开源个人 AI 助手 Clawdbot 因支持 WhatsApp、Telegram 等主流通信应用接入,近期在社区快速走红,但安全风险也被同时拉响。科技安全公司 Dvuln 创办人 Jamieson O’Reilly 连续发文警告,Clawdbot 的 Gateway 若配置不当,攻击者可能绕过身份验证,直接取得Root 权限。
反向代理把外部流量误判为本地请求
问题核心出在系统默认信任来自 127.0.0.1 的连接。若用户通过 Nginx 或 Caddy 等反向代理部署,外部请求可能被错误识别为本地可信流量,认证机制随之失效。结果很直接,攻击者可访问配置文件,读取其中保存的 API Key 与 OAuth 秘密凭证。
风险不只停留在密钥泄露。按安全专家说法,攻击者还可能查看用户在 Slack、Telegram、Discord、Signal 和 WhatsApp 中保存了数月的私聊记录,影响范围覆盖账户凭证与历史通信内容。
个别用户已出现加密资产损失
更严重的是,拿到 Root 权限后,攻击者可以在底层系统执行 Shell 命令,也可能借助“提示词注入”诱导 AI 执行恶意操作。X 平台上已有加密货币用户表示,在安装 Clawdbot 后,其电脑中的加密钱包资产被洗劫一空。这意味着问题已经从隐私泄露,扩展到设备控制与资产安全层面。
安全建议指向白名单、隔离部署与隧道访问
针对这类风险,安全专家建议公网上线的用户立即对端口实施白名单策略,并将 Clawdbot 部署在专用 VPS 或虚拟机中,不要安装在存有私钥的日常设备里。访问方式上,可使用 Tailscale Serve 或 SSH 隧道,避免服务直接暴露在公网。
另一个重点是限制 AI 代理人的工作范围。专家建议仅开放特定文件夹权限,而不是让程序接触根目录。对正在用 Clawdbot 连接 Claude 或处理自动化任务的用户来说,检查服务器配置已不是可选项。

