持有你身份的代理与持有自身身份的代理之间的爆炸半径比较。
Guides & Insights

135,000 个暴露实例:OpenClaw 的安全之年对代理身份的启示

作者

Alistair Wren

发布日期

最新模型 · 20查看全部模型
基准测试:Artificial Analysis · 每日更新
返回全部文章

已有超过135,000个OpenClaw实例被发现暴露在互联网上,同时还有CVSS评分为8.8的CVE-2026-25253漏洞,以及被安全媒体命名为ClawHavoc的供应链攻击活动——这些都是由第三方而非项目方报告的。不过,真正重要的数字不是135,000,而是每个暴露实例所能访问的内容:一个有效邮箱账户、一张存档银行卡、一个文件系统、一个已登录的浏览器——所有这些都属于同一个人。这种耦合正是OrcaID所要打破的。

这些都不是在说 OpenClaw 是糟糕的软件。它是免费的、开源的、MIT 许可的,用 TypeScript 和 Swift 编写,由 OpenClaw 基金会和 Peter Steinberger 维护,并且在五个月内积累了大约 35.5 万个 GitHub star——跻身历史上 star 数最多的仓库之列,且被不止一位观察者称为 AI 代理的 Netscape 时刻。它配得上这一切。但要点更狭隘、也更令人不安:OpenClaw 是我们所拥有的关于一个能力强大的代理以人类身份运行时会发生什么的最大规模自然实验,而结果已经揭晓。

OpenClaw 实际握持的东西

项目自身的描述使得安全记录清晰可读——而且它毫不含糊。其能力列表列出了“完全系统访问:读写文件、运行 Shell 命令、执行脚本。完全访问或沙盒化——由你选择。”旁边是“浏览器控制:它可以浏览网页、填写表单,并从任何网站提取数据”,“持久记忆”——能“记住你的偏好、项目和联系人”,以及跨“其 29 个频道中的任意一个”的聊天。OpenClaw 运行在你的本地机器上,将 LLM 直接连接到你的操作系统、文件、消息应用和互联网。消息平台是主要界面。它可以读取和发送电子邮件、管理日历和消息、执行代码,并跨应用和 API 串联工作流。它会主动运行——cron 任务、提醒、后台工作——而不是仅在收到指令时运行。

其中每一项都是真实的功能,也是人们运行它的原因。然而,以攻击者的视角重新阅读这份列表,它则变成了一份清单:

邮件读取与发送。 你的收件箱是密码重置邮件的接收地。对收件箱的读取权限几乎等同于可接管你名下所有账户;发送权限则意味着该智能体发出的任何内容都带有你的名字。

文件系统和操作系统访问权限。本地凭据、SSH 密钥、dotfiles 中的令牌,以及磁盘上的一切内容。

代码执行。 对主机的任意操作。

已登录的会话。无论你的浏览器认证到什么,代理都能以你的完整权限且无上限地操作。

全天候调度。曝光窗口是持续性的,而非对话时长。

因此,暴露的实例不是代理数据的泄露。它是操作者的泄露。

The OpenClaw project home page.

贯穿全年的模式

将2026年的这些事件放在一起看,一个整体的形态便会浮现出来,这比任何单一事件都更有用。

暴露计数是一个配置问题:成千上万的人在没有加固的情况下,将强大的本地代理部署到网络上。对于如此受欢迎且易于安装的软件,这是一个可预见的结果,任何项目都无法完全阻止这种情况的发生。

CVE-2026-25253的 CVSS 评分为 8.8,这是一个严重程度的故事。高危漏洞会出现在所有软件中。决定严重程度上限的是软件所能触及的范围——而在这里,可触及的范围就是用户的全部数字生活。

ClawHavoc是一场供应链攻击活动,也是一个生态系统的故事。OpenClaw 通过插件实现的扩展性是其吸引力的重要组成部分,而插件在代理的权限范围内运行。当该权限就是操作者的身份时,恶意插件便会继承操作者的身份。

这项2026年3月的限制令——中国当局据此限制国有企业和政府机构在办公电脑上运行OpenClaw应用程序——是一种制度性回应:一个无法界定智能体所及范围的组织,最终只会将其封禁。

截至2026年8月,该项目在工程上的应对一直是认真的,并且指向同一个方向:更安全的浏览器和网络边界、更强的通道恢复、更好的操作员诊断,以及在2026.8.1版本中更强的机密外泄防护、原子化的模型与运行时切换、SQLite快照备份与恢复、macOS应用配置文件隔离。机密外泄控制与配置文件隔离,都是试图在智能体与操作员的凭据之间筑起一道墙。这是正确的直觉,而且这种努力是在一个智能体从根本上以用户身份行事的架构内部展开的。

硬化上限

以下是结构性论点,而这也就是整篇文章:你无法将代理与其被设计使用的凭据分离开来。

配置文件隔离、机密信息出口规则和网络边界都能降低意外泄漏的可能性。它们不会改变智能体合法持有的内容。如果功能是“读取并发送你的电子邮件”,那么任何沙箱都无法阻止智能体读取和发送你的电子邮件——这正是需求本身。加固只是降低了故障概率;爆炸半径依然原封不动。

这意味着未来任何OpenClaw漏洞的严重性由架构决定,而非工程努力。只要代理的权限等同于操作者的身份,"代理被攻破"与"用户被攻破"就是同一句话。

只有两条出路。一是减少智能体所能做的事,这等于放弃产品。二是给智能体一个属于自己的身份,使攻击者捕获到的东西从设计上就是受限的。

The OrcaID account section with the wallet and card capabilities.

有界是什么样子的

OrcaID 的形态是一个发放给智能体的账户:一个句柄 @name 解析为 name.orcaid.ai,配有一个以智能体名义持有余额的钱包、一张从该余额扣款的商户锁定虚拟卡、一个覆盖智能体整个域名并在任何内容到达模型之前被扫描的收件箱,以及一个会被录音并转写的电话号码。运营方设有硬性月度上限、一键关闭开关,以及一份同时涵盖代币和美元的单一账单。

针对该形状运行 OpenClaw 事件,差异并不是渐进的:

实例暴露于互联网。 在借用身份下: 攻击者可获取你的邮件、文件、卡片和会话。 在签发身份下: 攻击者可获取代理有上限的余额及其自己的收件箱。

高危 RCE。 在借用身份的情况下: 可波及你的整个数字生活。 在授予身份的情况下: 受限于该身份的资金与权限范围。

恶意插件。 在借用身份下: 继承你的权限。 在签发身份下: 继承代理的权限,该权限有上限。

代理需要被阻止。 在借用身份下: 更改自己的凭据,将自己锁在外面。 在签发身份下: 句柄上有终止开关;你不会受影响。

事后。 使用借用身份: 通过邮件、卡片、供应商进行重建。 使用签发身份: 为该代理保留一份台账。

商户锁定卡很好地说明了为什么按代理划分的支付工具优于按用户划分的。一张只对特定商户有效、一旦超过限额即被拒绝的卡,作为通用支付手段很糟糕,却是极佳的代理支付手段,因为代理的合法消费范围狭窄且可预测,而人的消费则并非如此。你可以用自己绝不容忍的方式去限制代理的卡。

必须说明的是:在 orcaid.ai 上,钱包、卡和号码标注为“经验证后”提供,收件箱标注为“上线时”提供。这是预注册。保留用户名是免费的,不会开设账户,也不会开始计费。此外,没有 OpenClaw 集成——从未有过相关公告,这里的一切都不应被解读为集成。OpenClaw 是证据,而非集成。

如果你今天运行OpenClaw

这个项目确实很有用,这并非建议停止,而是建议诚实地为风险敞口定价。

假定代理一旦失陷,代理所能触及的任何东西都应视为在影响范围内,并尽量缩小这个集合,而不是试图守护它——专用的操作系统用户、独立的邮件账户、低额度卡、不访问主收件箱,这些现在都能做到,而且每一项都能真正从爆炸半径中划出实际区域。认真对待 2026.8.1 的加固并完成更新,但不要把加固误当作隔离。把插件暴露面压缩到你所能承受的最小程度,因为 ClawHavoc 已经表明这个生态本身就是目标。而如果实例可以从互联网访问,那就把它当作安全事件本身,而不是风险——13.5 万人并不想出现在那份名单上。

Timeline of OpenClaw security events through 2026.

要点

OpenClaw 的 2026 是现有最清晰的例证:没有身份的自主性,是一种存在天花板的安全架构。该项目在每一步都做了负责任的事——边界隔离、机密外泄控制、配置文件隔离——但下一个漏洞的严重程度,仍将由"智能体以用户身份行事"这一事实决定。这不是代码缺陷,而是设计属性,是所有借用人类凭证来完成任务的智能体所共有的属性。

给代理一个专属名称、自己的资金限额余额、自己的过滤收件箱,以及一个可供拉动的开关——这是妥协仍只是小事件的版本。OrcaID 如今是预订而非已发布的产品,应在发布时接受评判。但这个想法的主张,已由 135,000 个本不该被发现的实例大规模地得到证实。

来源说明:OpenClaw 的许可证、语言、维护者、本地机器架构、能力列表(邮件读取/发送、日历、消息传递、代码执行、跨应用工作流、主动调度)以及 2026.8.1 加固项均来自项目自身的材料和发布说明。约 355,000 个 GitHub 星标、"Netscape 时刻"的定性、超过 135,000 个暴露实例、CVE-2026-25253(CVSS 8.8)、ClawHavoc 供应链攻击活动、2026 年 3 月中国政府对中国国有企业及政府机构的限制措施,以及 The Verge 报道的由 Anthropic 促成的更名事件,均为独立报道,而非项目自身的主张。OrcaID 的钱包、卡片、收件箱和号码、其"By verification"和"At launch"标签,以及上限/紧急停止开关/单一账本控制,均来自 orcaid.ai,于 2026-08-22 查证——属于预注册声明,而非已交付的功能。目前尚未宣布 OrcaID 与 OpenClaw 之间存在任何集成。

© 2026 OrcaRouter

推理服务商

运营推理平台?让您的模型上线 OrcaRouter。

providers@orcarouter.ai

加入我们的社区

Discordsupport@orcarouter.aiXGitHubYouTube