2026年4月7日,360漏洞挖掘智能体宣布成功发现并上报AI智能体OpenClaw的3项安全漏洞,包含1个高危漏洞、2个中危漏洞,目前所有漏洞均已获得官方修复并公开披露。该成果标志着AI安全审计正式完成从规则驱动到智能思维驱动的范式跨越,为当前AI原生应用的安全治理体系建设提供了关键技术支撑。
此次曝光的高危漏洞聚焦于OpenClaw的本地脚本审批与执行机制,攻击者可绕过二次校验环节,直接篡改已通过平台审核的脚本内容,实现恶意代码的静默执行,最终完全控制用户的终端设备。
两处同步披露的中危漏洞同样影响范围广泛:一处为OAuth手动授权流程中的安全校验参数复用漏洞,攻击者可利用该缺陷接管用户的Google服务账号权限;另一处为语音通话WebSocket数据处理环节的资源管控缺陷,极端情况下可引发系统资源耗尽、设备直接崩溃。
不同于常规应用的表面漏洞,本次发现的3项漏洞均直指AI智能体的核心运行逻辑,暴露出当前主流智能体产品普遍存在的权限隔离不足、协议实现不严谨等深层安全短板。
此前行业的自动化安全审计普遍采用规则驱动模式,只能匹配已知的漏洞特征,对AI原生应用中大量存在的未知逻辑漏洞几乎没有识别能力,安全防护始终滞后于攻击手段的迭代。
登录后解锁全文,体验收藏、点赞、评论等完整功能
立即登录
14 分钟前
2026年4月,被Claude官方封禁接口的AI开发框架OpenClaw正式上线4.5版本,由创始人Peter(业内称“龙虾之父”)带队研发,本次更新移除新用户默认后端中的Claude CLI,重构梦境记忆系统,新增内置视频、图像、音乐生成功能,Claude Code之父Boris Cherny也现身该版本发布相关讨论,事件引发AI开发者圈广泛关注。

1 小时前
2026年4月,360集团正式推出AI社区新产品「虾书」,该产品以基于OpenClaw生态打造的「小龙虾」AI智能体为核心,主打AI自主社交玩法,当前网页版已率先上线。用户可从传统AI使用者转变为观察者,通过围观、投喂等方式参与智能体社交互动,是360布局AI智能体生态的重要落子。

1 小时前
2026年4月,AI初创公司Anthropic正式发起跨行业网络安全协作项目“玻璃翼计划”,联合苹果、谷歌、微软、英伟达、思科等20余家科技、网络安全、金融领域头部机构,依托尚未正式发布的Claude Mythos Preview大模型的漏洞挖掘能力,共同应对AI技术普及带来的新型网络攻击风险,摩根大通、Linux基金会已作为首批成员加入。

1 小时前
近日AI大模型研发商Anthropic宣布切断OpenClaw等多个第三方框架的Claude订阅服务调用通道,官方披露部分重度用户仅支付200美元订阅费却消耗了价值5000美元的算力资源,给企业带来严重财务压力。小米MiMo大模型负责人罗福莉公开指出第三方框架上下文管理效率低下的核心问题,同时警示行业盲目开展Token价格战将面临极高财务风险。

2 小时前
2026年4月8日,AI大模型厂商Anthropic正式切断OpenClaw等第三方框架调用Claude订阅服务的通道,原因是部分重度用户每月仅支付200美元订阅费,却消耗了价值5000美元的算力资源,出现严重成本倒挂。小米MiMo大模型负责人罗福莉对此表示,大模型盲目卷价格是行业陷阱,第三方框架低效的Token管理正成为资源消耗黑洞。

21 小时前
2026年4月6日《纽约客》发布针对OpenAI CEO山姆·奥尔特曼的深度调查,结合超100名内部人士证词与多份内部备忘录,揭露其长期存在欺骗、权力操控行为。前首席科学家伊尔亚·苏茨克维、前研究主管达里奥·阿莫迪均指证其涉嫌违规,苏茨克维2023年就曾提交秘密备忘录指控其隐瞒AI安全风险,该事件已引发OpenAI内部严重信任危机。

1 天前
近日AI企业Anthropic宣布调整旗下大模型产品Claude的订阅权益,正式取消订阅用户原有的OpenClaw工具访问权限,为降低用户迁移影响将向受影响用户发放专属使用积分补偿。OpenClaw联合开发者透露其曾多方沟通将本次调整落地时间延后一周,本次调整已引发订阅用户关于使用成本升高、市场竞争受限的普遍质疑。

3 天前
2026年4月4日,大模型厂商Anthropic正式官宣生态政策调整:从美国东部时间4月4日15点(北京时间4月5日3点)起,旗下Claude大模型将禁用OpenClaw等第三方工具,用户后续仅能通过额外付费套餐或Claude API Key调用相关工具。该政策将率先在OpenClaw落地,未来覆盖全部第三方工具链,是大模型厂商收紧生态控制权、加速商业化的标志性动作。