Certik警告Openclaw存高危漏洞,恶意AI技能可绕过扫描

Certik警告Openclaw存高危漏洞,恶意AI技能可绕过扫描

N
News Editor 01
2026-07-09 10:26:13
Certik指出,开源AI代理平台Openclaw在第三方技能审核与隔离机制上存在明显缺陷,尤其是“待扫描”技能仍可安装,可能导致主机级命令执行风险。
OpenclawCertikAI安全智能代理漏洞预警

网络安全公司Certik最新报告称,开源AI代理平台Openclaw在第三方“技能”安全机制上存在显著缺口。研究人员指出,平台目前过度依赖“技能扫描”与风险提示,而非默认启用强隔离,这使用户在安装第三方扩展时,仍可能面临主机层面的安全威胁。

审核流程存在结构性短板

根据报告,Openclaw旗下技能市场Clawhub采用分层审核机制,对可扩展AI能力的第三方技能进行审查。这一流程包括利用Virustotal扫描已知恶意软件、使用于2026年3月8日推出的静态审核引擎识别可疑代码模式,以及通过“不一致检测器”比对技能声明功能与实际行为是否吻合。

不过,Certik认为,这类基于静态规则的“红旗”识别很容易被简单代码改写绕过。即便AI审核层能够识别较为明显的恶意意图,也难以发现那些伪装成正常逻辑、却包含可利用漏洞的代码。因此,现有模式更像是“检测+警告”,并未形成真正的安全边界。

“待扫描”状态成关键风险点

报告指出,最严重的问题之一在于Openclaw对“待扫描”结果的处理方式。研究人员发现,某些技能在Virustotal扫描结果尚未返回时,仍可继续在市场上保持激活并供用户安装。而这一等待过程可能持续数小时甚至数天。在此期间,这些技能实际上被默认视为无害,用户安装时也不会收到明确警告。

为验证该问题,Certik构建了一个名为“test-web-searcher”的概念验证技能。该技能表面看起来功能正常且无害,但内部嵌入了一个“漏洞形态”的缺陷,可在特定条件下触发主机任意命令执行。研究人员称,当该技能通过Telegram被调用时,成功绕过了Openclaw的可选沙箱机制,并在测试设备上实现了“弹出计算器”的经典演示,意味着系统已被完全攻破。

Certik建议默认隔离第三方技能

Certik在结论中强调,检测机制永远无法替代真正的隔离边界。报告呼吁Openclaw开发者将第三方技能默认运行在隔离环境中,而不是把安全配置留给用户自行选择。同时,开发团队还应引入类似现代移动操作系统的权限声明模型,要求技能在安装前明确申报所需资源访问范围。

对于用户,Certik给出的警告也相当直接:Clawhub上的“无害”标签并不等同于安全保证。在更强的默认隔离措施落地之前,平台应仅用于低价值环境,并尽量远离敏感凭证、钱包密钥或高价值数字资产,以降低潜在损失。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。