龙虾(OpenClaw开源AI智能体)
搜索文档
工信部专家:审慎使用“龙虾”等智能体
YOUNG财经 漾财经· 2026-03-10 23:39
文章核心观点 - 工业和信息化部专家呼吁党政机关、企事业单位和个人审慎使用“龙虾”等AI智能体,因其强大的自主执行能力带来了严峻的安全挑战,不能仅依靠更新版本来消除风险 [2][3][4] 关于“龙虾”智能体及其行业影响 - “龙虾”是开源AI智能体OpenClaw的别称,因其红色龙虾图标得名,它通过整合调用通信软件和大语言模型,在用户本地电脑自主执行文件管理、邮件收发、数据处理等复杂任务 [2] - “龙虾”出现后,受到国内产业界和广大用户的广泛关注,推动了国内AI智能体生态的繁荣 [2] 关于“龙虾”智能体的安全风险 - “龙虾”具有很强的执行能力,这给用户带来了严峻的安全挑战 [2] - 即使更新到官方最新版本能修复已知安全漏洞,也不意味着完全消除安全风险 [3] - 作为本地运行的AI代理,其风险隐患包括:自主决策和调用系统资源、信任边界模糊、技能包市场缺乏严格审核 [3] - 具体风险包括:调用大语言模型时可能误解用户指令,导致执行删除等有害操作;使用被植入恶意代码的技能包,可能导致数据泄露或系统受控;因配置问题(如将实例暴露于互联网、使用管理员权限、明文存储密钥)而存在被攻击风险 [3] - 网络安全是动态的,黑客攻击手法不断迭代,不能把“打补丁”和“升版本”当成“一劳永逸”的安全保障 [3] 关于安全使用“龙虾”智能体的建议 - 任何网络产品的安全使用需坚持“最小权限、主动防御、持续审计”原则 [5] - 第一,使用官方最新版本:优先从官方渠道下载最新稳定版,开启自动更新提醒,升级前备份数据,升级后重启服务并验证补丁生效,切勿使用第三方镜像或旧版 [5] - 第二,严格控制互联网暴露面:不要将实例暴露到公网,确需访问可通过SSH或VPN并限制访问源地址,使用强密码或证书、硬件密钥等认证方式,定期自查并立即整改暴露情况 [5] - 第三,坚持最小权限原则:部署时严禁使用管理员权限账号,只授予完成任务必需的最小权限,对删除文件、发送数据、修改系统配置等重要操作进行二次确认或人工审批,建议在容器或虚拟机中隔离运行 [5] - 第四,谨慎使用技能市场:ClawHub社区平台上的技能包存在恶意投毒风险,建议审慎下载,安装前审查技能包代码,拒绝任何要求“下载ZIP”、“执行shell脚本”或“输入密码”的技能包 [6] - 第五,防范社会工程学攻击和浏览器劫持:不要随意浏览来历不明的网站或点击陌生链接,建议使用浏览器沙箱、网页过滤器等扩展阻止可疑脚本,启用OpenClaw速率限制和日志审计功能,遇可疑行为立即断开网关并重置密码 [7] - 第六,建立长效防护机制:启用详细日志审计功能,定期检查并修补漏洞,结合网络安全防护工具、主流杀毒软件进行实时防护,定期关注OpenClaw官方安全公告及工信部网络安全威胁和漏洞信息共享平台等漏洞库的风险预警 [7] 关于行业监管与协作 - 工业和信息化部网络安全威胁和漏洞信息共享平台曾发布“关于防范OpenClaw开源AI智能体安全风险的预警提示” [3] - 发现安全漏洞或安全威胁和攻击事件时,可第一时间向该平台报送,平台将按照《网络产品安全漏洞管理规定》要求及时组织处置 [4] - 行业将持续做好安全监测,如发现相关安全风险将及时预警,为用户安全使用提供必要的技术支持 [7]