← 返回基礎知識
10 · 安全與成本

已知安全事件、加固與成本控制

OpenClaw 的火爆背後也有陰影:曾發生 RCE 漏洞、供應鏈攻擊、賬單失控。「養蝦」雖然火,但安全和成本控制是你必須認真對待的事。

已知安全事件

事件時間影響
CVE-2026-25253 RCE2026-02 初CVSS 8.8/10;13.5 萬暴露實例中 5 萬+ 可直接攻擊
ClawHavoc 供應鏈攻擊2026-02 初ClawHub 約 12% Skills 被確認為惡意
谷歌封號風波2026-02大規模封禁 OpenClaw 用戶賬號
30,000+ 未認證 Gateway2026-03 前公網直接暴露,v2026.3.7 強制認證修復
帳單事件持續「一覺醒來 $1,100 API 帳單」的故事在社群頻繁出現

v2026.3.8 安全加固

  • 新增 ACP 身份驗證
  • Gateway 認證強制:必須顯式設置 gateway.auth.mode
  • 12+ 安全補丁,本地備份工具
  • 工信部與 CNCERT 同期發布 OpenClaw 安全風險預警

安全使用建議

  • 不要關閉 DM Pairing;給可信用戶配置 allowFrom 白名單
  • Gateway 永遠不要直接暴露到公網——用 Tailscale Funnel 或 SSH 隧道
  • 安裝任何第三方 Skill 前審計源碼;優先使用 awesome 列表精選
  • 對 system.run / 瀏覽器操作等高風險工具設置審批
  • 定期 openclaw backup create 並 verify;升級前先備份
  • 使用隔離部署(Docker sandbox 或專用雲環境)降低主機風險

成本控制

  • 給 API Key 設置月度上限,避免「一覺醒來 $1,100」
  • 多模型路由:主代理用強模型、子代理用便宜模型
  • 善用 Pre-Compaction,避免長對話持續燒 token
  • 群組預設 requireMention,不要用 always 模式
  • 本地任務優先用 Ollama 等本地模型
「至尚雲龍蝦」服務內建了上述所有加固項:隔離環境、強制認證、自動備份、模型路由與用量上限預設。下一章節「雲龍蝦」展開介紹。