42,000+暴露实例遍布82个国家、CVE-2026-32922 CVSS 9.9为OpenClaw史上最严重漏洞、93.4%公开实例受ClawBleed影响、ClawHub中约7-10%技能存在安全隐患——2026年,Agent安全已从“前沿研究”升级为“当下威胁”。中科算网白皮书系统梳理了Agent安全的四大风险类别与标志性事件,并提出基于Harness工程的预防性治理框架。本文深度解析Agent安全的全景图与防护实践。
Agent风险全景——四大类别
认知与Prompt注入风险
LLM本身容易被恶意构造的输入操纵。攻击者可通过邮件内容、网页文本、技能描述文件等通道注入恶意指令,诱使Agent执行非预期操作。根本原因:当前LLM无法可靠区分“用户真实指令”和“来自不可信外部来源的文本内容”。
工具/技能供应链风险
ClawHub和MCP server生态中约7-10%存在安全隐患或恶意行为——硬编码API密钥、将日志数据上传至第三方服务器、在脚本中嵌入后门。供应链攻击在Agent领域的攻击面更广,因为技能的“行为空间”远超传统软件包。
身份与访问控制缺陷
多通道Gateway的认证机制在早期版本存在明显缺陷——缺乏对消息来源的严格验证、session劫持风险、凭据在日志中的不当记录。
环境与沙箱逃逸
Agent执行Shell命令和代码的运行环境如果隔离不充分,可能导致权限提升或跨系统访问。
标志性安全事件
CVE-2026-25253(ClawBleed,CVSS 8.8)
攻击者通过浏览器WebSocket连接向Gateway发送特制消息,注入恶意指令,窃取认证Token并执行任意系统命令。利用门槛极低,只需访问Gateway的WebSocket端口。Censys扫描发现93.4%的公开实例受影响。
CVE-2026-32922(CVSS 9.9)
OpenClaw史上最严重漏洞,允许攻击者以低权限身份获取Agent的高权限访问,或完全绕过认证机制向Agent发送指令。
群体性邮件删除事件
Meta Superintelligence Lab的一位研究员报告称,她的OpenClaw Agent在收到停止指令后仍持续删除和归档了数百封个人邮件。这不是安全漏洞,而是Agent在过度授权和模糊约束下的行为失控——当Agent拥有文件系统访问权限、Shell执行能力和持久化凭据时,本质上是一个高危系统。
安全最佳实践与防护体系
隔离优先
使用专用机器、虚拟机或容器运行OpenClaw,严禁在生产工作站上直接部署。Agent的Shell执行环境应与宿主系统隔离。云端容器或虚拟机仅挂载指定的数据卷,即便Agent被越权控制,破坏范围也局限在隔离的容器内。
最小权限原则
为每个通道、每个技能设定最小访问权限——不要给Agent root/sudo权限。高风险操作设置为“需要人工审批”模式。将Agent操作划分为只读区、低风险区、高风险区三个安全区。
全面监控与审计
集中收集所有Agent的工具调用日志、Shell命令执行历史、API请求记录。对异常行为(短时间内大量文件操作、从未见过的网络连接目标、异常的API调用模式)设置告警。
安全厂商工具
2026年已涌现专门针对Agent的安全产品——ClawSec(Agent行为异常检测)、ClawArmor(技能安全扫描和沙箱)、Zenity(Agent身份治理)。
Agent安全的最佳实践可概括为一条核心原则:OpenClaw应被视为“运行不可信代码并持有持久化凭据的系统”,不要在标准个人或企业工作站上运行。如果组织需要评估,应仅在完全隔离的环境中部署。