工信部:使用“龙虾”“六要六不要”!
关于防范OpenClaw(“龙虾”)开源智能体安全风险的龙虾“六要六不要”建议
针对“龙虾”典型应用场景下的安全风险,工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB)组织智能体提供商、工信漏洞收集平台运营单位、部使湘西高铁新闻网网络安全企业等,龙虾研究提出“六要六不要”建议。工信
一、部使典型应用场景安全风险
(一)智能办公场景主要存在供应链攻击和企业内网渗透的龙虾突出风险
1.场景描述:通过在企业内部部署“龙虾”,对接企业已有管理系统,工信实现智能化数据分析、部使文档处理、龙虾行政管理、工信财务辅助和知识管理等。部使
2.安全风险:引入异常插件、龙虾湘西高铁新闻网“技能包”等引发供应链攻击;网络安全风险在内网横向扩散,工信引发已对接的部使系统平台、数据库等敏感信息泄露或丢失;缺乏审计和追溯机制情况下易引发合规风险。
3.应对策略:独立网段部署,与关键生产环境隔离运行,禁止在内部网络使用未审批的“龙虾”智能体终端;部署前进行充分安全测试,部署时采取最小化权限授予,禁止非必要的跨网段、跨设备、跨系统访问;留存完整操作和运行日志,确保满足审计等合规要求。
(二)开发运维场景主要存在系统设备敏感信息泄露和被劫持控制的突出风险
1.场景描述:通过企业或个人部署“龙虾”,将自然语言转化为可执行指令,辅助进行代码编写、代码运行、设备巡检、配置备份、系统监控、管理进程等。
2.安全风险:非授权执行系统命令,设备遭网络攻击劫持;系统账号和端口信息暴露,遭受外部攻击或口令爆破;网络拓扑、账户口令、API接口等敏感信息泄露。
3.应对策略:避免生产环境直接部署使用,优先在虚拟机或沙箱中运行;部署前进行充分安全测试,部署时采取最小化权限授予,禁止授予管理员权限;建立高危命令黑名单,重要操作启用人工审批机制。
(三)个人助手场景主要存在个人信息被窃和敏感信息泄露的突出风险
1.场景描述:通过个人即时通讯软件等远程接入本地化部署的“龙虾”,提供个人信息管理、日常事务处理、数字资产整理等,并可作为知识学习和生活娱乐助手。
2.安全风险:权限过高导致恶意读写、删除任意文件;互联网接入情况下遭受网络攻击入侵;通过提示词注入误执行危险命令,甚至接管智能体;明文存储密钥等导致个人信息泄露或被窃取。
3.应对策略:加强权限管理,仅允许访问必要目录,禁止访问敏感目录;优先通过加密通道接入,禁止非必要互联网访问,禁止高危操作指令或增加二次确认;严格通过加密方式存储API密钥、配置文件、个人重要信息等。
(四)金融交易场景主要存在引发错误交易甚至账户被接管的突出风险
1.场景描述:通过企业或个人部署“龙虾”,调用金融相关应用接口,进行自动化交易与风险控制,提高量化交易、智能投研及资产组合管理效率,实现市场数据抓取、策略分析、交易指令执行等功能。
2.安全风险:记忆投毒导致错误交易,身份认证绕过导致账户被非法接管;引入包含恶意代码的插件导致交易凭证被窃取;极端情况下因缺乏熔断或应急机制,导致智能体失控频繁下单等风险。
3.应对策略:实施网络隔离与最小权限,关闭非必要互联网端口;建立人工复核和熔断应急机制,关键操作增加二次确认;强化供应链审核,使用官方组件并定期修复漏洞;落实全链路审计与安全监测,及时发现并处置安全风险。
二、安全使用建议
(一)使用官方最新版本。要从官方渠道下载最新稳定版本,并开启自动更新提醒;在升级前备份数据,升级后重启服务并验证补丁是否生效。不要使用第三方镜像版本或历史版本。
(二)严格控制互联网暴露面。要定期自查是否存在互联网暴露情况,一旦发现立即下线整改。不要将“龙虾”智能体实例暴露到互联网,确需互联网访问的可以使用SSH等加密通道,并限制访问源地址,使用强密码或证书、硬件密钥等认证方式。
(三)坚持最小权限原则。要根据业务需要授予完成任务必需的最小权限,对删除文件、发送数据、修改系统配置等重要操作进行二次确认或人工审批。优先考虑在容器或虚拟机中隔离运行,形成独立的权限区域。不要在部署时使用管理员权限账号。
(四)谨慎使用技能市场。要审慎下载ClawHub“技能包”,并在安装前审查技能包代码。不要使用要求“下载ZIP”、“执行shell脚本”或“输入密码”的技能包。
(五)防范社会工程学攻击和浏览器劫持。要使用浏览器沙箱、网页过滤器等扩展阻止可疑脚本,启用日志审计功能,遇到可疑行为立即断开网关并重置密码。不要浏览来历不明的网站、点击陌生的网页链接、读取不可信文档。
(六)建立长效防护机制。要定期检查并修补漏洞,及时关注OpenClaw官方安全公告、工业和信息化部网络安全威胁和漏洞信息共享平台等漏洞库的风险预警。党政机关、企事业单位和个人用户可以结合网络安全防护工具、主流杀毒软件进行实时防护,及时处置可能存在的安全风险。不要禁用详细日志审计功能。
附录:部分安全基线及配置参考
来源:网络安全威胁和漏洞信息共享平台微信公众号、人民网
转发周知!↓↓↓
以热映影片谈艺术创作 叶小纲:朴素真挚是根本
中新社北京5月24日电 (记者 高凯)“艺术创作上,我始终认为朴素真挚是根本”。24日,中国作曲家叶小纲在北京接受中新社采访时表示。作为中国当代音乐创作的代表人物,叶小纲一直以来的创作体系以文化根性为 …
梁静茹大男友林达光密会异性 还亲自为其煎牛排
11月26日,媒体在社交平台上曝光了梁静茹的男朋友林达光和女性朋友共同就餐的画面,引起了网友的关注。据悉,当日林达光先去了二手车市场给自己的车估了价,随后去往餐馆,该女子早已在餐馆等候,似乎是提前约好 …
为何杨超越能作为特殊人才落户上海?官方回应
上海市临港新片区管委会商业和文体旅游处处长冀晓红告诉记者,临港新片区7+5+4的产业布局当中,并非只有集成电路、人工智能、生物医药、航空航天四大产业,对于文化旅游企业同样大力发展。在城市发展的过程当中 …
2022年安徽省主题阅读朗诵大赛决赛举行
10月9日,“奋进新征程 建功新时代 喜迎二十大”2022年安徽省主题阅读朗诵大赛决赛暨颁奖典礼在安徽广播电视台举行。本次大赛由省委宣传部主办、安徽出版集团承办,面向全省各级党政机关干部和社会各界群众 …
超1.8万对新人领证!“520”广东迎结婚登记热潮
5月20日,广东省迎来结婚登记热潮。截至当日18时,全省共结婚登记18666对。当天,广东各地婚姻登记处纷纷营造浪漫氛围,组织举办“空中婚车”上演云端浪漫、“婚礼游船”惊喜颁证、“幸福科技”甜蜜市集、 …
埃及总统同卡塔尔埃米尔通电话商讨苏丹局势
当地时间6月2日,埃及总统府发言人法赫米在一份声明中说,埃及总统塞西当天同卡塔尔埃米尔国家元首)塔米姆通电话。双方讨论了地区和国际局势的最新发展,特别是苏丹局势。为缓和苏丹的人道主义局势,促进救援物资 …
体育用品卖爆了!运动消费热度节节攀升
编者按全民健身热潮涌动,我国体育用品市场供需两旺、持续向好。《中国体育用品业年度发展报告(2025)》显示,线上渠道成为增长核心引擎,2025年电商平台体育用品销售额同比增长15.89%。一组数据看我 …
安陆数字城管指挥中心“云巡查” 助力防汛精准调度
5月24日晚至25日凌晨,安陆市遭遇强降雨天气。该市城市管理执法局数字化城市管理指挥中心充分发挥城市生命线系统的“千里眼”作用,通过城市生命线安全运行监测系统,不间断“巡查”城区防汛部位,为防汛应急调 …
安庆市一项目入选“博物馆里读中国”主题展览
近日,2025年度“博物馆里读中国——弘扬中华优秀传统文化、培育社会主义核心价值观”主题展览推介项目名单公布,安徽中国黄梅戏博物馆安庆博物馆)“山野来风——黄梅戏文化的传承与发展”主题展入选。近年来, …
蚌埠家庭文化节启动旨在全面推进廉洁文化进家庭
10月9日下午,2022蚌埠家庭文化节暨“传承红色基因弘扬清廉家风”主题活动正式启动,副市长吴永彬出席启动仪式。家庭文化节系列活动旨在全面推进廉洁文化进家庭,从家庭层面增强反腐倡廉意识,筑牢拒腐防变的 …
- 点击浏览更多最新资讯
中国客车在世界客车博览会受关注
伊朗一体育场曾遭美“精确打击导弹”袭击 上百人伤亡
【外眼看西藏·75年变迁】美国记者聂子瑞:这是西藏75年间创造的奇迹!
金寨县“金刚台上妇女排”走进央视七套
安庆新洲乡南木村乡村春晚唱响文化振兴曲
郑州限行第一周 地铁客运量增一成
洪灾来袭勇担当 云梦交警逆行护平安
三国合肥历史文化馆国庆开馆
房地产税收新政策实施首月新增减免税116.9亿元
途经积水未降速引发事故被罚款 雨天驾车要注意→
自来水抄表员的“双面人生”脱下工装就是“行走的荷尔蒙”
“谯梁夜市”“吹”来移风易俗新风
安庆市宿松博物馆里“寻春”畅享年味文化
孝南区积极应对强降雨 全力保障群众生命财产安全
200套ETC设备免费送 12种方式可免费办理
5・20世界计量日,广州举办民生计量主题宣传现场活动
世界气象大会确认落实联合国全民早期预警倡议为首要战略
医院急救热线遭遇“呼死你” “救命电话”一个都打不进来
黄梅小池推动园区从“点上开花”向“链上成景”跃升
滁州市首届‘滁州剪纸’”作品展在市博物馆开展
郑州民警冒死控制持刀男子 为救人冲向乱砍的剁肉刀
王玲:以真心换真情 做群众最信任的人
金水区执法局重拳防治大气污染 两月立案处罚违规渣土车110台
土耳其总统埃尔多安宣誓就职并宣布新内阁成员名单
“草原曼巴”引西部学子共情:选择不难,难的是选择后的坚守
无感结算、营养可视 在智慧餐厅解锁就餐新方式