返回顶部
返回首页 会员充值 我的足迹 返回上一页
具身智能
情绪经济
商业航天
十五五
银发经济

Agent安全治理洞察

42,000+暴露实例遍布82个国家、CVE-2026-32922 CVSS 9.9为OpenClaw史上最严重漏洞、93.4%公开实例受ClawBleed影响、ClawHub中约7-10%技能存在安全隐患——2026年,Agent安全已从“前沿研究”升级为“当下威胁”。中科算网白皮书系统梳理了Agent安全的四大风险类别与标志性事件,并提出基于Harness工程的预防性治理框架。本文深度解析Agent安全的全景图与防护实践。

Agent风险全景——四大类别

认知与Prompt注入风险

LLM本身容易被恶意构造的输入操纵。攻击者可通过邮件内容、网页文本、技能描述文件等通道注入恶意指令,诱使Agent执行非预期操作。根本原因:当前LLM无法可靠区分“用户真实指令”和“来自不可信外部来源的文本内容”。

工具/技能供应链风险

ClawHub和MCP server生态中约7-10%存在安全隐患或恶意行为——硬编码API密钥、将日志数据上传至第三方服务器、在脚本中嵌入后门。供应链攻击在Agent领域的攻击面更广,因为技能的“行为空间”远超传统软件包。

身份与访问控制缺陷

多通道Gateway的认证机制在早期版本存在明显缺陷——缺乏对消息来源的严格验证、session劫持风险、凭据在日志中的不当记录。

环境与沙箱逃逸

Agent执行Shell命令和代码的运行环境如果隔离不充分,可能导致权限提升或跨系统访问。

标志性安全事件

CVE-2026-25253(ClawBleed,CVSS 8.8)

攻击者通过浏览器WebSocket连接向Gateway发送特制消息,注入恶意指令,窃取认证Token并执行任意系统命令。利用门槛极低,只需访问Gateway的WebSocket端口。Censys扫描发现93.4%的公开实例受影响。

CVE-2026-32922(CVSS 9.9)

OpenClaw史上最严重漏洞,允许攻击者以低权限身份获取Agent的高权限访问,或完全绕过认证机制向Agent发送指令。

群体性邮件删除事件

Meta Superintelligence Lab的一位研究员报告称,她的OpenClaw Agent在收到停止指令后仍持续删除和归档了数百封个人邮件。这不是安全漏洞,而是Agent在过度授权和模糊约束下的行为失控——当Agent拥有文件系统访问权限、Shell执行能力和持久化凭据时,本质上是一个高危系统。

安全最佳实践与防护体系

隔离优先

使用专用机器、虚拟机或容器运行OpenClaw,严禁在生产工作站上直接部署。Agent的Shell执行环境应与宿主系统隔离。云端容器或虚拟机仅挂载指定的数据卷,即便Agent被越权控制,破坏范围也局限在隔离的容器内。

最小权限原则

为每个通道、每个技能设定最小访问权限——不要给Agent root/sudo权限。高风险操作设置为“需要人工审批”模式。将Agent操作划分为只读区、低风险区、高风险区三个安全区。

全面监控与审计

集中收集所有Agent的工具调用日志、Shell命令执行历史、API请求记录。对异常行为(短时间内大量文件操作、从未见过的网络连接目标、异常的API调用模式)设置告警。

安全厂商工具

2026年已涌现专门针对Agent的安全产品——ClawSec(Agent行为异常检测)、ClawArmor(技能安全扫描和沙箱)、Zenity(Agent身份治理)。

Agent安全的最佳实践可概括为一条核心原则:OpenClaw应被视为“运行不可信代码并持有持久化凭据的系统”,不要在标准个人或企业工作站上运行。如果组织需要评估,应仅在完全隔离的环境中部署。
点击阅读报告原文: 中科算网算泥社区:2026 OpenClaw类自主智能体发展白皮书(54页)
相关报告