已知安全事件
| 事件 | 時間 | 影響 |
|---|---|---|
| CVE-2026-25253 RCE | 2026-02 初 | CVSS 8.8/10;13.5 萬暴露實例中 5 萬+ 可直接攻擊 |
| ClawHavoc 供應鏈攻擊 | 2026-02 初 | ClawHub 約 12% Skills 被確認為惡意 |
| 谷歌封號風波 | 2026-02 | 大規模封禁 OpenClaw 用戶賬號 |
| 30,000+ 未認證 Gateway | 2026-03 前 | 公網直接暴露,v2026.3.7 強制認證修復 |
| 帳單事件 | 持續 | 「一覺醒來 $1,100 API 帳單」的故事在社群頻繁出現 |
v2026.3.8 安全加固
- ▸新增 ACP 身份驗證
- ▸Gateway 認證強制:必須顯式設置 gateway.auth.mode
- ▸12+ 安全補丁,本地備份工具
- ▸工信部與 CNCERT 同期發布 OpenClaw 安全風險預警
安全使用建議
- ▸不要關閉 DM Pairing;給可信用戶配置 allowFrom 白名單
- ▸Gateway 永遠不要直接暴露到公網——用 Tailscale Funnel 或 SSH 隧道
- ▸安裝任何第三方 Skill 前審計源碼;優先使用 awesome 列表精選
- ▸對 system.run / 瀏覽器操作等高風險工具設置審批
- ▸定期 openclaw backup create 並 verify;升級前先備份
- ▸使用隔離部署(Docker sandbox 或專用雲環境)降低主機風險
成本控制
- ▸給 API Key 設置月度上限,避免「一覺醒來 $1,100」
- ▸多模型路由:主代理用強模型、子代理用便宜模型
- ▸善用 Pre-Compaction,避免長對話持續燒 token
- ▸群組預設 requireMention,不要用 always 模式
- ▸本地任務優先用 Ollama 等本地模型
ⓘ「至尚雲龍蝦」服務內建了上述所有加固項:隔離環境、強制認證、自動備份、模型路由與用量上限預設。下一章節「雲龍蝦」展開介紹。