OpenClaw 的 “Claw Chain” 漏洞使大约 25 万台 AI 智能体(AI-agent)服务器面临数据窃取和系统完全控制的风险。如果您的网关可以从公共互联网访问,那么危险已迫在眉睫。

新披露的四个漏洞源于大多数部署都会继承的默认设置:公共网络绑定、所有人可读的配置文件、权限过大的工具沙箱以及缺乏审计日志。每个漏洞本身都是微小的疏忽,但它们结合在一起,可以让攻击者从看似无害的日志条目或开放端口开始,最终读取私密文件或以全权限执行命令。这些漏洞影响托管 AI 智能体的 OpenClaw 安装实例,目前全球此类服务器数量达 245,000 台。由于这些问题已内置于默认配置中,您无需等待上游更新,现在就可以进行缓解。

为什么这一漏洞链至关重要

OpenClaw 负责编排与 API、数据库和外部服务进行通信的自主智能体。一旦发生泄露,可能会暴露专有的提示词(prompts)、API 密钥,甚至存储在配置文件中的加密货币钱包。该漏洞链的第一环——公开暴露的网关——为远程攻击者提供了立足点。从那里开始,路径遍历(path-traversal)漏洞允许攻击者提取配置文件,而权限过大的沙箱则允许在看似无害的工具请求中隐藏任意 Shell 命令。由于缺乏文件更改日志,入侵行为可能会在不被察觉的情况下持续数日。

快速修复清单

以下是近期一份指南的作者在 40 分钟内用于加固其自身实例的四步清单。每一步都能切断 Claw Chain 中的一个环节。

1. 将网关从公共互联网隐藏

攻击者的第一步是访问 OpenClaw 网关。

  • 使用 ss -tlnp | grep -E '18789|gateway' 验证监听器。
  • 如果输出显示 0.0.0.0,请将服务重新绑定到 127.0.0.1(localhost),使其不再接受外部连接。
  • 对于远程管理,请在前端部署零信任访问层——Tailscale 或 Cloudflare Access 等服务可以仅向经过身份验证的用户暴露端口。切勿让原始端口处于开放状态。

2. 锁定配置文件

即使实施了身份验证检查,路径遍历漏洞仍能读取所有人可读的文件。

  • 限制 OpenClaw 主目录:chmod 700 ~/.openclaw/
  • 收紧单个密钥文件的权限:chmod 600 ~/.openclaw/*.json ~/.openclaw/*.key
  • 扫描任何仍对“其他用户(others)”具有读取权限的文件;单个暴露的文本文件就可能让攻击者掏空钱包。

3. 对工具运行器进行沙箱化

如果沙箱允许元字符(meta-characters),即使标记为只读的工具仍能调用 Shell。

  • 为所有文件系统工具创建一个专门的低权限 Unix 用户。
  • 在 OpenClaw 配置中,将每个工具设置为以该用户身份运行,而不是以主服务账户身份运行。
  • 启用 deny_shell_metachars 标志;这将拦截攻击者用于在合法请求后链式执行额外命令的字符,如 ;&|

4. 创建审计追踪

无法修复你看不见的问题。

  • 安装一个每日运行的 cron 作业,对配置目录进行快照。
  • 将快照与前一天的副本进行比较,并标记任何差异。
  • 将比较脚本挂接到通知系统(电子邮件、Slack 等),以便在文件发生更改时立即收到警报。

这种审计可以在攻击者利用漏洞之前,就发现作者自身的错误。

总结

Claw Chain 展示了看似无害的默认设置是如何组合成 AI 智能体服务器严重的攻击向量的。隐藏网关、收紧文件权限、对工具执行进行沙箱化并进行每日审计,即可在不到一小时内切断该漏洞链,保护目前运行 OpenClaw 的 245,000 台服务器。在官方补丁发布之前,这份清单是最实用的防御手段。