首页 > 原创文章 > 科技互联 > 查看文章

OpenClaw(大龙虾)面临数据隐私风险,建议非生产环境使用

所属分类:科技互联 来源: 丁老师原创 更新时间:2026-03-04 09:59 浏览: 715 IP属地: 深圳

最近OpenClaw大龙虾爆火,包含大龙虾的各种应用也层出不穷。但是在使用大龙虾的时,特别是涉及本机数据,一定要注意风险防范,注意本机风险防护安全。今天丁老师就这个情况进行一下说明。

目前除了OpenClaw自身程序以外(Windows版、Linux、Mac OS等),还有其他第三方产品推出了包含OpenClaw的手机APP应用,因为OpenClaw在运行时需要极高的系统权限才能完成自动化任务,比如为了执行文件操作、命令、浏览器控制、系统配置修改等任务,默认会获得接近管理员的系统级权限,且在于AI大模型通信时需要网络交互,所以对于包含个人隐私数据的终端来说,存在着一定的隐私泄露与数据安全风险。

涉及的权限风险

可获取的系统权限:

文件系统权限:默认可访问主机任意路径,可读、写、删除文件,包括SSH密钥、密码文档、聊天记录、API密钥等敏感文件。
命令执行权限:可直接运行Shell、CMD、PowerShell命令,可修改系统配置、安装软件、控制网络。
应用与设备控制:可操控浏览器、邮件客户端、日历,甚至屏幕录制、麦克风访问。
网络与网关权限:默认监听127.0.0.1:18789,若配置不当暴露到公网,会成为攻击入口。

核心泄露风险
任意文件读取风险
默认无沙箱隔离,AI可读取、发送任意敏感文件。

提示词注入攻击
恶意指令可诱导AI搜索并发送密码、密钥、聊天记录到外部服务器。

自主执行失控
AI可能误判指令,在无干预下删除数据、泄露信息。

配置与部署缺陷
敏感数据明文存储风险
API密钥、网关令牌、会话记录默认明文存于.openclaw/config.json 等文件,有被恶意软件窃取风险。

公网暴露风险
默认端口18789,如果改为0.0.0.0监听,会被Shodan等工具扫描,存在远程代码执行漏洞(如CVE-2026-25253)。

信任边界模糊
默认信任本地回环地址(127.0.0.1),易被伪装请求绕过认证。

隐私泄露风险
联系人读取数据
手机联系人信息、通话记录信息可被读取及泄露风险

媒体信息读取风险
手机图片、视频等多媒体信息,可被读取及泄露风险

社交应用读取风险
社交应用、聊天记录、涉密信息可被读取及泄露风险

如何防范?
1.手机端最好不要赋予包含OpenClaw应用的系统级权限,如文件读取、通话信息、下载、安装、打开任意APP等权限。
2.PC端不要在生产环境部署,不要在企业级系统服务器部署。
3.如果是学习,建议在沙箱环境或虚拟机中,或是没有其他隐私数据的环境部署。

标签:

相关文章

SonarQube和SonarLint的区别...

有同学在群里问,SonarQube和SonarLint的区别是什么啊,都叫声纳,一直分不清楚。今天丁老师来解答一下。SonarQube和SonarLint都是SonarSource提供的代码质量管理工具,都依赖于相同的静态源代码分析器,...

如何在使用AI的同时,不让AI抓取你的信息?...

目前AI已经成为了我们生活中不可或缺的工具,遇到什么问题,我们都会去咨询AI,包括个人问题、工作、生活、家庭、科研等。但是你知道吗?在我们使用AI的同时,AI会不知不觉的收集我们的信息,随着日积月累,慢慢的AI就会对我们每一个使用人,生...

SeeDance 即梦 小云雀 豆包 的区...

最近字节跳动的SeeDance视频大模型爆火,目前字节还推出了即梦 小云雀等APP,很多同学在群里问,这些APP,还有豆包,都支持视频生成,那么他们的区别是什么?今天丁老师就字节系的各种视频大模型应用,做一下简单说明。基本介绍首先,Se...

宝塔9.0无法升级怎么办?如何升级

宝塔面板目前最新版本是11.5.0(截至到2026年1月24日),但是很多同学咨询,他们的宝塔是9.0版本,面板内没有更新按钮,无法升级,这是怎么回事,该怎么解决呢?今天丁老师就这个问题进行一下介绍。为什么宝塔9.0版本无法更新升级?其...

推荐文章

AI如何使用?如何用AI进行搜索咨询?附豆包...

2026年,已经进入了AI时代,但是很多新同学还不知道AI如何使用,今天丁老师做一下介绍。电脑端使用AI1.可以直接在网页中使用,比如我们使用“豆包AI”,则可以直接访问网址https://www.doubao.com/。2.也可以下载“豆...

做软件系统是企业自建IT团队好还是找外包公司...

丁老师从事软件定制开发工作已经有20多年了,期间很多客户问,公司规模起来后,是否可以自己招聘技术人员,自己养IT团队呢?自建团队和软件外包,到底哪个划算哪个好一些?今天丁老师不废话,一文告诉你自养IT运维团队和软件外包的区别,究竟孰好孰坏,...

有了AI以后网站还重要吗?还需要做网站吗?

众所周知,目前AI的发展如火如荼,各种AI大模型以及衍生应用层出不穷,人们的使用习惯也从了过去的使用搜索引擎搜索,转向到了直接向AI提问。在这个背景下,传统的搜索引擎也就显得不再那么重要,有慢慢被AI取代的可能。经常有同学问丁老师,在目前搜...

苹果Iphone无法连接BMW宝马Carpl...

最近在使用iphone连接车上的carplay时,突然提示“请确定bmw 已经打开并在通信范围内”,然后就怎么也连不上,试了好多次都是这样。经过研究发现,遇到这种情况时,直接在iphone上蓝牙匹配中,忽略这个bmw,然后重新连接匹配即可完...

当前在线
免费咨询