首页 > 原创文章 > 科技互联 > 查看文章

OpenClaw(大龙虾)面临数据隐私风险,建议非生产环境使用

所属分类:科技互联 来源: 丁老师原创 更新时间:2026-03-04 09:59 浏览: 681 IP属地: 深圳

最近OpenClaw大龙虾爆火,包含大龙虾的各种应用也层出不穷。但是在使用大龙虾的时,特别是涉及本机数据,一定要注意风险防范,注意本机风险防护安全。今天丁老师就这个情况进行一下说明。

目前除了OpenClaw自身程序以外(Windows版、Linux、Mac OS等),还有其他第三方产品推出了包含OpenClaw的手机APP应用,因为OpenClaw在运行时需要极高的系统权限才能完成自动化任务,比如为了执行文件操作、命令、浏览器控制、系统配置修改等任务,默认会获得接近管理员的系统级权限,且在于AI大模型通信时需要网络交互,所以对于包含个人隐私数据的终端来说,存在着一定的隐私泄露与数据安全风险。

涉及的权限风险

可获取的系统权限:

文件系统权限:默认可访问主机任意路径,可读、写、删除文件,包括SSH密钥、密码文档、聊天记录、API密钥等敏感文件。
命令执行权限:可直接运行Shell、CMD、PowerShell命令,可修改系统配置、安装软件、控制网络。
应用与设备控制:可操控浏览器、邮件客户端、日历,甚至屏幕录制、麦克风访问。
网络与网关权限:默认监听127.0.0.1:18789,若配置不当暴露到公网,会成为攻击入口。

核心泄露风险
任意文件读取风险
默认无沙箱隔离,AI可读取、发送任意敏感文件。

提示词注入攻击
恶意指令可诱导AI搜索并发送密码、密钥、聊天记录到外部服务器。

自主执行失控
AI可能误判指令,在无干预下删除数据、泄露信息。

配置与部署缺陷
敏感数据明文存储风险
API密钥、网关令牌、会话记录默认明文存于.openclaw/config.json 等文件,有被恶意软件窃取风险。

公网暴露风险
默认端口18789,如果改为0.0.0.0监听,会被Shodan等工具扫描,存在远程代码执行漏洞(如CVE-2026-25253)。

信任边界模糊
默认信任本地回环地址(127.0.0.1),易被伪装请求绕过认证。

隐私泄露风险
联系人读取数据
手机联系人信息、通话记录信息可被读取及泄露风险

媒体信息读取风险
手机图片、视频等多媒体信息,可被读取及泄露风险

社交应用读取风险
社交应用、聊天记录、涉密信息可被读取及泄露风险

如何防范?
1.手机端最好不要赋予包含OpenClaw应用的系统级权限,如文件读取、通话信息、下载、安装、打开任意APP等权限。
2.PC端不要在生产环境部署,不要在企业级系统服务器部署。
3.如果是学习,建议在沙箱环境或虚拟机中,或是没有其他隐私数据的环境部署。

标签:

相关文章

AI创作的内容版权归谁?可以商用吗

随着AI大模型应用的普及,我们的生活中越来越多的加入了AI元素,特别是在工作中,AI已经成为助力工作不可或缺的工具。目前在使用AI进行创作时,大多是包含文字内容、生成图片、视频、音频、PPT等创作,这个时候就有小伙伴问了,使用AI创作的...

Dify软件的使用授权费用是多少?

Dify是强大的AI工作流开发平台,Dify的社区开源版可以永久免费可商用,云服务与私有化部署有分级付费方案,企业级商业授权价格需联系官方咨询。以下是截至2026年2月的详细价格与授权说明:方案费用功能限制适用场景社区开源版免费可商用、...

用SeeDance生成时提示版权限制无法创作...

SeeDance是字节跳动推出的AI视频生成模型,集成在豆包中使用,支持一句话生成有声视频,功能强大,可生成各种奇妙、震撼的视频内容。但是有同学咨询了,在使用SD生成视频时,提示“由于版权限制,暂时无法创作对应的内容”,遇到这种问题该怎...

特斯拉ap模式下大灯怎么关闭?

有同学在群里提问,在驾驶特斯拉牌小轿车时,开启ap模式(AutoPilot自动驾驶)时,大灯自动开启,无法关闭。如果关闭了大灯,则会自动退出ap模式,这是怎么回事呢?大白天的实在是不想开大灯,对面总认为我开了远光,有没有办法关闭呢?丁老...

推荐文章

如何在使用AI的同时,不让AI抓取你的信息?...

目前AI已经成为了我们生活中不可或缺的工具,遇到什么问题,我们都会去咨询AI,包括个人问题、工作、生活、家庭、科研等。但是你知道吗?在我们使用AI的同时,AI会不知不觉的收集我们的信息,随着日积月累,慢慢的AI就会对我们每一个使用人,生成带...

苹果Iphone无法连接BMW宝马Carpl...

最近在使用iphone连接车上的carplay时,突然提示“请确定bmw 已经打开并在通信范围内”,然后就怎么也连不上,试了好多次都是这样。经过研究发现,遇到这种情况时,直接在iphone上蓝牙匹配中,忽略这个bmw,然后重新连接匹配即可完...

有了AI以后网站还重要吗?还需要做网站吗?

众所周知,目前AI的发展如火如荼,各种AI大模型以及衍生应用层出不穷,人们的使用习惯也从了过去的使用搜索引擎搜索,转向到了直接向AI提问。在这个背景下,传统的搜索引擎也就显得不再那么重要,有慢慢被AI取代的可能。经常有同学问丁老师,在目前搜...

做软件系统是企业自建IT团队好还是找外包公司...

丁老师从事软件定制开发工作已经有20多年了,期间很多客户问,公司规模起来后,是否可以自己招聘技术人员,自己养IT团队呢?自建团队和软件外包,到底哪个划算哪个好一些?今天丁老师不废话,一文告诉你自养IT运维团队和软件外包的区别,究竟孰好孰坏,...

当前在线
免费咨询