返回博客
安全预警

360发现OpenClaw高危漏洞,波及全球超17万实例

T
Tink
2026-04-01
360发现OpenClaw高危漏洞,波及全球超17万实例

这两天看到一条和 OpenClaw 有关的消息,说实话我第一眼看到的时候,心里是咯噔一下的。

360 说他们发现了 OpenClaw 的高危漏洞,还提到影响范围已经不是“小圈子里几个倒霉用户”的级别,而是全球 50 多个国家和地区、超 17 万个可访问实例。现在这种数字已经大到你很难把它当成一条普通的安全新闻划过去了。尤其如果你最近正好在折腾 OpenClaw,或者已经把它接到 Telegram、WhatsApp、Discord 这些渠道里了,那种感觉会更明显,你会突然意识到,这玩意儿好像真的不是随便装个模型、开个面板那么简单。

我后来又把这条消息从头到尾看了几遍,越看越觉得,它真正让人不舒服的地方,不只是“又有漏洞了”,而是它又一次把很多人平时不愿意认真面对的问题摆到了台面上。很多人现在用 OpenClaw,其实还是带着一种“它就是个更强一点的 AI 聊天工具”的心态。能回消息,能调模型,能装插件,能跑点自动化,好像也就这样。但问题就在这里,OpenClaw 从来都不是一个单纯聊天的东西。它会碰文件,会调用工具,会执行命令,会接各种消息入口,还能一直挂在那儿跑。你把这么一套东西接到公网,再混着群聊、私聊、插件和各种外部输入一起用,它本身就已经不是那种轻轻松松的小工具状态了。

真正让人不舒服的,不只是“有漏洞”

这次外面的说法里,最让我在意的不是那个“17 万实例”,而是提到这个漏洞和 MEDIA 协议有关,而且被描述成可能绕过工具权限边界。这个表述为什么会让很多人紧张?因为很多人平时的安全感,其实就是建立在“我把危险工具关了”“我没给它太多权限”“我只是挂着自己用”这种想法上的。可一旦问题出在你本来以为已经拦住的边界上,事情味道就完全变了。那就不是模型偶尔胡说一句、插件偶尔抽风一次那么简单,而是你会开始担心,机器上的内容是不是有可能被摸到,配置是不是有可能被看见,原本分开的东西会不会被串起来。

说白了,我觉得这条消息最扎人的地方就是,它会逼着人重新承认一件事:OpenClaw 的风险,从来都不只在模型层。很多人聊 OpenClaw,聊得最多的还是哪个模型更强、哪个 provider 更便宜、哪个渠道更方便、哪个 Skill 更好玩,但真正决定这东西能不能长期安稳跑下去的,很多时候反而是最枯燥的那一部分,就是边界、权限、暴露面、输入来源这些听起来不酷的东西。平时你可能不爱管这些,因为它们不像“GLM-5-Turbo 接入”“Kimi 配置”“Fast Mode”那样有即时反馈,不像换个模型就能马上感觉更聪明一点。可真出事的时候,最先来找你的,通常也不是模型能力问题。

我这段时间越来越有一个感觉,OpenClaw 最大的误解,其实就是它太像一个“有点酷的产品”,所以大家会不自觉用产品思维去对待它。觉得装上、接通、跑起来就差不多了,最多再优化下提示词,再选个更适合自己的模型。但它更像什么?更像一台你亲手放到身边的、能替你做事的小型执行系统。你让它连消息渠道,它就能从外面收东西进来;你给它工具,它就能碰本地环境;你给它插件,它就能多长出几只手。你平时当然会觉得这很爽,因为它是真的有生产力,不是那种只能聊两句就结束的 AI 玩具。可反过来讲,它一旦出安全问题,也不是小打小闹。

这也是为什么我看到这条新闻以后,脑子里想的第一件事根本不是“这漏洞技术上有多复杂”,而是很多人现在的部署方式真的太容易出事了。一个实例,什么都往里塞。个人聊天在里面,工作群也在里面,插件装一堆,高权限工具常开,Web 面板能远程访问,甚至工作资料和私人资料都不分环境。平时觉得省事,真的很省事,因为所有东西都在一个地方。可这种舒服,本质上是把很多风险也一起打包了。平常看不出来,一旦来一条绕权限边界的漏洞,问题就会一下子变得特别难看。

其实官方一直没有把 OpenClaw 描述成那种“谁都可以放心拿来开公网服务”的东西。官方安全文档那套说法,说白了就是在提醒你,最好把它当成一个有信任边界的个人助手系统来对待,而不是当成什么开放型公共平台。只是很多人真的上手以后,会自然而然忽略这层意思。因为它太方便了,尤其是一旦接上你常用的聊天工具之后,它真的会给人一种“这就是我自己的 AI 管家”的感觉。可这种便利,很容易让人忘掉背后的成本。你越依赖它替你动手,越应该意识到它其实离你的系统和数据很近。

很多人真正低估的,其实是自己的部署方式

所以如果你问我,怎么看这次 360 说的这个高危漏洞,我的感觉其实挺朴素的。第一,别把它当成又一条吓唬人的标题党,至少别那么快地把它翻过去。第二,也别只盯着“具体是哪个版本”“到底是不是这个模块”的技术细节不放,因为对大多数普通用户来说,真正该反省的通常不是自己能不能复现漏洞链,而是自己现在是不是正在用一种过于轻率的方式跑 OpenClaw。公网是不是开得太大了,入口是不是混得太杂了,边界是不是根本没分,插件是不是装得太随意了,权限是不是给得太习惯了。这些问题,比追热点本身重要得多。

我甚至觉得,这条消息某种程度上也不完全是坏事。不是说漏洞是好事,当然不是,而是它至少能把很多人从那种“OpenClaw 很酷、很火、很强,所以先用起来再说”的状态里拽回来一点。现在 OpenClaw 的确很火,中文社区也越来越热,教程也越来越多,模型选择也越来越丰富,这些都没问题。可它越火,越说明它已经不是一个少数极客私下玩的东西了。用的人越多,接的场景越复杂,安全这件事就越不可能被轻轻带过。以前你可能觉得,安全是那些大公司、运维团队、专业安全研究员才会整天挂在嘴边的事。可当你自己手上这套 Agent 系统真的开始碰聊天、碰文件、碰自动化流程的时候,这事其实已经和你直接有关了。

这条消息最该留下来的,不是恐慌

我现在反而会建议,正在认真用 OpenClaw 的人,不妨借着这次消息把自己的环境重新看一遍。不是为了搞得神经兮兮,也不是非得把系统收紧到完全不能用,而是至少问自己几个很实际的问题:我现在是不是把它暴露得太随便了?是不是把太多东西堆在一个实例里了?是不是把“我自己用”误以为成了“天然安全”?是不是过度相信“关掉某几个工具就足够了”?很多时候你不需要先学会特别高深的安全知识,光是把这些问题老老实实问一遍,能避掉的坑就已经不少了。

如果一定要让我用一句最简单的话来总结这次的感受,那就是:这件事再次提醒我们,OpenClaw 不是一个会聊天的小玩具,它更像一台能替你做事、同时也可能替别人打开门的系统。你平时有多享受它的执行力,出了问题的时候就要同样认真地对待它的风险。这可能才是这条新闻真正该留下来的东西。