360 安全团队发现并获 OpenClaw 创始人确认一个高危 WebSocket 无认证升级漏洞,揭示了智能体安全风险正从模型层向执行链路层延伸。
📝 详细摘要
360 安全云团队独家发现 OpenClaw Gateway 的 WebSocket 无认证升级 0Day 漏洞,并得到创始人 Peter 的官方确认。该漏洞允许攻击者绕过权限认证获取网关控制权,可能导致系统崩溃。此事件标志着 AI 安全风险已从单纯的模型层扩展到接口层、技能调用链和系统权限层。针对智能体从「对话工具」向「执行系统」转变带来的新挑战,360 提出了「以模治模」的策略,并推出了「龙虾保」等系列防护产品,通过隔离环境和权限控制降低智能体运行过程中的安全不确定性。
💡 主要观点
- 360 发现 OpenClaw 高危 0Day 漏洞并获官方确认。 该漏洞涉及 WebSocket 无认证升级,攻击者可借此静默绕过权限认证并控制智能体网关,具有极高的破坏性。
💬 文章金句
- 随着智能体从「对话工具」走向「执行系统」,其安全风险正从模型层快速延伸至接口层、技能调用链与系统权限层。
- 智能体时代需要坚持「以模治模」,通过安全能力对智能体运行全过程进行约束与监测。
- 此次漏洞获得原作者邮件确认,显示国内安全团队已开始在智能体核心执行链路层形成实质性的风险识别能力。
📊 文章信息
AI 评分:84
来源:量子位
作者:量子位的朋友们
分类:人工智能
语言:中文
阅读时间:4 分钟
字数:752
标签: OpenClaw, AI Agent, 智能体安全, 0Day 漏洞, 360 安全云