที่รับผิดชอบในทุกขั้นตอน — การกำหนดขอบเขต การควบคุมการส่งออกความลับ การแยกโปรไฟล์ — และความรุนแรงของบั๊กครั้งต่อไปก็ยังคงถูกกำหนดโดยข้อเท็จจริงที่ว่าเอเยนต์ทำหน้าที่ในฐานะผู้ใช้ นั่นไม่ใช่ข้อบกพร่องในโค้ด แต่มันคือคุณสมบัติของการออกแบบ ซึ่งมีร่วมกันกับเอเยนต์ทุกตัวที่ยืมข้อมูลประจำตัวของมนุษย์เพื่อให้งานสำเร็จลุล่วง

การให้เอเจนต์มีชื่อเป็นของตัวเอง มียอดเงินที่ได้รับจัดสรรและมีเพดานเป็นของตัวเอง มีกล่องข้อความที่กรองแล้ว และมีสวิตช์หนึ่งตัวให้ดึงนั้น คือรูปแบบที่การประนีประนอมยังคงเป็นเรื่องเล็กน้อย OrcaID เป็นเพียงการสำรองไว้ในวันนี้ มากกว่าที่จะเป็นผลิตภัณฑ์ที่เปิดตัวแล้ว และควรถูกตัดสินเมื่อถึงเวลาวางจำหน่าย แต่ข้อสนับสนุนสำหรับแนวคิดนี้ได้รับการพิสูจน์ในวงกว้าง จากอินสแตนซ์ 135,000 รายการที่ไม่เคยตั้งใจให้ถูกค้นพบ

{{1}}หมายเหตุแหล่งข้อมูล:{{/1}} {{2}}สัญญาอนุญาต ภาษา ผู้ดูแล สถาปัตยกรรมบนเครื่องเฉพาะที่ รายการความสามารถ (อ่าน/ส่งอีเมล ปฏิทิน การรับส่งข้อความ การรันโค้ด เวิร์กโฟลว์ข้ามแอป การจัดกำหนดการเชิงรุก) และรายการปรับปรุงความปลอดภัยเวอร์ชัน 2026.8.1 ของ OpenClaw มาจากเอกสารและบันทึกการเผยแพร่ของโปรเจกต์เอง{{/2}} {{3}}ดาว GitHub จำนวน ~355,000 ดวง คำเรียก "ช่วงเวลา Netscape" (Netscape moment) อินสแตนซ์ที่เปิดเผยกว่า 135,000 รายการ CVE-2026-25253 (CVSS 8.8) แคมเปญโจมตีซัพพลายเชน ClawHavoc ข้อจำกัดของรัฐบาลจีนในเดือนมีนาคม 2026 ต่อรัฐวิสาหกิจและหน่วยงานรัฐ และการเปลี่ยนชื่อโดยการชี้นำของ Anthropic ที่ The Verge รายงาน ล้วนเป็นข้อมูลที่รายงานโดยอิสระ ไม่ใช่ข้อกล่าวอ้างของโปรเจกต์{{/3}} {{4}}กระเป๋าเงิน บัตร กล่องจดหมาย และหมายเลขของ OrcaID ป้ายกำกับ "By verification" และ "At launch" และการควบคุมเพดาน / คิลสวิตช์ / บัญชีแยกประเภทเดียว มาจาก orcaid.ai ตรวจสอบเมื่อ 2026-08-22 — เป็นข้อกล่าวอ้างก่อนการลงทะเบียน ไม่ใช่ความสามารถที่ส่งมอบจริง{{/4}} {{5}}ยังไม่มีการประกาศการเชื่อมต่อระหว่าง OrcaID และ OpenClaw{{/5}}

© 2026 OrcaRouter

สำหรับผู้ให้บริการ

ให้บริการแพลตฟอร์มการอนุมานอยู่หรือไม่ นำโมเดลของคุณขึ้น OrcaRouter

providers@orcarouter.ai

เข้าร่วมคอมมูนิตี้ของเรา

Discordsupport@orcarouter.aiXGitHubYouTube