文章总结: 文章披露开源AI助手OpenClaw存在高危漏洞,因网关盲目信任本地连接且缺乏速率限制,恶意网页可暴力破解密码并自动注册设备,从而远程接管用户AI助手及工作站。攻击者能窃取配置、执行命令,全程无感。官方已紧急修复。作者建议企业盘点AI工具能见度、立即更新版本、审查代理权限并建立非人类身份治理体系,以应对日益严峻的影子AI与权限滥用风险。
综合评分: 88
文章分类: 漏洞分析,AI安全,安全建设,漏洞预警
OpenClaw 漏洞:远程接管你的本地AI助手,只需浏览一个网页
幻泉之洲
2026年3月13日 09:39
北京
OpenClaw——这个在GitHub上五天斩获十万星的开源AI助手,能被你浏览的任何一个网站远程控制。研究人员发现,其核心网关存在信任本地连接的致命疏漏,恶意网页可无感破解密码、接管权限。虽然官方已在24小时内修复,但这给滥用AI工具的企业敲响了新的警钟。
AI助手失控:从访问网页开始
如果你或你团队的开发者正在使用OpenClaw,马上更新到2026.2.25或更高版本。这不是演习。
Oasis安全的研究人员发现了一个漏洞链。它能让任意网站悄无声息地完全控制开发者本地的AI助手。开发者什么都不会察觉,而且整个过程不需要插件,也不需要任何用户交互。
OpenClaw团队将漏洞评级为高危,并在24小时内发布了补丁。这个响应速度很快,尤其对于一个志愿者驱动的社区项目来说。但漏洞暴露出的问题,远比一个快速补丁要深刻。
失控的明星项目
OpenClaw(最初叫Clawdbot,后来叫MoltBot)是个自托管的AI助手。它最近像风暴一样席卷了开发者社区,成为历史上增长最快的开源项目之一。
它的增长甚至引起了OpenAI的注意。2月15日,Sam Altman宣布项目创建者Peter Steinberger已加入公司,并称他为“一个对未来智能助手有着许多绝妙想法的天才”。用户通过网页控制面板或终端与它交互,它能自主发送消息、运行命令、跨平台管理工作流,甚至形成自发的AI社交网络。
这种强大的力量,必然引来麻烦。
本月初,研究人员就在OpenClaw的社区市场ClawHub里发现了超过1000个恶意“技能”——伪装成加密工具或效率插件的假插件,实际上会部署信息窃取器和后门。那属于供应链安全问题:社区开发的插件污染了生态。
而我们发现的漏洞不同。它存在于核心系统本身,不需要插件、不需要市场、不需要用户安装任何扩展。就仅仅是一个“干干净净”的OpenClaw网关,按照文档指示正常运行。
架构:网关与节点
要理解攻击原理,先得看看OpenClaw怎么运作。
核心是一个网关,这是个本地的WebSocket服务器,相当于整个系统的“大脑”。它处理身份验证、管理聊天会话、存储配置、并向AI助手发号施令。
连接到网关的是“节点”。节点可以是macOS伴侣应用、iOS设备,或者别的机器。节点向网关注册,并暴露各种能力,比如运行系统命令、访问摄像头、读取联系人等等。网关可以把命令下发给任何连接着的节点。
身份验证要么通过令牌(一长串随机字符串),要么通过密码。网关默认绑定到localhost(本地环回地址),其设计假设是:来自本地的访问是天生可信的。
问题就出在这个假设上。
攻击链条:浏览器里的“特洛伊木马”
攻击场景很直观。一个开发者在他的笔记本电脑上运行着OpenClaw,网关绑定在localhost,用密码保护。他正常浏览网页,然后不小心访问了一个恶意网站。
这就够了。
完整的攻击链是这样的:
- 受害者在浏览器里访问攻击者控制(或已经攻陷)的网站。
- 网页中的JavaScript代码向OpenClaw网关端口上的localhost发起一个WebSocket连接(这是允许的,因为浏览器不会因为跨域策略而阻止向localhost的WebSocket连接)。
- 脚本以每秒数百次的速度暴力破解网关密码。针对来自localhost的连接,网关的速率限制器完全失效。
- 一旦认证成功,脚本会悄悄注册为可信设备。对于来自localhost的设备配对请求,网关会自动批准,不会给用户任何提示。
- 至此,攻击者获得完全控制权。
我们来一步步拆解。
WebSocket:被忽视的“后门”
OpenClaw网关接受来自localhost的WebSocket连接。而WebSocket的关键问题是:你访问的任何网站,都可以通过它连接到你的localhost。
与常规HTTP请求不同,浏览器不会阻止这种跨域连接。所以当你浏览任意网站时,该页面运行的JavaScript可以悄无声息地连接到你的本地OpenClaw网关。用户什么都看不到。
网关对本地来源的连接有一种固有的信任。单看用例,这说得通——CLI命令行工具、macOS伴侣应用、网页控制面板这些本地工具都是从localhost连接的。但设计者很可能没考虑过这种情况:一个由攻击者控制的第三方网站,其代码也在浏览器中运行,并且在连接上下文中,其源头也是localhost。
失当的信任:自动批准与无限制猜测
这种错位的信任带来了实际后果。网关为本地连接放宽了好几项安全机制——其中最要命的是新设备注册时不会提示用户。
通常,新设备连接时,用户必须确认配对。但如果来源是localhost,这个过程就自动完成了。
但攻击者还需要密码。关键发现来了:对于来自localhost的密码猜测尝试,网关没有速率限制,也没有失败次数限制。
网关的速率限制器完全豁免了环回连接——失败的尝试不会被记录、不会被限制、也不会被计数。在我们的实验室测试中,仅凭浏览器里的JavaScript,我们就能以每秒数百次的速度持续猜测密码。这个速度下,一个常用密码列表不到一秒就会被试完,一个大型字典也只需要几分钟。一个人为选择的密码基本没有机会。
接管之后,能为所欲为
密码被猜到后,攻击者就获得一个拥有管理员权限的完全认证会话。届时,攻击者可以做到:
- 向AI助手发送消息并接收回复,实质上接管了用户的AI助手,可以向它提问并得到答案。
- 导出网关配置,暴露配置了哪些AI提供商、模型和消息通道。
- 枚举所有连接的节点,看到每一个与网关配对的设备,包括它们的平台和IP地址。
- 读取应用日志,获取运营情报。
在实践中,这意味着攻击者可以指示AI助手搜索开发者的Slack历史记录以寻找API密钥、阅读私密消息、从连接的设备中窃取文件,或者在任意配对的节点上执行任意shell命令。对于一个集成了典型OpenClaw功能的开发者来说,这相当于工作站的完全沦陷,而启动这一切的,仅仅是一个浏览器标签页。
我们完整地演示了这个过程:从一个不相干网站上的浏览器开始,我们的概念验证代码猜中了网关密码,以完整权限连接,并成功与用户的AI助手进行了交互。用户没有看到任何异常迹象。
不只是打补丁
我们已向OpenClaw安全团队报告了此漏洞及完整细节。他们不到一天就修复了,行动很快。但这件事对企业的启示,远不止“紧急更新”这么简单。
像OpenClaw这样的工具快速普及,意味着许多企业的开发者机器上已经在运行这些实例,而IT部门往往毫不知情。这是典型的影子AI。
我的建议是几条:
- 建立AI工具能见度。你看不见的东西,就别想着保护。盘点一下你的开发者队伍里都在跑什么AI助手和代理。OpenClaw实例、本地LLM服务器这些工具,正在成为新的盲区。
- 如果装了OpenClaw,立即更新。漏洞的修复包含在2026.2.25及以后版本里。确保所有实例都已更新——这事的紧急程度要等同于任何关键安全补丁。
- 审查给AI代理的权限。OpenClaw助手可以持有AI提供商的API密钥、连接到消息平台、在连接的设备上执行系统命令。审计每个实例都被授予了哪些凭据和能力,撤销掉那些非必要的。
- 为非人类身份建立治理体系。AI代理是你企业里一个新身份类别——它们会认证、持有凭据、自主行动。你需要像治理人类用户和服务账户那样,用同样严格的标准来治理它们。这包括意图分析、策略执行、实时访问控制,以及从人类到代理再到行动结果的完整审计追踪。
说穿了,AI助手正成为每个开发者的标配工具。真正的问题不在于是否采用它们,而在于你能不能有效治理它们。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:幻泉之洲 《OpenClaw 漏洞:远程接管你的本地AI助手,只需浏览一个网页》