在当今数字化与人工智能快速发展的环境下,AI正加速从信息处理工具向业务执行能力延伸。越来越多的企业与开发者开始尝试将AI引入实际运营场景,以提升效率、优化流程并推动业务创新。
在这一趋势下,OpenClaw(“小龙虾”,曾用名Clawdbot、Moltbot)作为一类新兴智能体(AI Agent),逐步受到广泛关注并被快速应用。OpenClaw具备较强的任务处理与自动化能力,可在一定范围内连接多类系统资源,支持复杂流程的执行与持续运行,可使用即时通讯软件发出指令和接收结果,也可以通过API直接对接交易平台进行数据分析和交易买卖。在办公自动化、数据处理、运维支持和自动化交易等场景中展现出较高的应用价值。然而,从企业安全的角度来看,OpenClaw有可能引入新的风险,对企业来说是一把双刃剑。
随着OpenClaw的快速普及、应用规模的持续扩大,其相关安全风险已引起监管机构的高度关注,并陆续发布风险预警与提示。国家网络与信息安全信息通报中心、工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB)以及国家互联网应急中心等机构在今年3月相继发布相关通报与风险提示,明确指出在默认配置或不当使用情况下,OpenClaw相关实例普遍存在较高安全隐患,易被攻击者利用,进而引发网络攻击、信息泄露等问题,需引起各单位高度重视并及时开展排查并部署安全措施。
企业面临的主要风险
1
治理失序
在实际应用中,员工或业务团队往往基于效率需求,自行引入相关工具用于数据处理或自动化执行。随着使用范围扩大,不同部门逐渐形成各自的使用方式,在缺乏统一规范的情况下,容易出现标准不一致、权限设置不统一的情况,给企业整体管理带来不确定性。
2
暴露风险
在部署或测试过程中,员工可能出于便捷性考虑,直接对外开放系统访问或沿用默认配置运行。这类问题在内部不易察觉,但在外部环境中较易被识别,一旦被利用,可能成为攻击入口,并进一步影响企业运行及外部信任。
3
过度授权
在实际使用过程中,为实现自动化任务执行及系统联动,OpenClaw通常需要接入企业内部系统、即时通讯软件账户及第三方平台接口。在缺乏统一权限管理与最小权限控制的情况下,一旦相关凭证被滥用或系统存在漏洞,风险将迅速从单点扩散至多个系统,对企业数据安全及业务运行产生放大影响。
典型风险场景
管理员权限:
OpenClaw在执行自动化任务时通常绑定具备管理员权限的账户或词元(Token),且缺乏权限隔离与操作审批,一旦被滥用或劫持,可直接对系统配置、数据及任务流程进行高权限操作。
即时通讯软件账户:
在即时通讯软件的公开群组中部署OpenClaw通道且未设置访问控制时,任意成员均可发送文令(Prompt)触发工具调用、文件读取或配置变更,并可将其作为跳板执行高权限操作甚至进入更高权限的服务器。
API密钥:
OpenClaw将API密钥以明文形式存储于本地目录中,且相关路径已被主流信息窃取木马纳入默认采集范围,使得任何具备文件系统访问权限的恶意程序或插件均可直接获取全部凭据。
4
业务中断
在日常运营中,企业逐步将部分流程交由AI系统处理,例如数据分析或报告生成。当系统出现漏洞或异常时,员工在不知情的情况下持续依赖其结果,可能导致问题被放大并传导至业务环节,影响整体运营的稳定性。
5
供应链隐患
在实际使用过程中,员工或技术团队可能引入第三方插件或组件以满足功能需求。在缺乏统一审核机制的情况下,这些外部资源的安全性难以完全保障,一旦存在隐患,可能影响系统安全,并对企业数据合规及信任基础带来风险。
普华永道的服务
普华永道致力于为客户提供覆盖战略、合规与技术防护的AI安全服务,帮助企业在推动AI应用的同时,确保风险可控与业务稳健运行。我们的AI解决方案贯穿从规划到落地的全过程,已在金融、制造、零售及科技等多个行业中得到实践与验证。
1
从战略到规模化:负责任的AI
普华永道开发了一套基于四项核心维度的专有框架,该框架遵循贯穿从设计到部署全过程的战略原则。通过负责任的AI治理,普华永道可以帮助企业建立起包含“制度-流程-工具”三位一体的AI安全管理能力。在“制度”层面,形成一套“自上而下”的AI治理制度文档,体现企业AI治理原则、价值观、以及与监管要求的对齐。在“流程”层面,确立一套标准化、可重复的AI应用安全合规评估流程,涵盖关键评估节点,允许各职能角色开展协作。在“工具”层面,实现一个自动化工具平台,对AI应用开展自动化安全扫描,形成可量化、可追溯的评估结果。
2
AI合规评估
普华永道持续跟踪中国及全球AI监管动态,深入理解相关合规要求,并结合行业最佳实践,协助企业系统性识别AI应用中的合规风险。基于成熟的风险管理方法与行业框架(如美国国家标准与技术研究院(NIST)发布的《人工智能风险管理框架》及开放Web应用安全项目(OWASP)的相关风险模型),我们从数据使用、模型应用及业务场景等多个维度出发,对AI应用开展合规评估。通过建立结构化的评估框架,帮助企业识别潜在风险、明确合规差距,并制定相应改进措施,从而在保障业务发展的同时,实现合规与风险的有效平衡。
3
AI渗透测试框架
基于真实世界的AI攻击场景,普华永道开发了一套专业测试模型,用于识别相关风险与影响 —— 划分为六个关键领域。在此模型基础上,普华永道进一步将AI安全测试能力沉淀为可拓展可复用的自动化工具平台,针对生成式AI类应用,通过标准的关键词库和题库,以及定制的提示词数据集,对AI生成内容的合规性以及安全性开展自动化扫描,加速企业AI应用开发上线流程。
元股证券提示:文章来自网络,不代表本站观点。