OpenClaw应用风险引发警觉 工信部下属机构发布工业领域安全通报

2026-03-17 21:17:45
关注

OpenClaw应用风险引发警觉 工信部下属机构发布工业领域安全通报

近期,开源AI智能体OpenClaw(俗称“龙虾”)在技术圈内热度持续攀升,吸引了国内产业界及用户的广泛关注,并在多个行业展开实际部署。对此,工信部下属的国家工业信息安全发展研究中心发布专项通报,系统梳理了OpenClaw在工业环境中的潜在风险,提醒相关单位提高警惕。

通报指出,OpenClaw是一款基于自然语言处理的AI智能体,具备持久记忆、自主执行等特性,能根据用户指令完成定制化操作。其创新性的“人机交互”模式在技术社区和公众层面迅速走红。

目前,OpenClaw已逐步渗透至研发设计、生产制造、运维管理等多个工业环节。然而,该系统存在信任边界模糊、多渠道接入、大模型灵活调用及双模持久化记忆等特征。若缺乏完善的权限控制和安全审计机制,极易通过指令诱导、供应链污染等方式被恶意控制,从而干扰正常的工业生产流程。

三大核心风险亟待重视

在操作员站或工程师站部署OpenClaw时,往往需要赋予较高权限。然而,通报指出,该系统在权限管控方面存在结构性缺陷,可能导致越权执行,忽视合法用户指令,擅自发布异常操作,进而干扰产线逻辑、引发参数错误、设备停机,甚至造成安全事故。

已有多个OpenClaw插件被证实为恶意软件或具有潜在风险,攻击者可通过这些插件窃取工业设计文件、API密钥等关键数据。同时,由于OpenClaw对指令的解析存在不确定性,可能误触数据导出或发布功能,导致本应保密的工艺参数和生产数据被泄露至公网。

若未更改默认网络监听设置且未实施有效的边界防护,OpenClaw的管理接口将暴露于互联网,易被测绘工具发现。目前,OpenClaw已曝出80余个安全漏洞,攻击者可低成本利用这些漏洞,快速获取系统控制权。一旦被控制,OpenClaw还可能成为自动化攻击平台,协助进行内网资产探测、漏洞利用、横向移动等操作。

三项关键安全建议

为应对上述风险,通报依据《工业控制系统网络安全防护指南》等相关标准,提出以下建议:

  • 严格控制权限。原则上应禁止赋予OpenClaw系统级权限,如确需授权,应经过充分安全评估与审批,并对其运行过程实施持续监控与审计。
  • 加强网络边界隔离。OpenClaw应部署在独立隔离区域,不得与工控网络直接连接。所有默认管理端口不得直接暴露于公网,如需远程访问,应采用企业级VPN、零信任网络或跳板机进行访问控制。
  • 及时修补漏洞。建议从官方渠道获取最新版本,尽快安装安全补丁。对插件来源进行严格管理,仅安装经过签名验证的可信插件。

随着AI智能体在工业场景中的应用日益深入,其与工控系统深度融合所带来的一系列安全挑战也愈发突出。此次通报的发布,体现了主管部门在推进AI工业化过程中强化安全监管的积极态度。相关企业应参照通报内容,及时开展自查与整改工作。

您觉得本篇内容如何
评分

评论

您需要登录才可以回复|注册

提交评论

提取码
复制提取码
点击跳转至百度网盘