首页 > 原创文章 > 科技互联 > 查看文章

OpenClaw(大龙虾)面临数据隐私风险,建议非生产环境使用

所属分类:科技互联 来源: 丁老师原创 更新时间:2026-03-04 09:59 浏览: 1008 IP属地: 深圳

最近OpenClaw大龙虾爆火,包含大龙虾的各种应用也层出不穷。但是在使用大龙虾的时,特别是涉及本机数据,一定要注意风险防范,注意本机风险防护安全。今天丁老师就这个情况进行一下说明。

目前除了OpenClaw自身程序以外(Windows版、Linux、Mac OS等),还有其他第三方产品推出了包含OpenClaw的手机APP应用,因为OpenClaw在运行时需要极高的系统权限才能完成自动化任务,比如为了执行文件操作、命令、浏览器控制、系统配置修改等任务,默认会获得接近管理员的系统级权限,且在于AI大模型通信时需要网络交互,所以对于包含个人隐私数据的终端来说,存在着一定的隐私泄露与数据安全风险。

涉及的权限风险

可获取的系统权限:

文件系统权限:默认可访问主机任意路径,可读、写、删除文件,包括SSH密钥、密码文档、聊天记录、API密钥等敏感文件。
命令执行权限:可直接运行Shell、CMD、PowerShell命令,可修改系统配置、安装软件、控制网络。
应用与设备控制:可操控浏览器、邮件客户端、日历,甚至屏幕录制、麦克风访问。
网络与网关权限:默认监听127.0.0.1:18789,若配置不当暴露到公网,会成为攻击入口。

核心泄露风险
任意文件读取风险
默认无沙箱隔离,AI可读取、发送任意敏感文件。

提示词注入攻击
恶意指令可诱导AI搜索并发送密码、密钥、聊天记录到外部服务器。

自主执行失控
AI可能误判指令,在无干预下删除数据、泄露信息。

配置与部署缺陷
敏感数据明文存储风险
API密钥、网关令牌、会话记录默认明文存于.openclaw/config.json 等文件,有被恶意软件窃取风险。

公网暴露风险
默认端口18789,如果改为0.0.0.0监听,会被Shodan等工具扫描,存在远程代码执行漏洞(如CVE-2026-25253)。

信任边界模糊
默认信任本地回环地址(127.0.0.1),易被伪装请求绕过认证。

隐私泄露风险
联系人读取数据
手机联系人信息、通话记录信息可被读取及泄露风险

媒体信息读取风险
手机图片、视频等多媒体信息,可被读取及泄露风险

社交应用读取风险
社交应用、聊天记录、涉密信息可被读取及泄露风险

如何防范?
1.手机端最好不要赋予包含OpenClaw应用的系统级权限,如文件读取、通话信息、下载、安装、打开任意APP等权限。
2.PC端不要在生产环境部署,不要在企业级系统服务器部署。
3.如果是学习,建议在沙箱环境或虚拟机中,或是没有其他隐私数据的环境部署。

标签:

相关文章

外贸产品如何推广?外贸品牌推广全流程方案

Google网站推广一、搜索引擎优化1.通过对外贸网站的搜索引擎优化(SEO),提升网站的排名,提高关键词搜索到网站的几率,提高网站的展示率和曝光率。2.对品牌关键词布局,结合产品核心词、目标市场长尾词,通过Google Keyword...

如何在使用AI的同时,不让AI抓取你的信息?...

目前AI已经成为了我们生活中不可或缺的工具,遇到什么问题,我们都会去咨询AI,包括个人问题、工作、生活、家庭、科研等。但是你知道吗?在我们使用AI的同时,AI会不知不觉的收集我们的信息,随着日积月累,慢慢的AI就会对我们每一个使用人,生...

一人公司做短剧需要哪些资质?

有同学在群里咨询,目前没有工作,想创业开个一人的短剧公司,使用AI辅助,针对这种一人的创业公司,不知道需要什么资质呢?今天丁老师进行一下解答。其实,丁老师明白该同学的意思,他想表达的是,一个人做短剧的创业公司,是否会因重点是一个人,而有...

特斯拉ap模式下大灯怎么关闭?

有同学在群里提问,在驾驶特斯拉牌小轿车时,开启ap模式(AutoPilot自动驾驶)时,大灯自动开启,无法关闭。如果关闭了大灯,则会自动退出ap模式,这是怎么回事呢?大白天的实在是不想开大灯,对面总认为我开了远光,有没有办法关闭呢?丁老...

推荐文章

AI如何使用?如何用AI进行搜索咨询?附豆包...

2026年,已经进入了AI时代,但是很多新同学还不知道AI如何使用,今天丁老师做一下介绍。电脑端使用AI1.可以直接在网页中使用,比如我们使用“豆包AI”,则可以直接访问网址https://www.doubao.com/。2.也可以下载“豆...

有了AI以后网站还重要吗?还需要做网站吗?

众所周知,目前AI的发展如火如荼,各种AI大模型以及衍生应用层出不穷,人们的使用习惯也从了过去的使用搜索引擎搜索,转向到了直接向AI提问。在这个背景下,传统的搜索引擎也就显得不再那么重要,有慢慢被AI取代的可能。经常有同学问丁老师,在目前搜...

苹果Iphone无法连接BMW宝马Carpl...

最近在使用iphone连接车上的carplay时,突然提示“请确定bmw 已经打开并在通信范围内”,然后就怎么也连不上,试了好多次都是这样。经过研究发现,遇到这种情况时,直接在iphone上蓝牙匹配中,忽略这个bmw,然后重新连接匹配即可完...

做软件系统是企业自建IT团队好还是找外包公司...

丁老师从事软件定制开发工作已经有20多年了,期间很多客户问,公司规模起来后,是否可以自己招聘技术人员,自己养IT团队呢?自建团队和软件外包,到底哪个划算哪个好一些?今天丁老师不废话,一文告诉你自养IT运维团队和软件外包的区别,究竟孰好孰坏,...