“养龙虾”有风险,360推出OpenClaw安全部署指南

新京报 03-11 16:38

新京报贝壳财经讯(记者罗亦丹)近日,“养龙虾”(即部署OpenClaw)走红引发关注。国家互联网应急中心发布《关于OpenClaw安全应用的风险提示》,指出该类智能体如果默认配置缺乏必要的安全限制,攻击者一旦利用漏洞突破防护,可能获得系统的完全控制权,进而造成数据泄露或业务系统失控等严重后果。

3月11日,针对这一新型安全挑战,360集团发布国内首份《OpenClaw安全部署与实践指南》(以下简称“指南”),为政企机构和个人开发者提供系统化的安全参考。360认为,AI智能体越接近“数字分身”,一旦被攻击者控制,其潜在破坏力也越大,因此在部署初期建立安全机制尤为关键。

在《指南》中,360总结了当前AI智能体部署面临的多类典型风险,包括公网管理接口暴露、API Key等身份凭证泄露、底层Shell工具调用越权、提示词注入攻击、记忆模块被恶意投毒、第三方技能插件供应链风险以及多智能体协同失控等问题。其中,提示词注入和插件供应链攻击被认为是当前最容易被忽视、却危害较大的新型攻击方式。一旦被利用,攻击者可能诱导智能体执行非预期指令,甚至长期操控其行为。

为了帮助企业团队和OPC(一人公司)创业者在保障安全的前提下使用AI智能体,360在《指南》中提出“先可控、再提效”的原则。针对个人开发者和小型团队,指南建议避免直接在本机高权限运行智能体,而是通过容器化技术构建隔离环境,并结合最小权限策略、密钥加密注入和关键配置文件防篡改等措施,为OpenClaw搭建安全运行基础,从而在不增加复杂度的情况下有效降低风险。

对于政企级多智能体协同应用场景,360则提出基于零信任理念的整体安全架构:在系统边界部署安全网关,对智能体所有出入流量进行统一控制并实施数据防泄露检测;在平台内部建立多租户与RBAC细粒度权限管理机制,实现管理员、安全审计员、工具开发者和业务操作人员之间的权限分离;同时将智能体关键操作日志接入企业安全运营平台,通过行为基线分析及时识别异常操作,实现对高风险行为的实时预警与拦截。

(文章来源:新京报)

文章来源:新京报
文章作者:罗亦丹
原标题:“养龙虾”有风险,360推出OpenClaw安全部署指南
郑重声明:东方财富发布此内容旨在传播更多信息,与本站立场无关,不构成投资建议。据此操作,风险自担。
热点阅读
特朗普称将联合多国派遣军舰 确保霍尔木兹海峡通航安全
特朗普称将联合多国派遣军舰 确保霍尔木兹海峡通航安全
央视新闻客户端 375评论
AI语料“投毒”产业链揭秘:“用模型对抗模型” 百亿市场该如何健康发展?
AI语料“投毒”产业链揭秘:“用模型对抗模型” 百亿市场该如何健康发展?
澎湃新闻 798评论
全球市场:美股三大指数集体收跌 纳指跌近1% 国际油价涨超3%
全球市场:美股三大指数集体收跌 纳指跌近1% 国际油价涨超3%
东方财富Choice数据 434评论
特朗普声称伊朗已被“彻底击败” “想要达成协议但我不接受”!
特朗普声称伊朗已被“彻底击败” “想要达成协议但我不接受”!
新华社 451评论
打开东方财富APP查看更多内容
24小时点击排行
一周暴跌50%!挨了伊朗50%的炮弹后,迪拜的“黄金梦”碎了……
这个股吧的气氛不对
周末复盘,一股历史的味道,看懂规律才能长久
A股“光纤四杰”:长飞、亨通、中天、烽火,差异在哪?
低至5元,张素芬和高盛新进,股价暴跌70%被套,注意3个风险
点击查看更多内容
写评论 ...