爆火的小龙虾,先咬穿了内网
📋 总体概括
开源AI智能体OpenClaw(小龙虾)爆火的同时,CVE-2026-25253、CVE-2026-25157相继披露,供应链投毒事件频发。影子AI部署让资产不可见成为治理第一道坎,传统'只扫不治'模式彻底失效。本文拆解攻击链、治理闭环与产业逻辑。
📄 正文
OpenClaw——圈内俗称“小龙虾”——最近的出圈方式不太体面。这个开源 AI 智能体凭借强大的自主执行能力,迅速成为企业与开发者手中的效率神器。热度还没降温,预警就接连而至:国家计算机网络应急技术处理协调中心(CNCERT/CC)与中国信息安全测评中心先后就 OpenClaw 相关风险发布安全公告,CVE-2026-25253、CVE-2026-25157 相继披露,多起供应链投毒事件也不期而至。
先把判断放在前面:问题不出在“龙虾”能不能干,而出在企业内网对“AI 智能体批量进场”这件事,几乎没有准备。封杀解决不了影子部署,贩卖焦虑更解决不了。真正该补课的,是资产盘点与漏洞治理体系本身。
🦞 先回答一个问题:你公司里有多少只“龙虾”?
先看两组可核实的数据。其一是部署热度:据 GitHub 公开数据,OpenClaw 仓库的 star 数在爆火后的两周内从数千飙升至六位数,一度登顶 GitHub Trending 榜首;其二是暴露面:多家网络空间测绘平台(Shodan、FOFA、ZoomEye)的公开检索结果显示,全球可直接访问的 OpenClaw 实例长期维持在数千量级,其中相当一部分未配置任何认证,控制台页面可被匿名访问,等于把智能体的“驾驶座”留在了公网上。
在与众多企业安全团队的交流中,绿盟科技方面听到最多的是两种声音。
第一种是“影子 AI”的恐慌——“员工偷偷部署了 OpenClaw,我连它们在哪里都不知道,更别提管控了。这些主机端口暴露在外,无异于给黑客留了后门。”
第二种是“合法使用”的盲区——“业务部门正式部署了小龙虾,但我根本看不清它做了哪些外部访问,是否存在被恶意指令劫持的风险?”
两句话,指向同一个病灶:资产不可见。
影子 IT 本来就是安全团队的老大难。而 AI 智能体把难度又抬了一级:OpenClaw 的流量通常加密传输,端口极易修改,传统基于端口的识别方式形同虚设;应用版本信息可能被屏蔽,默认端口也不暴露。换句话说,过去靠“扫端口、对指纹”的那套资产发现打法,在这类新物种面前基本失灵。
更麻烦的是责任归属。一个私部署的实例,谁审批的、谁在维护、用的哪个版本、权限给到了哪一层——安全团队往往一问三不知。等漏洞预警下来,连“该通知谁去修”都找不到人。
产业逻辑很清晰:一切治理的前提是底数。当 CNCERT/CC 这样的国家级应急机构都开始为同一个开源项目密集发声,说明风险已经从个案演变为面上的问题。企业要做的第一件事不是急着买设备,而是把三个问题回答清楚:内网到底跑着多少个智能体实例?分别是什么版本?责任人是谁?
回答不了这三个问题,后面所有安全投入都是在沙滩上盖楼。
⚠️ 漏洞潮不是吓唬人,攻击链是完整的
把已知的风险按时间脉络捋一遍,会发现披露节奏正在加速:
- 阶段一:OpenClaw 爆火出圈,企业侧大规模部署
- 阶段二:CNCERT/CC、中国信息安全测评中心接连发布安全预警
- 阶段三:CVE-2026-25253(未授权访问/命令注入类漏洞)、CVE-2026-25157(路径遍历类漏洞)相继披露
- 阶段四:多起供应链投毒事件被曝光
已披露漏洞的类型覆盖面相当广:代码注入、路径遍历、权限绕过。把它们串起来,就是一条完整的攻击链:
这里必须说清楚 AI 智能体和传统 Web 服务的本质区别:它有任务执行权限,往往带着凭据,天然要连接内网的各类业务系统。一旦被劫持,后果不是“网页被黑”那种量级,而是攻击者直接获得了一双会干活的“手”——这正是“眼睁睁看着 AI 助手沦为攻击者的肉鸡和内网跳板”这句话的技术含义。
供应链投毒这一层更值得单独警惕。以被安全媒体广泛报道的 ClawHub 恶意技能投毒事件为例:攻击者向 OpenClaw 官方技能市场上传了伪装成常用工具的恶意插件,据第三方安全厂商(Koi Security 等)的分析报告,这些恶意技能被下载达数百至上千次,功能涵盖窃取环境变量中的 API 密钥、持久化后门等。它意味着风险不再只来自工具本身的代码缺陷,而是沿着插件、依赖、分发渠道向整个生态蔓延。用户以为自己装的是官方版本,实际执行的可能是被投毒的构建产物。开源项目的热度越高,这条攻击面的性价比对攻击者就越高。
一句话总结这一节:风险披露的速度,已经跑在了企业治理能力的前面。
🛠️ 治理闭环:厂商的答案与第三方的追问
面对“发现了一堆龙虾,然后呢”的四连问(分派给谁?修完了吗?审计来了能过吗?),绿盟科技把网络安全漏洞扫描系统与威胁与漏洞管理平台做了联合专项:以漏扫对 OpenClaw 的精准探测能力穿透版本屏蔽与端口伪装,完成资产发现与画像,再经平台统一纳管,形成“快速识别—智能分派—闭环处置—合规报告”的流程闭环。检测手段上区分了远程扫描(面向可能暴露至公网的实例,外部探测无需凭据)与登录扫描(面向内网需认证的实例,模拟用户登录深入检测)两种互补模式,分别对应“禁止端口暴露”和“允许内网有限使用但强化管控”两类管理策略。
方案逻辑本身没有硬伤,但有几个来自第三方视角的追问,值得甲方在采购决策前想清楚:
- 能力壁垒有多高?有独立安全研究者指出,针对 OpenClaw 的资产发现并非黑科技——结合测绘平台语法、常见默认路径指纹和网关日志分析,开源工具组合同样能做到七八成。厂商方案的价值更多在“覆盖残余场景 + 流程整合”,而非不可替代的检测能力。
- 登录扫描落地阻力不小。模拟登录意味着安全团队要持有业务凭据,这在权限治理严格的企业里本身就是合规争议点。多位甲方安全负责人反馈,这类模式“验收环境里很好看,生产环境里很难推”。
- 闭环是流程问题,不只是工具问题。“智能分派”的前提是 CMDB 和责任人制度本身是通的。工具可以催办,但补不了组织缺位——这也是为什么前两轮影子 IT 治理中,买了同类产品的企业照样有一堆“扫出来没人修”的洞。
- 专项公告同时是营销事件。厂商密集跟进 AI 资产发现赛道是事实,头部厂商基本都已立项。甲方需要的不是多买一台扫描器,而是把 AI 资产纳入既有漏洞治理流程——评估时建议先做 PoC 对比开源方案,再决定投入。
注意闭环的最后一段回到起点——处置完要复验,复验结果进合规报告,新的资产变化再触发新一轮识别。漏扫产品的生意逻辑,正在从“卖报告”转向“卖闭环”。对甲方而言,衡量标准也该跟着变:不是看扫出了多少漏洞,而是看关掉了多少。
📊 产业视角:这是治理课的重考,不是新故事
冷静地说,“影子部署→风险暴露→治理工具化”这个剧本,企业界已经演过两轮了。云服务进企业时演过一次,移动办公和 SaaS 普及时又演过一次。每一轮的结局都类似:一刀切封杀不了,最后靠资产盘点、策略分级、闭环处置,把风险压到可接受的区间。
AI 智能体是第三轮。但因为它具备自主执行能力,这一轮的容错率明显更低——前两轮影子部署泄露的是数据,这一轮被劫持的是“执行权”本身。
基于此,给三个判断:
第一,合规门槛正在抬高。CNCERT/CC 等权威机构密集预警通常是一个信号:这类风险后续很可能进入合规检查与行业监管的视野。“可管、可控、可追溯”会从加分项变成门槛项,早做资产底数盘点的是成本,晚做的是事故。
第二,厂商格局会出现分水岭。AI 资产发现与智能体漏洞管理,正在成为漏洞管理赛道的新竞争维度。能不能穿透版本屏蔽和端口伪装、能不能把发现结果接入处置闭环,会成为产品力的分界线。据多位接近人士观察,头部厂商基本都已立项跟进,这个窗口期不会太长。
第三,也是最重要的:反对把这件事做成焦虑生意。OpenClaw 本身是能力出色的开源项目,它的爆火恰恰说明市场对 AI 生产力工具的真实需求。问题出在治理缺位,而不是工具原罪。一刀切禁用只会把部署推向更深的地下——更影子化、更不可见、风险更失控。理性的路径始终是那条老路:先看见,再分级,后管控。
💡 小结:先看见,才谈得上治理
小龙虾爆火,把一个问题提前摆上了台面:当 AI 智能体开始批量进入内网,企业原有的资产盘点与漏洞治理体系还够用吗?目前大多数企业的答案是否定的——看不见资产,认不出漏洞,也走不完处置。
好消息是,从权威预警到专项治理方案,工具正在跟上。但第三方的追问同样成立:工具能加速闭环,替代不了组织的补课。前瞻一点看:下一阶段的竞争,不在“扫得更准”,而在“管得住、追得到、报告得清”。谁能率先把 AI 资产纳入常态化的漏洞治理闭环,谁就能在 AI 安全这门新课上,先拿到学分。
本文由本站 AI 辅助聚合生成,原始来源如下: