惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

量子位
博客园_首页
罗磊的独立博客
云风的 BLOG
云风的 BLOG
J
Java Code Geeks
Last Week in AI
Last Week in AI
D
DataBreaches.Net
Jina AI
Jina AI
博客园 - Franky
大猫的无限游戏
大猫的无限游戏
Apple Machine Learning Research
Apple Machine Learning Research
V
V2EX
D
Docker
MongoDB | Blog
MongoDB | Blog
B
Blog RSS Feed
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
宝玉的分享
宝玉的分享
Engineering at Meta
Engineering at Meta
The Cloudflare Blog
博客园 - 三生石上(FineUI控件)
有赞技术团队
有赞技术团队
人人都是产品经理
人人都是产品经理
H
Help Net Security
T
The Blog of Author Tim Ferriss

量子位

AI自主监测宠物健康,陪狗都不用自己来了!涂鸦Hey Tuya打造全屋智能“超级入口” 燃油SUV车主熬出头了!华为乾崑智驾加持,全新奥迪Q5L率先实现智能化 华人再破硅谷天花板!AI黑马新任CTO,中科大80后 0博士组合拿下ICLR时间检验奖!两个GPT天才本科生+二本逆袭LeCun弟子,十年论文终封神 DeepSeek V4报告太详尽了!484天换代之路全公开 优必选发布Thinker cosmos:加码开发者生态,推动人形机器人走向规模化 DeepSeek-V4发布,华为云首发适配 Mobileye 2026财年一季度营收增长27%,自动驾驶商业化进程持续推进 100%主流车企的共同选择:一个AI“通用底座”正在汽车行业成型 真有人做AI小猫啊?!生产力和情绪价值都拉满了 Coordination Engineering关键一环,JiuwenClaw再发布Team Skills技能新范式 DeepSeek V4终于发布!打破最强闭源垄断,明确携手华为芯片 荣耀WIN游戏本等多款新品正式发布,荣耀PC家族全面爆发 刚刚,GPT-5.5发布!内测英伟达工程师:失去它像被截肢 河南师傅,左手扳手,右手飞书,竟然能搞数据分析! 国内首家百亿估值纯推理GPU独角兽诞生!专访曦望联席CEO王湛:谁的推理成本更低谁就是赢家 印奇站上AI+车浪潮之巅:7个月,千里科技和华为「五五开」 飞书项目开放平台焕新升级,全面迈向“AI Friendly” 半壁华人!GPT Image 2团队曝光:无锡才俊带队,13人4个月封神 Nature封面:机器人乒乓球干翻人类职业选手 特斯拉开源硬件,中国公司回应来了:直接把机器人大脑开源了 挖漏洞何必Mythos,国产智能体早跑通了 “不造车的特斯拉”亮出“舱驾一体”全家桶,汽车长出“主动理解力”,奇瑞比亚迪等10+巨头力挺 科大讯飞发布燎原N30m笔记本,重塑全栈国产AIPC新标杆 神秘模型「大象」:仅100B拿下SOTA,Token效率超高! 香港科创标杆奖项!商汤首席科学家林达华荣获中银香港科创奖 国产多模态Agent拿下医学分割SOTA!不用改模型、不加token 这些人读个博一年能挣几十万?2026苹果学者名单公布了 大厂AI抢人大战,从实习生开始 全球首个世界统一模型发布,机器人家庭成员来了!
360发布OpenClaw生态安全报告:AI智能体风险进入自动化审计阶段
量子位的朋友们 · 2026-05-12 · via 量子位

< img id="wx_img" src="https://www.qbitai.com/wp-content/uploads/imgs/qbitai-logo-1.png" width="400" height="400">

2026-05-12 17:35:29 来源:量子位

累计发现23个独立安全漏洞

360数字安全集团发布《OpenClaw生态安全风险分析》报告,首次系统性地对AI智能体生态安全问题进行“家底盘点”。通过自研漏洞挖掘智能体对OpenClaw核心及10款主流衍生产品展开深度安全审计,从原生架构特征与防护失效、供应链安全债传递、开源自研安全挑战三大维度,完成对龙虾生态核心安全风险的系统剖析,累计发现23个独立安全漏洞,涵盖远程代码执行、认证绕过、权限提升、信息泄露等多种高危类型。

目前,所有漏洞均已反馈至相关厂商与开发者跟进修复,并上报国家信息安全漏洞库(CNNVD)、国家信息安全漏洞共享平台(CNVD)等权威机构。

OpenClaw 生态图概览

报告指出,以OpenClaw为代表的“龙虾类”智能体产品,正在快速渗透至代码开发、数据处理、终端运维等高价值场景。这类产品的核心特点是“替用户干活”,它需要获取文件读写、网络服务调用、系统命令执行等高权限,才能真正完成复杂任务。

问题在于,当这些具备高权限能力的智能体运行在不可信网络环境中,失控的风险将被急剧放大。报告显示,OpenClaw GitHub已累计披露超过535个安全公告,仅2026年第一季度后,相关安全通告新增数量已达到日均4条以上。更值得警惕的是,这些漏洞并非孤立的代码错误,而是呈现出典型的“多米诺效应”——认证边界、网络边界、执行边界、控制边界四层防线高度耦合,任何单一维度的突破都可能引发连锁崩塌。

OpenClaw 生态安全报告增长曲线图

随着OpenClaw作为核心技术基座被广泛落地,智能体生态的安全风险正在通过代码继承和功能叠加向全行业扩散。一方面,部分衍生产品直接打包OpenClaw核心组件,当上游出现安全修复时,下游往往缺乏快速响应的渠道,形成“补丁时间差”;另一方面,为追求差异化竞争而引入的新功能模块,往往缺乏充分的安全审计,反而带来了新的攻击敞口。

报告同时借助360漏洞挖掘智能体在语义级代码理解、跨文件数据流追踪与逻辑推理能力,对多款开源自研产品进行了安全审计,发现即使完全脱离OpenClaw代码库,仅因沿用相同的设计范式,同类漏洞依然高频出现。有些产品为了修补已知安全缺陷而专门新增了防护机制,结果却由于安全设计缺陷,反而制造了新的漏洞。

报告认为,当前AI智能体安全面临的核心挑战,不再是单点漏洞修复,而是功能快速迭代过程中系统性安全风险的持续扩散。传统的边界防御思路,在面对高自主性的智能体系统时已明显力不从心。

360漏洞挖掘智能体的实战表明,要真正解决智能体生态的安全问题,必须用“Agent对抗Agent”的创新范式展开全流程自动化审计。它不仅能够帮助开发者识别上游遗留漏洞、阻断风险在软件供应链中的扩散,更能深入审计产品自身代码中的安全问题,从源头构建更稳固的防护体系。

业内认为,此次报告基于360漏洞挖掘智能体实践所沉淀的漏洞分布形态与风险演进路径,不仅是对当前Claw生态的一次全面安全体检,更将为我国未来大规模智能体系统的安全建设提供可落地的工程参考与防御支撑。

来源:360

版权所有,未经授权不得以任何形式转载及使用,违者必究。