持有你的身份的代理與持有自身身份的代理之間的爆炸半徑比較。
Guides & Insights

135,000 個暴露實例:OpenClaw 的安全之年對代理身份的啟示

作者

Alistair Wren

發佈日期

最新模型 · 20查看全部模型
基準測試:Artificial Analysis · 每日更新
返回全部文章

網路上已發現超過 135,000 個 OpenClaw 執行個體暴露在外,此外還有 CVSS 8.8 的 CVE-2026-25253 漏洞,以及被安全媒體稱為 ClawHavoc 的供應鏈攻擊活動——這些全部由第三方而非專案本身所通報。不過,重要的數字並非 135,000,而是每個暴露執行個體所能存取的內容:一個使用中的郵件帳號、一張已存檔的信用卡、一個檔案系統,以及一個已登入的瀏覽器,而這些全都屬於同一個人。這種耦合正是OrcaID所要打破的。

{{1}}這一切都不是在論證 OpenClaw 是糟糕的軟體。{{/1}}{{2}}它免費、開源、採用 MIT 授權,{{/2}}{{3}}以 TypeScript 和 Swift 撰寫,{{/3}}{{4}}由 OpenClaw 基金會和 Peter Steinberger 維護,{{/4}}{{5}}並在五個月內累積了約 355,000 顆 GitHub 星標——{{/5}}{{6}}位居史上獲得最多星標的儲存庫之列,{{/6}}{{7}}且被不止一位觀察者形容為 AI 代理的 Netscape 時刻。{{/7}}{{8}}它贏得了這一切。{{/8}}{{9}}但重點更狹隘、也更令人不安:OpenClaw 是我們所擁有的最大規模自然實驗,探討的是當一個能幹的代理以人類身分運作時會發生什麼事,而結果已經揭曉。{{/9}}

OpenClaw 實際上握有的東西

該專案自身的描述正是讓這份安全紀錄清晰可讀的關鍵——而且它毫不含糊。其能力清單列出「完整系統存取:讀寫檔案、執行 shell 指令、執行腳本。完全存取或沙箱隔離——由你選擇。」旁邊還有「瀏覽器控制:可瀏覽網頁、填寫表單,並從任何網站擷取資料」、「持久記憶」——能「記住你的偏好、專案與人物」——以及可跨「其 29 個頻道」進行的聊天。OpenClaw 在你的本機電腦上執行,將 LLM 直接連接到你的作業系統、檔案、訊息應用程式與網際網路。訊息平台是主要介面。它可以讀取與傳送電子郵件、管理行事曆與訊息、執行程式碼,並在應用程式與 API 之間串接工作流程。它會主動執行——cron 工作、提醒事項、背景任務——而非只在被呼叫時才運作。

這些每一項都是真正的功能,也是人們運行它的原因。然而,若以攻擊者的角度重新閱讀這份清單,它便是一份庫存清單:

讀取和寄送郵件。您的收件匣是密碼重設通知的送達之處。能夠讀取收件匣,幾乎等同於能接管您名下所有帳戶;能夠寄送郵件,則代表代理程式發出的任何內容都會冠上您的名義。

檔案系統與作業系統存取。本機憑證、SSH 金鑰、dotfiles 中的令牌,以及磁碟上的任何內容。

程式碼執行。在主機上執行任意操作。

已登入的工作階段。無論您的瀏覽器已驗證到什麼,代理程式都能以您的完整權限、無上限地操作。

全天候排程。曝光窗口是連續的,而非對話的長度。

因此,暴露的實例不是代理資料的洩漏,而是操作員的洩漏。

The OpenClaw project home page.

全年的模式

把2026年的這些事件放在一起看,就會浮現出一個整體輪廓,這比任何單一事件都更有用。

曝光次數是一個關於配置的故事:成千上萬的人未經加固就將一個功能強大的本地代理程式部署到網路上。對於如此受歡迎且易於安裝的軟體來說,這是可預見的結果,沒有任何專案能完全防止它。

CVE-2026-25253的 CVSS 評分為 8.8,這是一則關於嚴重性的故事。高嚴重性的漏洞在所有軟體中都可能發生。決定嚴重性上限的,是軟體所能觸及的範圍——而在這裡,可觸及的範圍就是使用者的整個數位生活。

ClawHavoc是一場供應鏈攻擊活動,也是生態系統的故事。OpenClaw 透過外掛程式擴充的能力是其吸引力的一大重點,而外掛程式會在代理程式的授權範圍內執行。當該授權是操作者的身分時,惡意外掛程式便繼承了操作者的身分。

這項2026年3月的限制措施,即中國當局限制國有企業和政府機構在辦公電腦上運行OpenClaw應用程式,是制度性的回應——一個無法界定代理所及範圍的組織,最終只會選擇禁止它。

該專案截至2026年8月的工程回應一直很嚴肅,且指向相同方向:更安全的瀏覽器與網路邊界、更強的通道恢復、更好的操作員診斷,以及在2026.8.1版本中更強的機密外洩安全、原子模型與執行環境切換、SQLite快照備份與還原,以及macOS應用程式設定檔隔離。機密外洩控制與設定檔隔離都是試圖在代理程式與操作員的憑證之間築起一道牆。這是正確的直覺,而這項嘗試是在一個代理程式從根本上以使用者身分運作的架構內部進行。

強化天花板

以下是結構性主張,這就是整篇文章的內容:你無法將代理程式與它設計要使用的憑證隔離。

設定檔隔離、機密資料出口規則與網路邊界都能降低意外外洩的機率。它們不會改變代理程式合法持有的內容。如果這項功能是「讀取並寄送你的電子郵件」,那麼沒有任何沙箱能阻止代理程式讀取並寄送你的電子郵件——這正是需求本身。強化防護只是將失敗機率下修;爆炸半徑依然維持原狀。

這意味著未來任何 OpenClaw 漏洞的嚴重程度,其上限取決於架構而非工程投入。只要代理的權限等同於操作者的身分,「代理遭入侵」與「使用者遭入侵」就是同一句話。

只有兩種出路。要麼限制代理能做的事,這就等於放棄產品本身。要麼賦予代理自身的身份,讓攻擊者所能擄獲的東西在設計上就是有限的。

The OrcaID account section with the wallet and card capabilities.

有界是什麼樣子

OrcaID 的形態是發放給代理(agent)的一個帳戶:一個代號@name會解析為name.orcaid.ai;帳戶內含一個以代理名義持有餘額的錢包、一張鎖定商戶並以該餘額結算的虛擬卡、一個涵蓋代理整個網域、在訊息送達模型前會先被掃描的收件匣,以及一支會被錄音並轉錄的電話號碼。營運者保有每月硬性上限、一鍵關閉開關,以及一份同時涵蓋代幣與美元的單一對帳單。

針對該形狀執行 OpenClaw 事件,其差異並非漸進式的:

暴露於網際網路的執行個體。 在借用身分下: 攻擊者取得你的郵件、檔案、卡片與工作階段。 在核發身分下: 攻擊者取得代理人的餘額(設有上限)及其自身的收件匣。

高嚴重性 RCE。 在借用身分下: 會升級到您的整個數位生活。 在已核發身分下: 受限於該身分被賦予的資金和權限。

惡意外掛程式。 在借用身分下: 繼承您的權限。 在核發身分下: 繼承代理程式的權限,但該權限設有上限。

需要阻止特工。 在借用身份下: 更改自己的憑證,把自己鎖在外面。 在配發身份下: 手柄上有緊急停止開關;你不受影響。

事後。 以借用身份: 透過郵件、卡片、供應商重建。 以核發身份: 該代理人只有一本帳本。

商家鎖定卡是說明為何按代理(agent)設計的工具勝過按用戶設計的工具的絕佳例子。一張只能與特定商家交易、一旦超過額度便立即拒絕使用的卡,作為通用支付方式很糟糕,但作為代理支付方式卻非常出色,因為代理的合法支出範圍狹窄且可預測,而人的支出則不然。你可以用自己絕不會容忍的方式來限制代理的卡片。

必須先說清楚:在 orcaid.ai 上,錢包、卡片和號碼標示為「待驗證」,收件匣則標示為「上線時提供」。這屬於預先註冊。保留使用者名稱是免費的,不會開設帳戶,也不會開始收費。此外,目前沒有 OpenClaw 整合——沒有任何相關公告,這裡的內容也不應被解讀為整合消息。OpenClaw 是證據,不是整合。

如果你今天運行 OpenClaw

這個專案確實很有用,這不是建議停止。這是建議誠實地為曝險定價。

假設代理程式一旦遭到入侵,任何它能觸及的範圍都應視為受影響範圍,與其試圖防護,不如縮小這個範圍——專用的作業系統使用者、獨立的郵件帳號、低額度信用卡,以及無法存取主要收件匣,這些都是現成的做法,每一項都能真正縮小爆炸半徑。請認真看待 2026.8.1 的強化措施並進行更新,但不要把強化誤認為隔離。將外掛程式的攻擊面維持在你能接受的最小程度,因為 ClawHavoc 顯示了生態系統是攻擊目標。而且如果該執行個體可從網際網路存取,請將其視為已發生的事故,而非風險——那 135,000 人並非自願出現在那份名單上。

Timeline of OpenClaw security events through 2026.

重點

OpenClaw 的 2026 是現有最清晰的示範,說明缺乏身份的自主性,本質上就是設有天花板的安全架構。該專案在每個步驟都做了負責任的處置——邊界、機密外洩控制、設定檔隔離——而下一個漏洞的嚴重程度,仍將由「代理程式以使用者身份行動」這個事實所決定。這不是程式碼的缺陷;而是設計的屬性,是所有借用使用者憑證來完成任務的代理程式所共有的。

讓該代理擁有自己的名稱、資金注入且設有上限的餘額、篩選後的收件匣,以及一個可拉動的開關,就是讓妥協維持為小事的版本。OrcaID 如今是一項預訂,而非已出貨的產品,應該在正式推出時再作評斷。但這個理念的論證,已由 135,000 個原本不應被發現的實例,在規模上獲得了證明。

來源說明:OpenClaw 的授權、語言、維護者、本機架構、功能清單(郵件讀取/發送、行事曆、即時通訊、程式碼執行、跨應用程式工作流程、主動排程)以及 2026.8.1 強化項目,均來自該專案自身的資料與發行說明。約 355,000 顆 GitHub 星星、「Netscape 時刻」的定性描述、135,000+ 個暴露的實例、CVE-2026-25253(CVSS 8.8)、ClawHavoc 供應鏈攻擊活動、2026 年 3 月中國政府對國有企業及政府機構的限制,以及 The Verge 所報導、由 Anthropic 促成的改名事件,均為獨立報導,而非專案自身的主張。OrcaID 的錢包、卡片、收件匣和號碼,其「By verification」和「At launch」標籤,以及上限/緊急停止開關/單一帳本控制,皆來自 orcaid.ai,查閱日期為 2026-08-22——這些屬於預先註冊的宣稱,而非已出貨的功能。目前尚未宣布 OrcaID 與 OpenClaw 之間有任何整合。

© 2026 OrcaRouter

推理服務商

經營推理平台?讓您的模型上架 OrcaRouter。

providers@orcarouter.ai

加入我們的社區

Discordsupport@orcarouter.aiXGitHubYouTube