2026年,開源AI智能體工具 OpenClaw(暱稱“龍蝦”)憑藉其卓越的自主執行能力,迅速成爲年度現象級產品。然而,隨着“養龍蝦”熱潮席捲全國,其背後的原生安全風險也引起了國家高度重視。近日,國家安全部通過官微發佈《“龍蝦”安全養殖手冊》,提醒廣大用戶理性辨別、規範使用。

OpenClaw,龍蝦


從“方案”到“執行”:OpenClaw 的核心魔力

與傳統僅提供諮詢建議的大模型不同,“龍蝦”是一款深度整合通信軟件、擁有高權限的“數字員工”。其生產特點主要體現在:

  • 自主落地: 能夠通過聊天程序遠程執行指令,而非簡單的問答交互。

  • 插件生態: 覆蓋文件管理、郵件撰寫、網頁瀏覽等多種場景工具鏈。

  • 自我進化: 具備長期記憶,能持續學習並理解用戶的行爲偏好。

  • 主動服務: 支持定時觸發任務,實現“夜間下達指令、晨間獲取成果”。

警惕“反噬”:亮麗數據背後的隱患

國安部特別指出,“養蝦”過程存在四大核心風險:

  1. 主機接管風險: 用戶爲實現功能常賦予其最高權限,一旦被攻擊者接管,設備管理權將面臨淪陷。

  2. 數據竊取危機: 個人敏感信息若交給“龍蝦”處理,極易在遭受攻擊時導致隱私大範圍泄露。

  3. 言論篡改威脅: 智能體可自主在社交網絡發聲,可能被不法分子利用傳播虛假信息或實施詐騙。

  4. 隱蔽漏洞: “龍蝦”缺乏專業修復機制,惡意插件投毒的隱蔽性遠超傳統木馬。

專家建議:如何科學“養蝦”?

爲確保“龍蝦”成爲高效生產力工具而非安全漏洞,手冊建議用戶:

  • 定期“體檢”: 檢查權限配置是否過高、插件來源是否可信,嚴重風險須立即隔離下線。

  • 最小權限原則: 嚴格限制操作範圍,並在專用虛擬機或沙箱等隔離環境中運行。

  • 合規運行: 建立完整的操作審計日誌,對敏感數據進行強加密處理。

目前,部分院校已要求徹底卸載該工具。監管部門提醒,只有在安全、可控的前提下,這款“開源奇蹟”才能真正服務於生產生活。