工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB)针对“龙虾”(OpenClaw)开源智能体的安全风险,组织相关单位研究提出“六要六不要”建议,旨在提升智能体应用场景下的安全防护水平。
(一)版本管理
要使用官方最新版本并开启自动更新提醒,升级前备份数据,升级后重启服务并验证补丁;不要使用第三方镜像版本或历史版本。
(二)网络暴露控制
要定期自查并下线整改互联网暴露情况;不要将智能体实例暴露到互联网,确需访问的需使用加密通道(如SSH)、限制访问源地址,并采用强密码或证书等认证方式。
(三)权限管理
要坚持最小权限原则,授予完成任务必需的权限,对重要操作进行二次确认或人工审批;优先在容器或虚拟机中隔离运行;不要使用管理员权限账号部署。
(四)技能市场使用
要审慎下载ClawHub技能包并审查代码;不要使用要求下载ZIP、执行shell脚本或输入密码的技能包。
(五)社会工程学防范
要使用浏览器沙箱、网页过滤器等阻止可疑脚本,启用日志审计功能,遇到可疑行为立即断开网关并重置密码;不要浏览不明网站、点击陌生链接或读取不可信文档。
(六)长效防护机制
要定期检查并修补漏洞,关注官方安全公告和漏洞库风险预警;党政机关、企事业单位和个人用户可结合网络安全防护工具和杀毒软件进行实时防护;不要禁用详细日志审计功能。