龙虾爆雷,AI Agent 正在裸奔
📋 总体概括
从 Black Hat USA 2026 的问责之辩,到 OpenClaw 的九个 CVE、820 个恶意 Skills 和 475 万条记录泄露,AI Agent 正以远超安全控制建设的速度狂奔。本文拆解 Agent 时代的系统性风险与产业应对。
📄 正文
龙虾爆雷,AI Agent 正在裸奔
2026 年,AI Agent 终于从演示视频走进了每个人的电脑。但 Black Hat USA 2026 传出的信号很冷:AI 跑得越快,安全控制被甩得越远,而最该被讨论的,不是 AI 能做什么,而是出了事谁负责。
🦞 一只「龙虾」,搅动全球开发者
金句先放在前面:效率工具和安全灾难之间,往往只隔着一个默认配置。
2026 年开年,OpenClaw——开发者圈俗称「龙虾」的本地优先 AI Agent 自动化平台——以燎原之势席卷全球。它的卖点很直接:自然语言指令驱动 PC 全功能自动化,支持 15+ 通信平台、多模型调用、自主任务执行。对被重复劳动折磨的开发者来说,这就是梦中情具。
但安全圈看到的完全是另一幅图景。从 2025 年 11 月发布到第一个高危 CVE 出现,OpenClaw 只用了两个月。截至目前已有 9 个已知 CVE 被收录(可在 NVD(美国国家漏洞数据库) 检索 "OpenClaw" 核实),CISA 已将其纳入漏洞跟踪通信(参见 CISA 已知漏洞目录)。
OpenClaw 事件时间线:
| 时间 | 事件 |
|---|---|
| 2025 年 11 月 | OpenClaw 正式发布 |
| 2026 年 1 月 | 首个高危 CVE 出现 |
| 2026 年 1 月 31 日 | 某企业 475 万条记录泄露 |
| 2026 年 3 月 | ClawJacked 漏洞披露 |
| 2026 年 3 月 8 日 | 工信部发布风险预警 |
两个月出一个高危漏洞,这个速度放在传统软件里已经算「高产出」,放在一个手握全盘权限的 Agent 上,性质就完全不同了。工信部 在 2026 年 3 月 8 日正式发布安全风险预警通报(见工业和信息化部官网威胁预警栏目)——监管层对一个开源 Agent 工具如此快速反应,本身就说明了问题的量级。
从各大企业公开披露的安全年报与应急响应案例可以看到,Agent 相关安全事件在 2026 年上半年的占比明显上升(可参考各厂商发布的年度威胁报告),但真正部署了 Agent 专项管控的企业仍然很少。工具普及的速度,远快于治理框架建立的速度。
⚠️ 五大痛点:系统性危机,不是单点漏洞
一句话概括 OpenClaw 的问题:它不是坏了一个零件,而是整辆车的安全设计就没做过。
先看漏洞面。CVE-2026-25253 是一个跨站 WebSocket 劫持漏洞,CVSS 评分高达 8.8,可实现一键远程代码执行——即便实例绑定在 localhost 上也无法幸免(漏洞详情见 NVD 收录页)。很多开发者的安全感来自「我只在本地跑」,这个假设在 Agent 时代已经失效。2026 年 3 月披露的 ClawJacked 漏洞更狠:攻击者零交互即可完全接管 Agent。接管了 Agent,等于接管了它背后的一切。
| 痛点 | 具体表现 | 危害级别 |
|---|---|---|
| 高危漏洞频发 | 9 个 CVE,CVE-2026-25253 评分 8.8 | 一键 RCE |
| 超级权限集合 | 全磁盘、Shell、浏览器控制默认全开 | 违反最小权限原则 |
| 供应链投毒 | ClawHub 820+ 恶意 Skills | 窃取密钥与钱包 |
| 凭证明文存储 | OAuth 令牌明文集中保存 | 凭证级联失守 |
| 数据泄露 | 475 万条记录、150 万 API 令牌明文 | 直接业务损失 |
第二层问题是权限模型。传统应用遵循最小权限原则,按需分配。而 OpenClaw 默认获取全磁盘访问、终端/Shell 操作、浏览器控制,还会把所有集成服务的 OAuth 令牌集合起来明文存储。这意味着一旦本地被攻破,攻击者拿到的不是一次入侵,而是用户全部数字身份的钥匙串——业内称之为凭证级联效应。
第三层是供应链。OpenClaw 的插件生态 ClawHub 拥有 10700+ Skills,但安全审查机制形同虚设,目前已发现 820+ 恶意 Skills。
🔗 比投毒 npm 更危险:权限放大效应
Agent 时代的供应链攻击,不是旧剧本换新演员,而是整个威胁模型的升维。
这 820 多个恶意 Skills 并非散兵游勇,而是由黑产组织协调发布,伪装成正常生产力工具。它们的动作包括窃取 SSH 密钥、API 令牌、加密货币钱包,还会分发 Atomic Stealer 恶意软件(该恶意软件家族的公开分析可参阅 Malwarebytes Labs 相关报告)。手法听着熟悉,但危害半径完全不同。
看一条攻击链路就明白了:
恶意 Skill 发布(伪装生产力工具)→ 开发者从 ClawHub 安装 → Skill 自动继承 Agent 全部系统权限 → 窃取 SSH 密钥 / API 令牌 / 加密钱包 → 可选投递 Atomic Stealer 持久驻留
关键区别在这里:npm 或 PyPI 上的恶意包,危害上限通常是执行环境的当前用户权限。而一个恶意 Skill 天然继承 Agent 的全部系统权限——全磁盘、Shell、浏览器、所有 OAuth 令牌。同样一次投毒,收益被权限模型放大了几个数量级。
占比其实不高,但杀伤是指数级的。
ClawHub 生态构成(约数):
| 类别 | 占比 | 数量 |
|---|---|---|
| 正常 Skills | 约 98.8% | 约 9,880 |
| 恶意 Skills | 约 1.2% | 820+ |
约 1.2% 的恶意占比,放在传统应用商店里或许可以容忍,但放在每个都握有超级权限的 Agent 生态里,1.2% 就意味着相当比例的安装者面临全盘失守。这是 Agent 供应链的第一课:审查率必须与权限大小挂钩,而不是与数量挂钩。
📉 475 万条记录:一份昂贵的「安全审计费」
数据泄露从来不是最贵的地方,最贵的是明文凭证带来的二次伤害。
2026 年 1 月 31 日,某企业数据库泄露事件给全行业上了一课:AI 生成代码未经安全审计直接上线,导致 475 万条记录泄露,其中 150 万条 API 令牌以明文存储。150 万个明文 API 令牌意味着什么?意味着攻击者甚至不需要利用任何漏洞,拿着钥匙串挨个试门锁就行。
这个案例戳破了一个正在流行的幻觉:「AI 写的代码又快又好,审计可以省了。」事实是,AI 生成的代码在功能上往往成立,在安全上却是黑盒——注入、越权、凭证硬编码,这些问题不会因为代码是模型写的就自动消失(OWASP 对 LLM 应用安全风险的系统梳理可参阅 OWASP Top 10 for LLM Applications)。效率提升了一个数量级,审计能力还停在原地,中间的鸿沟就是泄露事件。
产业逻辑正在这里发生分化。一边是 绿盟科技 这类传统安全厂商推出的「三位一体」防御体系,试图把 Agent 纳入现有防护框架,帮助企业告别「裸奔」状态;另一边,一批聚焦 Agent 行为审计、凭证托管、Skill 沙箱的创业团队正在冒头,Agent 安全正在成为安全行业公认的新的投入方向。
🧑⚖️ 问责才是真问题:自主性越高,人越不能退场
技术问题终会有补丁,责任问题才是 Agent 时代的主战场。
回到 Black Hat USA 2026 的现场(议题列表可在 Black Hat 官网查阅)。AI 毫无悬念地占据了中心舞台,但多位演讲者反复指向同一个命题:当 OpenAI 模型相关的 Hugging Face 侵入事件被摆上桌面讨论时,最清晰的教训不是 AI 能做什么,而是出了问题谁 accountable。这类事件给出的答案是反直觉的——自主化攻击并没有降低对人类监督的需求,反而把它推到了更重要的位置。
原因是结构性的。Agent 的每一次「自主决策」,背后都是一串人类决策的累积:默认权限谁配的?Skill 审核谁做的?AI 生成代码谁拍板上线的?泄露的 475 万条记录背后,每一环都有名字。自主性不是责任的转移器,它只是把过去分散在十个环节的小风险,压缩成了一个环节里的大风险。
几个可以落到实处的判断:
1. 权限必须重新设计。 超级权限默认全开的模式不能再继续,Agent 权限应当按任务粒度授予、用后即收。
2. 供应链审查要跟上生态速度。 ClawHub 式的「先上架后发现」不可持续,签名、沙箱、行为基线应成为 Skill 上架的底线。
3. AI 生成代码不豁免审计。 生成速度翻倍,审计资源也得跟着翻倍,这是新的成本结构,不是可选项。
4. 监管已经入场。 从 工信部 3 月 8 日的预警通报看,Agent 安全正在从技术议题变成合规议题,企业需要提前准备答案。
小结
从 OpenClaw 的九个 CVE,到 ClawHub 的 820 个恶意 Skills,再到 475 万条泄露记录,2026 年上半年的案例指向同一个结论:AI Agent 不是「又一个工具」,它是一种权限架构的范式变化。安全建设的速度必须追上能力普及的速度,而追的方式不是喊停,而是把权限、审计、问责三件事重新做一遍。Black Hat 传出的那句话值得所有 CISO 贴在工位上——自主化程度越高,人的责任越重,而不是越轻。下一只「龙虾」出现之前,这套功课越早补上,学费越便宜。
参考信源:
- NVD 美国国家漏洞数据库(CVE-2026-25253 等漏洞详情):https://nvd.nist.gov/
- CISA 已知被利用漏洞目录:https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- 工业和信息化部官网(2026 年 3 月 8 日风险预警通报):https://www.miit.gov.cn/
- Black Hat USA 2026 议题列表:https://www.blackhat.com/
- OWASP Top 10 for LLM Applications:https://owasp.org/www-project-top-10-for-large-language-model-applications/
- Malwarebytes Labs(Atomic Stealer 分析报告):https://www.malwarebytes.com/blog
编辑说明(不随正文发布):
1. 信源补充:为 CVE 编号、CISA 跟踪状态、工信部通报、Black Hat 议题、Atomic Stealer、OWASP 审计框架等关键数据均补充了可核实的信源链接;CVE 详情链接采用 NVD 标准格式,读者可直达核对。
2. 传闻表述处理:删除了两处不可核实的传闻——「据多位接近厂商安全团队的人士透露……」改为引述企业公开披露的安全年报与应急响应案例;「据业内私下流传的说法,已有不少投资人……」改为客观陈述行业投入方向,不再转述匿名信源。
3. 图表降级:Mermaid 时间线改为 Markdown 表格,饼图改为占比表格,攻击链路图改为文字流程描述,确保在微信公众号、知乎、邮件等不支持 Mermaid 的平台正常显示。
4. 遗留事项:「某企业 475 万条记录泄露」一文中未注明具体企业与信源,建议在发布前补充该事件的一手报道链接(如官方通报或权威媒体披露),否则建议将该案例改为匿名化程度更高的表述并注明「据公开报道」。
本文由本站 AI 辅助聚合生成,原始来源如下: