OpenClaw出现「自我攻击」漏洞:误执行Bash命令致密钥泄露
快链头条 2026-03-05 20:29:21
快链头条 消息,3 月 5 日,Web3 安全公司 GoPlus 发文称,AI 开发工具 OpenClaw 近日被曝出现一次「自我攻击」安全事件。在执行自动化任务时,系统在调用 Shell 命令创建 GitHub Issue 过程中构造了错误的 Bash 指令,意外触发命令注入,导致大量敏感环境变量被公开。
事件中,AI 生成的字符串包含反引号包裹的 set,被 Bash 解释为命令替换并自动执行。由于 Bash 在无参数执行 set 时会输出当前所有环境变量,最终导致超过 100 行敏感信息(包括 Telegram 密钥、认证 Token 等)被直接写入 GitHub Issue 并公开发布。
GoPlus 建议,在 AI 自动化开发或测试场景中,应尽量使用 API 调用替代直接拼接 Shell 命令,并遵循最小权限原则隔离环境变量,同时禁用高风险执行模式,并在关键操作中引入人工审核机制。
快链头条登载此文本着传递更多信息的缘由,并不代表赞同其观点或证实其描述。
文章内容仅供参考,不构成投资建议。投资者据此操作,风险自担。
投资有风险,入市须谨慎。本资讯不作为投资理财建议。
7*24小时快讯
知情人士:阿里、字节和腾讯正转向国内芯片制造商,以缓解芯片短缺
03-05 22:08(4分钟前)
报告:比特币回撤23%并未动摇机构信心,长期资金仍在加仓
03-05 22:07(6分钟前)
Coinbase现已上线OPINION (OPN)
03-05 22:02(11分钟前)
美以空袭伊朗进入第六天,哈梅内伊葬礼突遭推迟,继任权力博弈加剧
03-05 21:54(18分钟前)
OKX Star:拟为1.2亿用户接入ICE期货与纽交所代币化股票市场
03-05 21:52(20分钟前)
机构:除非明天非农显著疲软,否则美元将依旧强势
03-05 21:45(28分钟前)
美联储巴尔金:已看到连续几个月的相对高通胀
03-05 21:43(30分钟前)
卡塔尔首都遭导弹袭击,升级安全级别
03-05 21:40(33分钟前)
热门资讯
风险提示
根据银保监会等五部门于 2018 年 8月发布《关于防范以「虚拟货币」「区块链」名义进行非法集资的风险提示》的文件, 请广大公众理性看待区块链,不要盲目相信天花乱坠的承诺,树立正确的货币观念和投资理念,切实提高风险意识;对发现的违法犯罪线索,可积极向有关部门举报反映。