必讀視頻專題飛象趣談光通信人工智能低空經(jīng)濟5G手機智能汽車智慧城市會展特約記者

工信部:使用“龍蝦”六要六不要

2026年3月13日 08:21中國證券報-中證網(wǎng)

關(guān)于防范OpenClaw(“龍蝦”)開源智能體安全風(fēng)險的“六要六不要”建議

針對“龍蝦”典型應(yīng)用場景下的安全風(fēng)險,工業(yè)和信息化部網(wǎng)絡(luò)安全威脅和漏洞信息共享平臺(NVDB)組織智能體提供商、漏洞收集平臺運營單位、網(wǎng)絡(luò)安全企業(yè)等,研究提出“六要六不要”建議。

一、典型應(yīng)用場景安全風(fēng)險

(一)智能辦公場景主要存在供應(yīng)鏈攻擊和企業(yè)內(nèi)網(wǎng)滲透的突出風(fēng)險

1.場景描述:通過在企業(yè)內(nèi)部部署“龍蝦”,對接企業(yè)已有管理系統(tǒng),實現(xiàn)智能化數(shù)據(jù)分析、文檔處理、行政管理、財務(wù)輔助和知識管理等。

2.安全風(fēng)險:引入異常插件、“技能包”等引發(fā)供應(yīng)鏈攻擊;網(wǎng)絡(luò)安全風(fēng)險在內(nèi)網(wǎng)橫向擴散,引發(fā)已對接的系統(tǒng)平臺、數(shù)據(jù)庫等敏感信息泄露或丟失;缺乏審計和追溯機制情況下易引發(fā)合規(guī)風(fēng)險。

3.應(yīng)對策略:獨立網(wǎng)段部署,與關(guān)鍵生產(chǎn)環(huán)境隔離運行,禁止在內(nèi)部網(wǎng)絡(luò)使用未審批的“龍蝦”智能體終端;部署前進行充分安全測試,部署時采取最小化權(quán)限授予,禁止非必要的跨網(wǎng)段、跨設(shè)備、跨系統(tǒng)訪問;留存完整操作和運行日志,確保滿足審計等合規(guī)要求。

(二)開發(fā)運維場景主要存在系統(tǒng)設(shè)備敏感信息泄露和被劫持控制的突出風(fēng)險

1.場景描述:通過企業(yè)或個人部署“龍蝦”,將自然語言轉(zhuǎn)化為可執(zhí)行指令,輔助進行代碼編寫、代碼運行、設(shè)備巡檢、配置備份、系統(tǒng)監(jiān)控、管理進程等。

2.安全風(fēng)險:非授權(quán)執(zhí)行系統(tǒng)命令,設(shè)備遭網(wǎng)絡(luò)攻擊劫持;系統(tǒng)賬號和端口信息暴露,遭受外部攻擊或口令爆破;網(wǎng)絡(luò)拓撲、賬戶口令、API接口等敏感信息泄露。

3.應(yīng)對策略:避免生產(chǎn)環(huán)境直接部署使用,優(yōu)先在虛擬機或沙箱中運行;部署前進行充分安全測試,部署時采取最小化權(quán)限授予,禁止授予管理員權(quán)限;建立高危命令黑名單,重要操作啟用人工審批機制。

(三)個人助手場景主要存在個人信息被竊和敏感信息泄露的突出風(fēng)險

1.場景描述:通過個人即時通訊軟件等遠程接入本地化部署的“龍蝦”,提供個人信息管理、日常事務(wù)處理、數(shù)字資產(chǎn)整理等,并可作為知識學(xué)習(xí)和生活娛樂助手。

2.安全風(fēng)險:權(quán)限過高導(dǎo)致惡意讀寫、刪除任意文件;互聯(lián)網(wǎng)接入情況下遭受網(wǎng)絡(luò)攻擊入侵;通過提示詞注入誤執(zhí)行危險命令,甚至接管智能體;明文存儲密鑰等導(dǎo)致個人信息泄露或被竊取。

3.應(yīng)對策略:加強權(quán)限管理,僅允許訪問必要目錄,禁止訪問敏感目錄;優(yōu)先通過加密通道接入,禁止非必要互聯(lián)網(wǎng)訪問,禁止高危操作指令或增加二次確認;嚴格通過加密方式存儲API密鑰、配置文件、個人重要信息等。

(四)金融交易場景主要存在引發(fā)錯誤交易甚至賬戶被接管的突出風(fēng)險

1.場景描述:通過企業(yè)或個人部署“龍蝦”,調(diào)用金融相關(guān)應(yīng)用接口,進行自動化交易與風(fēng)險控制,提高量化交易、智能投研及資產(chǎn)組合管理效率,實現(xiàn)市場數(shù)據(jù)抓取、策略分析、交易指令執(zhí)行等功能。

2.安全風(fēng)險:記憶投毒導(dǎo)致錯誤交易,身份認證繞過導(dǎo)致賬戶被非法接管;引入包含惡意代碼的插件導(dǎo)致交易憑證被竊。粯O端情況下因缺乏熔斷或應(yīng)急機制,導(dǎo)致智能體失控頻繁下單等風(fēng)險。

3.應(yīng)對策略:實施網(wǎng)絡(luò)隔離與最小權(quán)限,關(guān)閉非必要互聯(lián)網(wǎng)端口;建立人工復(fù)核和熔斷應(yīng)急機制,關(guān)鍵操作增加二次確認;強化供應(yīng)鏈審核,使用官方組件并定期修復(fù)漏洞;落實全鏈路審計與安全監(jiān)測,及時發(fā)現(xiàn)并處置安全風(fēng)險。

二、安全使用建議

(一)使用官方最新版本。要從官方渠道下載最新穩(wěn)定版本,并開啟自動更新提醒;在升級前備份數(shù)據(jù),升級后重啟服務(wù)并驗證補丁是否生效。不要使用第三方鏡像版本或歷史版本。

(二)嚴格控制互聯(lián)網(wǎng)暴露面。要定期自查是否存在互聯(lián)網(wǎng)暴露情況,一旦發(fā)現(xiàn)立即下線整改。不要將“龍蝦”智能體實例暴露到互聯(lián)網(wǎng),確需互聯(lián)網(wǎng)訪問的可以使用SSH等加密通道,并限制訪問源地址,使用強密碼或證書、硬件密鑰等認證方式。

(三)堅持最小權(quán)限原則。要根據(jù)業(yè)務(wù)需要授予完成任務(wù)必需的最小權(quán)限,對刪除文件、發(fā)送數(shù)據(jù)、修改系統(tǒng)配置等重要操作進行二次確認或人工審批。優(yōu)先考慮在容器或虛擬機中隔離運行,形成獨立的權(quán)限區(qū)域。不要在部署時使用管理員權(quán)限賬號。

(四)謹慎使用技能市場。要審慎下載ClawHub“技能包”,并在安裝前審查技能包代碼。不要使用要求“下載ZIP”、“執(zhí)行shell腳本”或“輸入密碼”的技能包。

(六)建立長效防護機制。要定期檢查并修補漏洞,及時關(guān)注OpenClaw官方安全公告、工業(yè)和信息化部網(wǎng)絡(luò)安全威脅和漏洞信息共享平臺等漏洞庫的風(fēng)險預(yù)警。黨政機關(guān)、企事業(yè)單位和個人用戶可以結(jié)合網(wǎng)絡(luò)安全防護工具、主流殺毒軟件進行實時防護,及時處置可能存在的安全風(fēng)險。不要禁用詳細日志審計功能。

編 輯:章芳
飛象網(wǎng)版權(quán)及免責(zé)聲明:
1.本網(wǎng)刊載內(nèi)容,凡注明來源為“飛象網(wǎng)”和“飛象原創(chuàng)”皆屬飛象網(wǎng)版權(quán)所有,未經(jīng)允許禁止轉(zhuǎn)載、摘編及鏡像,違者必究。對于經(jīng)過授權(quán)可以轉(zhuǎn)載,請必須保持轉(zhuǎn)載文章、圖像、音視頻的完整性,并完整標注作者信息和飛象網(wǎng)來源。
2.凡注明“來源:XXXX”的作品,均轉(zhuǎn)載自其它媒體,在于傳播更多行業(yè)信息,并不代表本網(wǎng)贊同其觀點和對其真實性負責(zé)。
3.如因作品內(nèi)容、版權(quán)和其它問題,請在相關(guān)作品刊發(fā)之日起30日內(nèi)與本網(wǎng)聯(lián)系,我們將第一時間予以處理。
本站聯(lián)系電話為86-010-87765777,郵件后綴為cctime.com,冒充本站員工以任何其他聯(lián)系方式,進行的“內(nèi)容核實”、“商務(wù)聯(lián)系”等行為,均不能代表本站。本站擁有對此聲明的最終解釋權(quán)。
推薦閱讀
  • 2026十大科技趨勢

    2026 十大科技趨勢,定義新一年的每一次突破。祝大家馬年大吉,馬到成功!初八啟新程,萬事皆順遂!

    [詳細]

精彩視頻

精彩專題

關(guān)于我們廣告報價聯(lián)系我們隱私聲明本站地圖

CCTIME飛象網(wǎng) CopyRight © 2007-2026 By CCTIME.COM

京ICP備08004280號-1 電信與信息服務(wù)業(yè)務(wù)經(jīng)營許可證080234號 京公網(wǎng)安備110105000771號

公司名稱: 北京飛象互動文化傳媒有限公司

未經(jīng)書面許可,禁止轉(zhuǎn)載、摘編、復(fù)制、鏡像