本文转自【央广网】;
被网友戏称为“AI龙虾”的OpenClaw,眼下正掀起“领养”热潮。全国多地也迅速跟进,发布政策支持OpenClaw和OPC发展。
工信部:
防范OpenClaw安全风险
“六要六不要”
3月11日,工业和信息化部网络安全威胁和漏洞信息共享平台发布关于防范OpenClaw(“龙虾”)开源智能体安全风险的“六要六不要”建议。
(一)使用官方最新版本。要从官方渠道下载最新稳定版本,并开启自动更新提醒;在升级前备份数据,升级后重启服务并验证补丁是否生效。不要使用第三方镜像版本或历史版本。
(二)严格控制互联网暴露面。要定期自查是否存在互联网暴露情况,一旦发现立即下线整改。不要将“龙虾”智能体实例暴露到互联网,确需互联网访问的可以使用SSH等加密通道,并限制访问源地址,使用强密码或证书、硬件密钥等认证方式。
(三)坚持最小权限原则。要根据业务需要授予完成任务必需的最小权限,对删除文件、发送数据、修改系统配置等重要操作进行二次确认或人工审批。优先考虑在容器或虚拟机中隔离运行,形成独立的权限区域。不要在部署时使用管理员权限账号。
(四)谨慎使用技能市场。要审慎下载ClawHub“技能包”,并在安装前审查技能包代码。不要使用要求“下载ZIP”“执行shell脚本”或“输入密码”的技能包。
(五)防范社会工程学攻击和浏览器劫持。要使用浏览器沙箱、网页过滤器等扩展阻止可疑脚本,启用日志审计功能,遇到可疑行为立即断开网关并重置密码。不要浏览来历不明的网站、点击陌生的Source Link、读取不可信文档。
(六)建立长效防护机制。要定期检查并修补漏洞,及时关注OpenClaw官方安全公告、工业和信息化部网络安全威胁和漏洞信息共享平台等漏洞库的风险预警。党政机关、企事业单位和个人用户可以结合网络安全防护工具、主流杀毒软件进行实时防护,及时处置可能存在的安全风险。不要禁用详细日志审计功能。
“AI龙虾”人人都能养?
专家:小心这些安全风险
在热情布局的同时,一个不容忽视的现实问题浮出水面:如何确保这只“龙虾”在高效的同时,也能安全地“干活”?
江苏常州一企业产品总监坦言,试用OpenClaw整理文件时,它偶尔会“自作主张”删除其认为不重要的文件,“如果不经过多次指令优化和精细化‘养育’,很难完全达到复杂的业务需求。”
“我们观察到,OpenClaw对于普通用户而言,安装复杂度是显性门槛,权限与安全是隐性核心门槛。”江苏汇智智能数字科技有限公司产品负责人王亮表示,“我们的思路是采用‘最小权限+分级管控+安全审计’的机制,不完全接管电脑,兼顾安全与效率。”
专家提醒,从下载到安装到使用,每一步都得注意,如果不具备相应的技术素养,很容易步步惊心。
给“AI龙虾”开的权限太高,把你个人隐私泄露了,你不知道。
“AI龙虾”裸奔被黑客静默接管了,你不知道。
“AI龙虾”加了伪装的技能中毒了,你还是不知道。
这就不是“养虾”了,是“瞎养”。
有人说,现在互联网大公司都推出“AI龙虾”服务了。但真用起来,各种具体场景下的安全风险也不少。
用“AI龙虾”智能办公,就存在自身办公网络被攻击的风险。
用“AI龙虾”炒股,就得小心交易被非授权接管。
做运维搞开发,要提防核心代码被偷。
个人助理,要谨防关键信息泄露。
这些安全风险必须得先知道,再看“AI龙虾”服务的提供方能不能保障咱的信息安全,然后再做决定。
来源:央广网江苏频道、央视新闻