您的当前位置:首页 > 标签 > OpenClaw生态安全报告
360数字安全集团:2026年OpenClaw生态安全风险分析报告(26页).pdf
OpenClaw生态安全报告2026:535个安全公告、日均4漏洞,Agent安全危机爆发|360漏洞研究院
360漏洞研究院OpenClaw生态安全报告:535个安全公告、Q1日均4漏洞、23漏洞覆盖RCE/认证绕过/权限提升。四层防护边界失效与安全债传递深度解析。
 2026-08-02
 AI产业
 26页
14张图表
数据来源:
360数字安全集团:2026年OpenClaw生态安全风险分析报告(26页) 查看报告
37万GitHub Stars背后是535个安全公告——2026年第一季度日均披露4个以上漏洞,OpenClaw生态正经历“能力扩张凌驾于边界约束”的系统性安全危机。360漏洞研究院引入自研漏洞挖掘智能体,以“Agent对抗Agent”范式对OpenClaw及10款衍生产品展开深度审计,累计发现23个漏洞,覆盖远程代码执行、认证绕过、权限提升、信息泄露等类型。这份报告从原生架构防护失效、二次开发安全债传递、开源自研架构挑战三个维度,揭示了AI Agent生态从“功能优先”向“安全内建”转型的迫切性。

23个漏洞全景——OpenClaw生态的安全危机

360漏洞研究院引入自研漏洞挖掘智能体,以“Agent对抗Agent”的创新范式对OpenClaw及10款Claw衍生产品展开系统性安全分析,累计挖掘安全漏洞20余个。截至2026年5月11日,OpenClaw GitHub已累计披露超过535个安全公告,2026年第一季度披露频率已攀升至日均4个以上。漏洞类型涵盖远程命令执行(含严重级别)、信息泄露、拒绝服务、授权绕过、路径穿越、远程任意文件读取、提示词注入、服务端请求伪造、访问控制绕过等。这一分布特征与OpenClaw及其衍生产品的形态高度吻合:多入口、高权限、重本地服务、弱组件间隔离。所有漏洞均已反馈厂商并上报CNNVD、CNVD等权威机构。

安全公告加速暴露——从“周更”到“日更”

从时间维度观察,OpenClaw安全风险的暴露正呈现加速趋势。项目早期安全公告大多以“周”为单位零星发布;进入2026年第一季度后,披露频率骤然攀升至日均4个以上。这种由疏到密的转变,深层原因在于当前生态中普遍存在“能力扩展优先于安全约束”的开发倾向,激进的功能迭代与相对滞后的安全内建,最终催生了日益严峻的系统性风险。

四层防护边界失效——架构层面的系统性脆弱

认证边界:多路径认证与授权缺口

认证边界核心职责是确认“操作主体的合法性”。OpenClaw设计了从设备配对到多级管理的复杂权限体系,开放了本地CLI、WebUI、API调用等多种访问通道。然而认证与访问控制类漏洞占比极高,多层权限模型与错综复杂的访问通道交叉叠加后容易产生校验盲区。360漏洞挖掘智能体发现系统仅校验脚本审批状态而未对脚本内容进行完整性验证,攻击者可在脚本通过审批后恶意替换代码,执行非法操作。

网络、执行、控制三边界连锁崩塌

网络边界管控“数据与连接的法流向”,SSRF、协议绕过等风险反复出现,Agent的外部资源获取工具链可成为内网探测与横向穿透的跳板。执行边界沙箱实现呈碎片化特征——Docker隔离、宿主机特权执行、纯逻辑策略约束三种模式并存,攻击者可在设防间隙中找到逃逸路径。控制边界因LLM对多源信息的非确定性推理,用户输入、网页内容、Skills均可作为Prompt组成部分直接影响模型决策,提示词注入及会话污染漏洞使Agent推理能力沦为攻击放大器。

二次开发安全债传递与开源自研挑战

内忧外患——二次开发的风险叠加

OpenClaw采用MIT开源协议,代码被广泛复制分发的同时源头安全隐患沿供应链蔓延。部分衍生产品将OpenClaw核心组件以二进制形式直接打包,上游漏洞随发行版同步至下游。某企业级产品因未更新至已修复版本,用户面临远程未授权访问风险。衍生产品为差异化竞争新增功能模块,涉及独立网络接口、特殊文件处理逻辑,安全设计未经充分考量。某Claw产品增加浏览器自动化功能暴露未鉴权WebSocket端口,任意外部页面可窃取Token导致账户接管;另一产品邮箱Skill未过滤文件名,攻击者可路径穿越覆盖系统关键程序。

开源自研——架构同源性导致漏洞跨项目复现

部分开发者吸收OpenClaw核心架构理念进行独立重构,但脱离原生代码库并未消除风险。相同底层设计范式导致高度相似的安全防护盲区。某开源自研Claw在请求模块中遗漏IPv6到IPv4过渡地址等边界情况,攻击者可构造特殊请求绕过检测。某产品为规避认证脆弱性引入动态凭证机制并叠加防爆破策略,但服务端识别唯一依据仅为HTTP请求头字段,攻击者可伪造多个客户端绕过防御。另一产品引入静态安全扫描器,但数据恢复接口仅对目录跳转符基础过滤,攻击者可上传恶意Zip覆盖Skill目录实现RCE。

> 数据来源声明:本文分析基于360漏洞研究院发布的《360漏洞挖掘智能体实践——OpenClaw生态安全风险分析报告》(2026年5月)。
客服
商务合作
小程序
服务号
折叠