最新资讯
新闻分析|AI智能体“龙虾”为何引发广泛警惕
来源:新华网 | 作者:办公室 | 发布时间 :2026-04-02 | 19 次浏览: | 🔊 点击朗读正文 ❚❚ | 分享到:
今年年初以来,一款俗称“龙虾”的人工智能(AI)智能体工具“开放之爪”(OpenClaw)凭借其自主执行复杂任务、可扩展技能包等强大能力,在开源社区迅速崛起。但爆火之后,“开放之爪”接连被曝出存在多重安全隐患。

  新华社北京4月1日电 新闻分析|AI智能体“龙虾”为何引发广泛警惕

  新华社记者冯玉婧

  今年年初以来,一款俗称“龙虾”的人工智能(AI)智能体工具“开放之爪”(OpenClaw)凭借其自主执行复杂任务、可扩展技能包等强大能力,在开源社区迅速崛起。但爆火之后,“开放之爪”接连被曝出存在多重安全隐患。

  目前,多国监管机构和科技企业已陆续发布针对“开放之爪”的使用指南和规范。4月1日,中国国家知识产权局发布风险提示说,“开放之爪”等智能体工具被曝光默认安全配置脆弱,易引发严重安全风险。与此同时,使用此类智能体撰写专利申请文件,也可能诱发多重风险。

  安全漏洞频发

  “开放之爪”由奥地利软件工程师彼得·施泰因贝格尔开发,是一款开源AI智能体软件。该智能体采用层级化架构,将社交即时通讯软件与自动化智能体深度耦合,同时借助插件系统扩展各种工具能力。这种分层架构虽赋予了“开放之爪”灵活性与可扩展性,但也带来了多维度的安全风险。

  1月下旬,开源平台GitHub上发布的一项安全审计报告显示,“开放之爪”存在512项安全漏洞,其中有8项被归类为“严重”,涵盖了身份验证、机密管理等领域。

  2月下旬,国际网络安全机构“绿洲安全”研究人员发布报告说,“开放之爪”核心系统中存在一个名为“ClawJacked”的重大安全漏洞,攻击者可能通过恶意网页接管该智能体,从而获取设备权限和访问系统数据。“开放之爪”团队将漏洞定级为“高度危险”,并在24小时内发布了修复版本。

  3月30日,中国360数字安全集团在官方微信公众号上发文说,在“开放之爪”平台中发现一处高危漏洞,影响范围覆盖全球50多个国家和地区。

  广泛的攻击风险

  美国微软公司安全团队发布的风险报告显示,使用“开放之爪”可能面临两类攻击风险:恶意技能插件和间接提示词注入。

  “开放之爪”的执行能力依赖于社区平台提供的技能插件。绿盟科技公司近期发布的安全报告指出,如果缺乏严格的代码审计和签名校验,攻击者可通过发布包含恶意提示词和代码的恶意技能插件实现“代码投毒”。用户可能只因一次点击就加载了此类插件,攻击者可在受害者系统中获得持久驻留能力。而攻击者上传自定义技能插件的门槛非常低,只需要注册一个非实名的GitHub账号即可。

  据美国派拓网络公司2月发布的数据,研究人员已在相关平台上发现超过800个针对“开放之爪”的恶意技能插件。

  提示词注入是一种针对大语言模型的攻击技术,分为直接注入(攻击者直接输入恶意指令)和间接注入(通过网页、文档等外部数据源实现攻击)两种方式。

特别推荐