找回密码
 立即注册

QQ登录

只需一步,快速开始

查看: 4|回复: 0

对OpenClaw认知的七大误区之三

[复制链接]

5

主题

0

回帖

15

积分

新手上路

积分
15
发表于 昨天 11:28 | 显示全部楼层 |阅读模式
对OpenClaw认知的七大误区之三


误区 三:Skills/ClawHub 插件就像装浏览器扩展,想装就装,越多越强

为什么是误区

安装 skill 基本等同于安装“特权代码”;skills 常通过公开的技能注册表 ClawHub 被发现与安装。

OpenClaw 官方 README 也写到:启用 ClawHub 后,智能体可以自动搜索并拉取新技能(这对生产力很香,但对安全是典型“扩大攻击面”)。

The Verge 报道:研究人员在 ClawHub 上发现大量恶意 skills,伪装成生产力/加密工具,诱导执行恶意代码、窃取敏感信息。

The Hacker News 等安全媒体也提到对技能生态的恶意样本分析与供应链风险。

正确认知:
把 skills 当成“能在你机器上跑、还能借用你凭据做事的代码”,需要:
来源审计/白名单
最小权限
隔离执行(沙箱/容器)
版本固定与可回滚##
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|一起港湾 ( 青ICP备2025004122号-1 )

GMT+8, 2026-3-4 02:02 , Processed in 0.130229 second(s), 21 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表