So sánh bán kính ảnh hưởng giữa một tác nhân mang danh tính của bạn và một tác nhân mang danh tính của chính nó.
Guides & Insights

135.000 Instance bị lộ: Bài học về danh tính tác tử từ năm bảo mật của OpenClaw

Tác giả

Alistair Wren

Ngày đăng

Mô hình mới nhất · 20Xem tất cả mô hình
Benchmark: Artificial Analysis · cập nhật hằng ngày
Quay lại tất cả bài viết

Hơn 135.000 phiên bản OpenClaw đã bị phát hiện đang phơi bày trên internet, cùng với CVE-2026-25253 ở mức CVSS 8.8 và một chiến dịch tấn công chuỗi cung ứng mà báo chí an ninh đặt tên là ClawHavoc — tất cả đều do bên thứ ba báo cáo chứ không phải từ dự án. Tuy nhiên, con số quan trọng không phải là 135.000, mà là những gì mỗi phiên bản bị phơi bày có thể truy cập: một tài khoản email đang hoạt động, một thẻ thanh toán trong hồ sơ, một hệ thống tệp tin và một trình duyệt đã đăng nhập — tất cả đều thuộc về một người. Mối liên kết đó chính là điều mà OrcaID được xây dựng để phá vỡ.

Không điều nào trong số này là lập luận cho rằng OpenClaw là phần mềm tồi. Nó miễn phí, mã nguồn mở, được cấp phép MIT, được viết bằng TypeScript và Swift, do OpenClaw Foundation và Peter Steinberger duy trì, và đã thu về khoảng 355.000 sao GitHub trong năm tháng — nằm trong số các kho lưu trữ được gắn sao nhiều nhất trong lịch sử, và được hơn một nhà quan sát mô tả là khoảnh khắc Netscape của các tác nhân AI. Nó xứng đáng với điều đó. Vấn đề thì hẹp hơn và khó chịu hơn: OpenClaw là thí nghiệm tự nhiên lớn nhất mà chúng ta có về việc điều gì xảy ra khi một tác nhân có năng lực hoạt động với danh tính của một con người, và kết quả đã rõ.

Điều OpenClaw thực sự nắm giữ

Chính mô tả của dự án là thứ làm cho hồ sơ bảo mật trở nên rõ ràng — và nó không né tránh. Bảng năng lực của nó liệt kê "TRUY CẬP TOÀN HỆ THỐNG: đọc và ghi tệp, chạy lệnh shell, thực thi tập lệnh. Toàn quyền truy cập hoặc sandbox — tùy bạn chọn." Bên cạnh đó là "ĐIỀU KHIỂN TRÌNH DUYỆT: nó có thể duyệt web, điền biểu mẫu và trích xuất dữ liệu từ bất kỳ trang web nào", "BỘ NHỚ LÂU DÀI" — "ghi nhớ sở thích, dự án và con người của bạn" — và trò chuyện qua "bất kỳ kênh nào trong số 29 kênh của nó". OpenClaw chạy trên máy tính cục bộ của bạn và kết nối LLM trực tiếp với hệ điều hành, tệp tin, ứng dụng nhắn tin và internet của bạn. Các nền tảng nhắn tin là giao diện chính. Nó có thể đọc và gửi email, quản lý lịch và tin nhắn, thực thi mã và liên kết các quy trình làm việc giữa các ứng dụng và API. Nó hoạt động chủ động — tác vụ cron, lời nhắc, công việc nền — chứ không chỉ khi được yêu cầu.

Mỗi một trong số đó là một khả năng thực sự và là lý do khiến mọi người chạy nó. Tuy nhiên, hãy đọc lại danh sách dưới góc nhìn của kẻ tấn công, và nó lại là một bản kiểm kê:

Đọc và gửi thư. Hộp thư đến của bạn là nơi các liên kết đặt lại mật khẩu được gửi đến. Quyền đọc hộp thư gần như đồng nghĩa với việc chiếm đoạt tài khoản trên mọi thứ bạn sở hữu; quyền gửi thư có nghĩa là mọi thứ mà tác nhân gửi ra đều mang tên bạn.

Truy cập hệ thống tệp và hệ điều hành. Thông tin xác thực cục bộ, khóa SSH, token trong dotfiles, bất cứ thứ gì có trên đĩa.

Thực thi mã. Hành động tùy ý trên máy chủ.

Phiên đăng nhập.Bất cứ thứ gì trình duyệt của bạn được xác thực, tác nhân có thể điều khiển với toàn quyền của bạn và không có giới hạn.

Lập lịch luôn hoạt động. Cửa sổ tiếp xúc mang tính liên tục, không phải là độ dài của một cuộc trò chuyện.

Do đó, một instance bị lộ không phải là rò rỉ dữ liệu tác nhân. Đó là sự rò rỉ của người điều hành.

The OpenClaw project home page.

Mô hình trong suốt cả năm

Khi ghép các sự kiện năm 2026 lại với nhau, một hình mẫu duy nhất sẽ lộ diện, hữu ích hơn bất kỳ sự kiện đơn lẻ nào.

Sốlần phơi nhiễmlà một câu chuyện về cấu hình: hàng chục nghìn người đã đặt một tác nhân cục bộ mạnh mẽ lên mạng mà không gia cố nó. Đó là một kết quả có thể dự đoán được đối với phần mềm phổ biến và dễ cài đặt như thế này, và không một dự án nào có thể ngăn chặn hoàn toàn điều đó.

CVE-2026-25253ở mức CVSS 8.8 là một câu chuyện về mức độ nghiêm trọng. Các lỗi có mức độ nghiêm trọng cao xảy ra trong mọi phần mềm. Điều quyết định mức trần nghiêm trọng chính là những gì phần mềm có thể với tới — và ở đây, phạm vi với tới được là toàn bộ đời sống số của người dùng.

ClawHavoc, một chiến dịch tấn công chuỗi cung ứng, là một câu chuyện về hệ sinh thái. Khả năng mở rộng của OpenClaw thông qua các plugin là một phần quan trọng tạo nên sức hút của nó, và một plugin chạy trong phạm vi quyền hạn của agent. Khi quyền hạn đó chính là danh tính của người vận hành, một plugin độc hại sẽ kế thừa danh tính của người vận hành.

Lệnh hạn chế tháng 3 năm 2026, trong đó chính quyền Trung Quốc hạn chế các doanh nghiệp nhà nước và cơ quan chính phủ chạy các ứng dụng OpenClaw trên máy tính văn phòng, là phản ứng mang tính thể chế — một tổ chức không thể giới hạn những gì một tác nhân tiếp cận thì cuối cùng sẽ chỉ cấm nó.

Phản hồi kỹ thuật của dự án đến tháng 8 năm 2026 rất nghiêm túc và cùng chỉ về một hướng: ranh giới trình duyệt và mạng an toàn hơn, khả năng phục hồi kênh mạnh hơn, chẩn đoán vận hành tốt hơn, và trong bản phát hành 2026.8.1 là bảo mật chống lộ bí mật (secret-egress) mạnh hơn, chuyển đổi mô hình và runtime nguyên tử, sao lưu và khôi phục ảnh chụp SQLite, và cách ly hồ sơ ứng dụng macOS. Kiểm soát chống lộ bí mật và cách ly hồ sơ đều là những nỗ lực nhằm đặt một bức tường ngăn cách giữa agent và thông tin xác thực của người vận hành. Đó là bản năng đúng đắn, và nó đang được theo đuổi từ bên trong một kiến trúc nơi agent về cơ bản hành động với tư cách là người dùng.

Trần tăng cường

Đây là khẳng định cấu trúc, và nó là toàn bộ bài viết: bạn không thể tách biệt một tác nhân khỏi các thông tin xác thực mà nó được thiết kế để sử dụng.

Cách ly hồ sơ, quy tắc chặn rò rỉ bí mật và ranh giới mạng đều làm giảm khả năng rò rỉ ngoài ý muốn. Nhưng chúng không thay đổi những gì agent hợp pháp nắm giữ. Nếu tính năng là "đọc và gửi email của bạn", thì không một sandbox nào có thể ngăn agent đọc và gửi email của bạn — đó chính là yêu cầu. Tăng cường bảo mật chỉ kéo xác suất lỗi xuống; nó để nguyên bán kính ảnh hưởng đúng như trước đây.

Điều đó có nghĩa là mức độ nghiêm trọng của bất kỳ lỗ hổng OpenClaw nào trong tương lai đều bị giới hạn bởi kiến trúc, chứ không phải bởi nỗ lực kỹ thuật. Chừng nào quyền hạn của agent còn là danh tính của người vận hành, thì "agent bị xâm nhập" và "người dùng bị xâm nhập" vẫn là cùng một câu nói.

Chỉ có hai cách thoát khỏi điều đó. Giảm bớt những gì tác nhân có thể làm, tức là từ bỏ sản phẩm. Hoặc trao cho tác nhân một danh tính riêng của nó, để thứ mà kẻ tấn công chiếm được bị giới hạn bởi thiết kế.

The OrcaID account section with the wallet and card capabilities.

Giới hạn trông như thế nào

Hình dạng của OrcaID là một tài khoản được cấp cho tác nhân: một định danh @name phân giải thành name.orcaid.ai, cùng với một ví chứa số dư dưới tên tác nhân, một thẻ ảo khóa merchant được thanh toán từ số dư đó, một hộp thư đến bao phủ toàn bộ tên miền của tác nhân và được quét trước khi bất cứ thứ gì đến được mô hình, cùng một số điện thoại được ghi âm và phiên âm. Người vận hành duy trì một hạn mức tối đa cố định hàng tháng, một công tắc ngắt chỉ với một cú chạm, và một bảng sao kê duy nhất bao gồm cả token lẫn tiền.

Chạy các sự kiện OpenClaw với hình dạng đó và sự khác biệt không hề nhỏ:

Phiên bản truy cập được từ internet. Dưới danh tính mượn: Kẻ tấn công lấy được thư, tệp tin, thẻ và các phiên của bạn. Dưới danh tính được cấp: Kẻ tấn công lấy được số dư bị giới hạn của agent và hộp thư riêng của nó.

RCE mức độ nghiêm trọng cao. Dưới một danh tính mượn: Leo thang tới toàn bộ cuộc sống số của bạn. Dưới một danh tính được cấp: Bị giới hạn bởi những gì danh tính đó được trao quyền và cho phép thực hiện.

Plugin độc hại. Dưới danh tính mượn: Kế thừa quyền hạn của bạn. Dưới danh tính được cấp: Kế thừa quyền hạn của tác nhân, vốn có mức trần.

Cần ngăn chặn đặc vụ. Dưới danh tính mượn: Thay đổi thông tin đăng nhập của chính bạn, tự khóa mình khỏi hệ thống. Dưới danh tính được cấp: Công tắc ngắt khẩn cấp nằm trên tay cầm; bạn không bị ảnh hưởng.

Sau khi sự việc xảy ra. Dưới một danh tính mượn: Tái dựng qua thư, thẻ, nhà cung cấp. Dưới một danh tính được cấp: Một sổ cái cho đặc vụ đó.

Thẻ bị khóa theo nhà cung cấp là một minh họa tốt cho lý do vì sao các công cụ thanh toán theo từng agent lại vượt trội hơn loại theo từng người dùng. Một chiếc thẻ chỉ hoạt động với các nhà cung cấp cụ thể và bị từ chối ngay khi vượt quá hạn mức là một phương thức thanh toán đa dụng kém, nhưng lại là một phương thức thanh toán tuyệt vời cho agent, vì chi tiêu hợp lệ của một agent thì hẹp và có thể dự đoán được theo cách mà chi tiêu của con người thì không. Bạn có thể ràng buộc thẻ của agent theo những cách bạn sẽ không bao giờ chấp nhận cho chính mình.

Điều buộc phải nói rõ: trên orcaid.ai, ví, thẻ và số được gắn nhãn "theo xác minh", còn hộp thư đến thì "khi ra mắt". Đây là đăng ký trước. Việc đặt trước một tên người dùng là miễn phí và không mở tài khoản hay bắt đầu tính phí. Và không có tích hợp OpenClaw nào — chưa từng có thông báo nào, và không có gì ở đây nên được hiểu là một tích hợp. OpenClaw là bằng chứng, không phải là tích hợp.

Nếu bạn chạy OpenClaw hôm nay

Dự án này thực sự hữu ích và đây không phải là khuyến nghị để dừng lại. Đây là khuyến nghị nên định giá mức độ rủi ro một cách trung thực.

Giả định rằng bất cứ thứ gì agent có thể với tới đều nằm trong phạm vi ảnh hưởng nếu agent bị xâm phạm, và thu hẹp phạm vi đó thay vì cố gắng bảo vệ nó — một tài khoản người dùng hệ điều hành chuyên dụng, một tài khoản email riêng biệt, một thẻ có hạn mức thấp và không có quyền truy cập vào hộp thư chính của bạn đều có sẵn ngay bây giờ, và từng thứ một đều cắt giảm diện tích thật sự khỏi bán kính vụ nổ. Hãy xem trọng bản tăng cường bảo mật 2026.8.1 và cập nhật, nhưng đừng nhầm lẫn việc tăng cường bảo mật với việc cô lập. Giữ bề mặt plugin ở mức nhỏ nhất mà bạn có thể chấp nhận được, vì ClawHavoc đã cho thấy hệ sinh thái là một mục tiêu. Và nếu instance có thể truy cập được từ internet, hãy coi đó là sự cố thay vì rủi ro — 135.000 người đã không có chủ đích nằm trong danh sách đó.

Timeline of OpenClaw security events through 2026.

Bài học rút ra

OpenClaw 2026 là minh chứng rõ ràng nhất hiện có rằng tự chủ mà không có danh tính là một kiến trúc bảo mật có giới hạn. Dự án đã làm điều có trách nhiệm ở mọi bước — ranh giới, kiểm soát thoát dữ liệu bí mật, cô lập hồ sơ — nhưng mức độ nghiêm trọng của lỗi tiếp theo vẫn sẽ được quyết định bởi thực tế rằng tác nhân hành động với tư cách người dùng. Đó không phải là lỗi trong mã nguồn; đó là một thuộc tính của thiết kế, được chia sẻ bởi mọi tác nhân mượn thông tin xác thực của con người để hoàn thành bất kỳ việc gì.

Việc trao cho tác nhân một cái tên riêng, một số dư được cấp vốn và giới hạn riêng, một hộp thư đến được lọc riêng và một cần gạt để kéo chính là phiên bản mà ở đó một sự thỏa hiệp vẫn chỉ là một sự kiện nhỏ. OrcaID hiện nay mới chỉ là một sự đặt trước chứ chưa phải là một sản phẩm đã phát hành, và nó nên được đánh giá khi ra mắt. Nhưng luận cứ cho ý tưởng này đã được xác lập, ở quy mô lớn, bởi 135.000 trường hợp vốn không bao giờ được dự định sẽ bị tìm thấy.

Ghi chú nguồn: Giấy phép, ngôn ngữ, người bảo trì, kiến trúc máy cục bộ, danh sách khả năng (đọc/gửi email, lịch, nhắn tin, thực thi mã, quy trình làm việc xuyên ứng dụng, lập lịch chủ động) và các mục tăng cường bảo mật 2026.8.1 của OpenClaw đều lấy từ tài liệu và ghi chú phát hành của chính dự án. Khoảng 355.000 sao GitHub, mô tả "khoảnh khắc Netscape", hơn 135.000 instance bị lộ, CVE-2026-25253 (CVSS 8.8), chiến dịch chuỗi cung ứng ClawHavoc, hạn chế của chính phủ Trung Quốc vào tháng 3/2026 đối với doanh nghiệp và cơ quan nhà nước, và việc đổi tên do Anthropic thúc đẩy được The Verge đưa tin — tất cả đều được báo cáo độc lập, không phải tuyên bố của dự án. Ví, thẻ, hộp thư đến và số của OrcaID, các nhãn "By verification" và "At launch", cùng các kiểm soát giới hạn / kill switch / sổ cái đơn đều từ orcaid.ai, được kiểm tra ngày 2026-08-22 — là các tuyên bố trước đăng ký chứ không phải khả năng đã phát hành. Chưa có thông báo nào về việc tích hợp giữa OrcaID và OpenClaw.

© 2026 OrcaRouter

Dành cho nhà cung cấp

Bạn vận hành nền tảng suy luận? Đưa mô hình của bạn lên OrcaRouter.

providers@orcarouter.ai

Tham gia cộng đồng

Discordsupport@orcarouter.aiXGitHubYouTube