人工智能代理平台 OpenClaw 近期因具備高度自動化能力而受到關注。平台可串接 WhatsApp、Telegram 等通訊軟件,並操控瀏覽器、讀寫本機檔案及執行腳本。不過,香港網絡安全事故協調中心(HKCERT)於 2026 年 3 月 12 日發出提醒,指出具備本機操作、第三方插件安裝及外部服務整合能力的 AI 代理,風險已超出一般聊天式 AI 工具。
HKCERT 警告,若 OpenClaw 的權限管理不當,攻擊者可能利用平台漏洞、惡意插件或偽造下載來源取得更大控制權,甚至進一步影響用戶整部裝置。
OpenClaw 深度整合功能擴大攻擊面
根據 HKCERT 發表的報告,OpenClaw 是一個高度整合的開源平台,支援檔案讀寫、瀏覽器自動化及腳本執行。這些功能可提升自動化效率,但亦代表平台一旦遭到入侵,攻擊者可能接觸更廣泛的系統資源。
近期已有報導指出,惡意人士曾利用偽造的 GitHub 儲存庫及搜尋引擎結果,向尋找安裝程式的用戶散播竊密軟件。早前亦曾發現高風險漏洞,讓惡意網站有機會直接挾持用戶的 AI 代理程式。
ClawHub 第三方技能帶來供應鏈風險
除了平台本身的漏洞,OpenClaw 的擴充生態系統亦可能成為攻擊入口。官方開源技能註冊庫 ClawHub 容許用戶發布及安裝第三方功能插件(Skills),但開放模式亦增加了供應鏈風險。
HKCERT 網絡安全發言人表示:「AI 代理平台如具備本機操作、第三方功能插件安裝及外部服務整合能力,其風險面已超出一般聊天式 AI 工具。機構在引入相關工具時,應同步評估版本風險、供應鏈風險及權限管理安排。」
OpenClaw 已於 2026 年 2 月底修復已知漏洞,但這並不代表所有風險已經消除。若用戶隨意安裝未經審核的第三方技能腳本,惡意程式碼仍可能透過插件進入系統。由於相關腳本可能涉及底層系統操作,一般病毒掃描未必能完全識別其潛在行為。
HKCERT 提出的 5 項防護重點
- 只從官方來源下載:僅透過官方網站或 GitHub 官方儲存庫取得 OpenClaw 程式碼,避免使用搜尋引擎提供的不明連結。
- 立即更新版本:確保 OpenClaw 更新至最新版本,以修補已公開的高風險漏洞。
- 審慎安裝第三方技能:對 ClawHub 上的插件保持警覺,不應只根據下載量或說明頁面作出信任判斷,安裝前亦應進行程式碼審查。
- 拒絕未經驗證的高風險指令:若 AI 代理要求輸入系統密碼、貼上終端機指令、安裝驅動程式或關閉安全防護,應先確認要求的真實性及必要性。
- 納入高權限平台管治:機構應將 AI 代理視為高權限自動化系統,並納入端點防護、技能審核及持續監察範圍。
企業不應將 AI 代理視為單純聊天工具
OpenClaw 的案例反映,當 AI 代理能夠存取本機檔案、控制瀏覽器、執行腳本及連接外部服務時,其安全管理模式不能沿用一般聊天機械人的做法。企業在部署相關工具前,除要評估功能和版本風險,也需要限制代理權限、審查第三方技能,並持續監察端點活動。
HKCERT 表示,機構應把 AI 代理的技能審核、端點防護及持續監察納入核心網絡安全策略,以降低漏洞、惡意插件及權限濫用造成的影響。
Reference Link : ezone.hk




