Semgrep研究团队在2026年初发布了一份《OpenClaw安全工程师速查表》,为部署与使用OpenClaw的企业安全团队提供务实指导。OpenClaw是拥有约16万GitHub星标的LLM编排器,也被称为Clawdbot或Moltbot,它允许AI代理调用工具、访问邮箱与文件,因而正迅速成为攻击者眼中的高价值目标。

速查表首先总结了四条第一性安全原则。其一,传统系统中数据与代码的边界在智能体架构中消失——LLM既消费数据又生成工具调用,提示注入因此防不胜防。其二,信任不能被继承,模型输出不会因为“来自内部”就可信。其三,确定性消失,同一输入可能产生不同结果,穷举测试不再可行。其四,爆炸半径随能力扩张,最有用的代理往往也最危险,必须遵循最小权限原则。
基于这些原则,作者给出核心结论:既然无法在推理层彻底防护,就必须在执行层建立沙箱,并假设代理终会被欺骗来设计系统。速查表随后梳理了三大威胁面:提示注入几乎无处不在;技能生态参差不齐——第三方审计发现ClawHub上约12%的已审技能存在恶意行为,对更广泛LLM技能生态的研究则显示约26%的技能至少包含一个漏洞;供应链风险同样突出。

在检测与加固层面,速查表提供了可直接落地的清单:用which与npm list检查OpenClaw/Moltbot/Clawdbot的安装痕迹,用ps与监听端口(默认18789)发现运行中的网关,并在仓库镜像中搜索相关包的下载情况。配置上建议启用容器沙箱、将工作区访问设为none、禁止不安全认证,并可用openclaw audit或clawshield audit执行安全审计,必要时关闭mDNS发现以减小暴露面。
对希望“安全地做实验”的团队,Semgrep给出的黄金法则是:绝不让OpenClaw接触核心业务系统与敏感数据,实验环境应使用独立虚拟机或云实例,并通过nono等内核级沙箱或Trail of Bits的devcontainer做文件系统隔离,同时尽量少在测试机上存储凭据。

速查表最后强调,ClawHub仍是年轻生态,使用技能应像对待任何未经验证的开源代码一样谨慎——审阅其内容、警惕curl管道执行与自动更新行为,并主动向社区上报可疑技能。对安全团队而言,这份文档的价值在于把“AI代理到底安不安全”的抽象争论,转化为一套可执行的检测、加固与事件响应流程…
OpenClaw—AI研究