OpenClaw“龙虾”安全攻防:如何为AI Agent设立安全边界? 硅谷101播客 2026-03-19

泓君: 大家好,欢迎收听《硅谷101》,我是泓君。今年二月我们聊过一期OpenClaw,之后OpenClaw持续升温,迅速从小众的极客玩具成为了很多人提升生产力的得力助手。那随之而来,安全问题也暴露出来了。比如说有不少人就发生过邮件被删、文件丢失、隐私泄露、权限失控,甚至有人他的“龙虾”还没有养熟,信用卡就先被刷爆了。所以今天我们就来聊一聊如何给OpenClaw设立一道安全边界。这期节目是《硅谷101》与《Web3 101》的串台节目,因为Crypto的世界常年会面临复杂的风险环境,那说到隐私与安全,他们应该有一大把的血泪教训。所以接下来,我就把我们的节目交给《Web3 101》的主理人刘锋。

刘锋: 大家好,我是刘锋。今天是2026年3月12日周四上午,这期节目我想和几位朋友聊一聊关于OpenClaw,也就是“龙虾”的安全性问题。OpenClaw是最近一个非常火爆的AI应用,一方面大家认为这是一个极大的创新,成为一个现象级的产品;但是另外一方面,它的安全性也被大家视为一个重要的议题。今天我请到了两位朋友,著名的安全专家余弦老师和带着我很早就开始探索“龙虾”这个生态的“龙虾”专家知县老师。两位老师跟大家打个招呼好吗?余弦,先请。

余弦: 大家好,我是慢雾的创始人余弦,玩安全玩了很久。“龙虾”的出现,第一时间我就做了大量的安全测试,所以这块积累了不少的经验,准备这里跟大家做一些分享。

刘锋: 好的,期待。知县,请。

知县: 大家好,我是知县。首先在两位老师前面,我不敢称“老师”,还是刘锋老师和余弦老师,两位是老师我是学生。也特别巧,前段时间刘锋老师来日本的时候我们吃了饭,吃饭的时候我就疯狂地跟刘老师安利,那时候还叫ClawdBot。第二天我就帮刘老师在我的机器上养了一个独立的Workspace的Agent。其实这个事就算是一种安全风险了。

刘锋: 对,一会儿我们可以讲一讲。

知县: 是,等会儿可以再聊聊这个细节。

刘锋: 两位既是老师也是朋友,亦师亦友,所以希望我们今天后面的分享一方面能够跟我们的听众讲一讲在养“龙虾”的过程中有哪些基本的安全原则应该记住,更重要的话也跟大家去分享一些真正实用的技巧,但这些实用技巧不是怎么用好它,而是怎么管理好它,避免很多不必要的风险。最近一方面是OpenClaw“龙虾”的火爆,但另一方面我看到了大量的特别是传统的权威媒体在发出警告,认为“龙虾”有非常严重的安全风险。在你们看来,OpenClaw这样的一个产品可能带来的风险会出现在哪些地方?哪些看上去似乎是不能避免,必然决定了它会成为巨大的隐患存在?余弦老师你先请好吗?

AI Agent的开放性与安全挑战

余弦: 好的,“龙虾”的出现确实是一个现象级的。在安全上其实他们做了很多的工作,我们通过它的GitHub安全的更新以及每一两天他们的一些Fix,都能看到现在大概有250多个新发布的安全公告。但是这里有一个非常有意思的认知上的断层,曾经用户的设备,比如说他的个人电脑或者说现在玩的服务器,它上面的各种安全管控或者说它的安全防御体系是一个非常成熟的模式,有的电脑上可能装了杀毒软件或者说安全的工具。但是“龙虾”的出现,它给用户带来了一种FOMO情绪,很多的用户会给“龙虾”授权大量的权限,但是其实很多的用户对于授权之后带来的后果其实是不清楚的。在这样的一个授权模式下,包括用户的FOMO情绪下,必然会对曾经一二十年已经建立的安全防御体系造成巨大的挑战。现在很多的媒体,包括我们国家的一些官方的、主流的声音做了一些风险的提醒,我们觉得这个提醒是很正确的,所以这并不是那种给大家制造恐慌。

刘锋: 而这些提醒在你看来是必要的,也是正当的。一个核心原因就在于,我们作为“龙虾”的用户,OpenClaw的用户,是必须要给它做各种各样的授权。授权越多体感是越好,但实际上这就是传统的便利性和安全的冲突。

余弦: 对,其实我们从OpenClaw这个名字,这个“Open”特别吻合OpenClaw安全的设计初衷。如果说你给它的权限是束手束脚的,比如说它也支持Sandbox就是沙盒,也支持各种限制,包括它前段时间有一个版本从3.2开始默认的安装,它就会进行很多的限制。当然它也提供很高效的一些配置的方式,能够让你打开很多的权限。但实际上在我们的角度,OpenClaw它真的能够发挥它巨大的能力,那它一定会涉及到各种系统命令的执行、各种网络的请求、各种第三方Skill的安装等等。它的权限一旦打开,同样的,相关的风险肯定就会来了。所以开放性是它的魅力,但是也是潜在风险必然会存在的一个原因。

刘锋: 知县,我跟你第一次见面的时候,我的第一个问题就是这东西我给它的授权越多,它可能越好用,这玩意儿我是有点不太敢玩了。你其实当时一直在“怂恿”我,说你必须得试一试。但是今天我请你来这个节目,我觉得可能你可以先给大家讲讲,你能看到的一些安全的可能存在的问题。

“龙虾”使用深度与风险金字塔

知县: 好的,当时我“怂恿”刘老师试一试,原因也很简单,因为是在我机器上跑的,我相对可控。其实当时它的创始人Peter他最早开始用的时候,安全风险其实更大,“裸奔”的情况更多。我之前研究过他们的Changelog,从他们11月份的版本就看过,那个时候甚至连Telegram Bot的鉴权都没有。因为Telegram Bot其实大家知道是可以任意人都能搜索到的,你只要知道它Bot的ID,那个时候的Clawd Bot任何人跟它聊天,跟Peter本人跟它聊天是一样的,大家可以想想那个时候有多猛。后面Peter自己做了Discord,那时候已经进来上千人的时候,他放进去的那只“龙虾”那时候还没有Sandbox这个模式,本质上也是直接把Access给了大家。大家也在那个Discord里面各种调戏、各种钓鱼,希望能从这个“龙虾”嘴里钓出一些Peter的隐私,或者拿到他的Key,但是后来都没有成功。所以我觉得安全风险它其实不是一个特别绝对的事情,主流媒体去提示肯定是对的。另一方面,站在用户角度,我觉得可以不用特别地去慌,一下就特别担心这个东西特别危险。在我看来它是一个类似金字塔的逐级提升的,因为你使用得越深,需要的权限越大,它的风险才会越高。

知县: 所以说第一个,你如果只是安装,然后配好了这个大模型,其实你这边暴露的面主要是Agent它能读当前你这个用户能读的大多数文件了,比如说下载文件夹、个人目录下面的一些配置,如果你有的话有密钥什么的,它应该能看到,但未必主动去读,但是它有暴露的面了,就是它已经能读了。这个时候其实你要想防护的话,那就是什么DockerVM(虚拟机)隔离这种,不要让它看到文件。下一步你开始跟它交互的时候,其实这部分的风险主要还是一个信息泄露的风险,这个其实跟你直接跟ChatGPT聊天区别不大,因为毕竟咱们的内容都要传到人家的服务器,那就不要发敏感信息,不要把密钥、密码什么的发给它。再往下,你可能需要去让它帮你读写一些文件了,真正帮你干活了,比如帮我写文章、帮我看一下这个东西,这个时候面临的风险就是大模型有时候会要么理解错你的意思,要么额外做一些事情,它会误删、误改文件或者改错文件。如果你养过“虾”,可能最常见的就是它会把自己“改死”。

刘锋: 对,这是每天会遇到的一个挑战。

知县: 所以大家也在开玩笑说,现在与其让“龙虾”做各种解放我们生产力的任务,不如说我们每天在“养”它,只做了一个主要工作就是在配置它。

刘锋: 对,它自己改自己大概率会“改死”。

知县: 就在录播客之前的大概半小时还“改死”过一次,很神奇。包括我其实还碰到过什么呢,整个Workspace被它初始化了一次,还好我有备份,没有用备份的话就完蛋了,可能原来积累的东西都没有了。再往下用,大家可能会让它操作一些浏览器,就是做一些自动化,这个时候就是浏览器里面你已经登录过的信息它是能拿到的,就相当于你登好了你的账号,然后让另外一个人帮你去操作,这个风险是一样的。再就是你让它访问个什么网站,或者让它做一件事情,但是在它的大模型的记忆里可能是一个错误的,或者说被恶意注入的链接,这个时候它如果访问了,也会带来风险。再往下,你如果去安装Skill或者用它去装一些软件,首先这个Skill里面可能有一些恶意的东西,你相当于“引狼入室”了,软件也是一样的,有可能这大模型被注入的软件是一个错误的版本或者错误的链接,它也可能会装到一个错误的软件。最后,如果你再让它去做一些自动化,每天跑一个什么,这个事其实出错的可能性就放大了,就有可能它已经把你的东西搞坏了很久你不知道,然后它每天都在搞,每天都在搞,到后面可能就出问题了。这个风险就是随着你用得越深、给它的权限越大、你的场景越深,它就越容易出问题,所以大家也不用太恐慌,如果你只是跟它聊聊天,其实暂时还好,注意一下本地文件被它访问的可能性,及时地做做隔离和重置就可以了。

刘锋: 因为知县你刚才举的这个例子已经非常细致了,你已经从一个用户从开始用到往上面升级,还有一些很具体的场景中会暴露的风险都已经一一地梳理了。可能有些听众他会用得更深,有的可能只是浅尝辄止的。我的建议就是说如果大家对知县讲到的一些细节是非常有共同感觉的,可以真的想一想为什么知县把这个提出来。如果有一些可能觉得好像跟我关联不大,没关系,如果你玩得越深,你会越对刚才知县讲的那些细节越有“心有戚戚然”的感觉,所以如果有朋友真的有这种感觉,可以倒回去再听一下。既然知县你已经讲得挺具体了,我就想请你能不能再抽象一下,能不能给大家提供一些你觉得非常普世的、任何人都应该牢记在心的几条规则,就是你每天跟自己讲的,我要用这个“龙虾”,必须要记住这几句话。当然了,我请你分享之外,我也请余弦老师把他给大家的一些最基本的安全原则的建议跟大家分享。

通用安全原则:病从口入与网络隔离

知县: 我觉得如果让我选第一条的话,那就是“病从口入”,你只要不给它一些外部的输入,比如说你让它装Skill也好,读一个网上给你的链接,或者别人给你的文档,这些在我看来就属于喂它吃东西。在喂它吃东西的时候,足够谨慎一点,不要随便喂或者喂之前提示一下我只是让你看看,我感觉就能够避免很多恶性的问题。数据泄露在我看来虽然也不是好事情,但是它没有那么恶性。恶性的就是说别人植入到你的电脑了,这个时候它不光数据泄露了,你整个权限也都泄露了,整个电脑就变成别人的了,这个就更危险。再加一条的话,我觉得就是网络,这个大家可能有点容易忽视的,不要把权限暴露到公网。大家可能对公网没有概念的话,就记住一条,装的时候就选它有个叫Local Loop,反正就是本机回路,就是不要做任何开放的事情。如果你需要在本机以外去访问“龙虾”,最好的办法就是用Telegram或Discord这种有完整鉴权的链路去访问,对于普通用户就是这样的。如果你再高级一点,你希望你的局域网能够去访问,那我希望大家装一个叫Tailscale的组网工具,这样的话,哪怕你有多地公网机器互相访问的需求,它也可以用这种协议把它虚拟成一个局域网,这样也会把权限能够控制得非常好。这个东西其实是“龙虾”自己也自带的,你可以理解为它也推荐用这种方式去访问的。

刘锋: 好的,余弦老师你看看有没有补充,或者你愿意跟大家提示的,最核心的、必须牢记在心的安全原则。

余弦: 其实我们做“龙虾”的这些安全研究,我们是预测了几个场景的,也预设了一些用户的群体。比如说我刚才前面有说大量的用户,其实是指大量的他不一定有技术沉淀,或者说对AI相关的历史迭代的各种工具、各种模型使用得很全的一类群体。这类群体占的基数其实应该是最大的,很多的都是入门,并没有到很熟练的程度。还有一类群体是属于有一些特殊需要有保密的,包括一些大型的企业、相关的一些部门。这类的群体如果说直接在他们的办公电脑上,或者说相关的一些主机设备上安装OpenClaw,那就很有可能会打破他们之前的防御体系。第三类群体就是像我们这样,大家折腾这个“龙虾”已经很久,可能这一个多月大家都在玩各种大平台出的解决方案,可能大家也都做了一些尝试。但是不管怎么样,你看,这三类群体其实我想把它提炼到一个核心的安全原则,如果我能给大家做强烈建议的,第一条就是隔离

核心安全原则:绝对隔离

余弦: 因为OpenClaw本质上还是一个非常新的框架,还带有很大的生态属性。我们如果去看OpenClaw的GitHub,整个核心的组件,那就是我们看到OpenClaw下面的OpenClaw这个仓库。其实它还有什么ClawHub,它ClawHub上可以安装各种Skill。它有很多扩展的生态,官方支持的,也有官方不一定是原生支持,但很多人围绕它做了大量的这些工作的各种工具、各种插件、各种改良的、各种Fork的版本。这个真正流行到现在可能有短短的一个多月。回过头来看一下,OpenClaw当然它的核心仓库本身每天都在大量地Fix,大量的不管是漏洞还是相关的解决一些Bug,然后它Release了一些版本,可能每一两天会有一个版本出来,大家也会很疯狂去更新、去测试它的一些新的机制,其实也带来大量的不稳定。原因是因为大家如果去看那些Fix,有很多也是AI自己本身做的,很多人用AI来提交大量的安全漏洞、大量的Bug反馈。像我这样的小白,我都用我的“龙虾”向它提交了Bug和一些Issue,可想而知。对,官方很多的这些修复的流程、相关的发布其实也大量在应用AI来辅助。

余弦: 所以你会发现,过去这一个多月OpenClaw不是一个像我们经典互联网模式下的软件工程。软件工程要求的真的是每一个更新你真的要有大量的测试,整个测试是一个非常成体系的流程。但是在OpenClaw它的核心框架包括它对应的相关生态,大家都在非常快速地迭代,是按照至少小时级去迭代的。所以我想表达的一个核心重点,我们正在面对的这个“龙虾”它是一个挺有颠覆性的产物,或者说是一个硅基生命体。对于这样的一个很疯狂的在快速迭代进化的硅基生命体,我给大家的核心建议就是隔离。这个隔离不是说要限制它的权限,我是觉得很多人都可以去玩,你可以开很大的权限。但这个隔离指的是什么?你可以用一台旧的设备,或者说你采购一台独立的设备,不管是电脑也好还是相关的服务器,你给它最高的权限没问题。你把设备隔离开,甚至一些网络隔离开,让它独立地在这样的一个隔离的环境。这个环境内它的很多自由是不限制的,我可以给它开最大的权限,比如说Root权限,最高的管理员的权限,给它配置所有它觉得有必要的那些Skill,或者说给它安装相关的插件,可以接入到各种相关通讯的平台,让它有一个很大的发挥余地。

刘锋: 我其实特别喜欢你这个逻辑。既然OpenClaw它的魅力就是开放度,它像一个疯狂的、无比开放的AI实验。既然你想享受它最大的魅力,那你就勇敢地给它一个最舒适的环境,一切都交给它。但是前提就是把它视为一种疯狂的实验,或者就是一种测试。你只能把它放在测试的环境里面,给它配置一个非常干净,并且它颠覆了一切、把一切东西搞坏了你都不心疼,并且也能够隔离开,不会泄露真实的很多敏感信息的这个环境里面。可能这是一种最佳的实践,如果你愿意做,就应该这么疯狂地跟它一起玩。

余弦: 对,除非你之后随着你使用的深度,或者说你使用的时间越来越多,你能够驾驭它。它用的相关的Skill你用了很久之后发现还挺不错的,并且它也是久经社区的考验,相关的一些安全审计等等,有相关的口碑,而且稳定性也很不错,那你才能够说把这样一套你能够实验的、能够驾驭的“龙虾”,把它移植到可能跟你现有的业务场景或者说个人生活习惯有关的一些环境上,让它来更好地去辅助你。就有点像从一个测试环境,当你真的掌握它之后,你也能理解边界在哪和风险点在哪的时候,可以尝试着把它逐渐地移到一个生产环境里面来了。

刘锋: 二位老师能不能对设置本地环境的这些朋友提供一些基本的建议,如果想大胆地尝试,应该怎么去做这么一个环境,让“龙虾”可以开始生长?余弦老师能不能给点具体的建议?

实践隔离:独立设备与虚拟化

余弦: 我也尝试过,第一时间内在我的两台电脑上,一个是Windows操作系统,一个是Mac。当然这个部署的前提其实因为我安全从业的经验,我肯定会去看我部署的这个版本有没有相关的一些严重的、尤其是可能会危害到我本地的一些风险,尤其是它引入了第三方的一些库。当然这个其实不大适合大多数的人,所以说我的纠结点在于什么?我自己实测了之后,其实我确实是大脑已经有很深安全的思想钢印了,我很难信任它把我装到我的工作环境上。之后我采用的措施就是把它给卸了,把它卸得非常干净,同时我找了独立的设备去做了尝试。但是我最终还是妥协,去用我可能觉得我更喜欢用的像Claude Code或者说像Codex这些有TUI终端界面操作交互的,其实是一个中心化的商用级的大厂给你提供的一个AI产品。

刘锋: 对,我反而更信任他们。你这个去中心化世界的“叛徒”。

余弦: 就是有一种安全的洁癖。其实大概个人电脑上,如果真的要用的话,我建议还是独立开来。或者说我把这个问题抛出来问两位,你们真的敢在你们个人常用的电脑上,上面有你各种邮箱的权限、社交软件的各种权限以及浏览器已经记录了大量账号密码,包括你的Visa、甚至Crypto有关的钱包,上面有你各种隐私,不管是云端的这些隐私还是本地的。这种设备你们真的敢让OpenClaw完全有权限运行在这样的设备上吗?

刘锋: 你开玩笑,这怎么可能?我用OpenClaw我是首先按着知县的建议,我是用一个全新的Mac Mini去装配它。这个Mac Mini连我自己的苹果账户都不敢给它登录,因为我怕这中间将来会出现iCloud共享文件的泄露。所以我基本上让它是一个全新的主体,更别说分享给我真正的工作邮箱和我私人的邮箱,我必须设置一个全新的邮箱给它。我分享的任何信息都不希望带有我之前的个人信息给到它。我在做一个功能,就让它给我每天做一些核心内容的摘要,让它发邮件给我,我都是提供一个全新的邮件,我不想它对我本人有产生任何的联系,我是很害怕的。

余弦: 刘老师,你这个做法非常正确,这是一种很强的隔离思维和实践

刘锋: 对,我不知道知县你是怎么看,我相信你也不会把它放到你任何的生产环境里面。

知县: 对,我其实一开始也是先中招的。刚开始看到有这么个东西,然后装一下,装完了之后配好了,然后跟它聊天。我说我打开了你的Web控制台,我发现这个配置不对,这个地方怎么没有我配好的东西?然后它说那我看一下,它自己打开了浏览器开始看。从那个时候开始我就有点被吓到了,我做的第一件事也是当时就是把它卸掉了。我自己个人用的生产电脑的唯一一次安装“龙虾”的经历就是第一次,也应该是最后一次。然后就赶紧下单买了Mac Mini,大概是1月初的时候。确实刘老师这个做法就非常对,也希望大家能够从刘老师的做法里头领会到一些点,哪些东西你应该去做防护的。至于我个人的话,我自己个人那台电脑就算没有“龙虾”,我其实也不敢放太多东西在这上面。理论上所有有剪切板权限的应用都是很危险的。

知县: 有一种大家也可以参考的,叫做把自己真正高敏感的数据,把它们隔离在一起,就相当于用一种反选的方式。既然我没法控制比如“龙虾”或者其它软件的权限,那我就把我“自己知道珍贵的东西找个小盒子锁起来,外头那你就小孩就随便跑了,这个小孩再怎么跑你也够不着这个箱子,你也打不开这个锁。”我现在的做法当然自己日常用的电脑上是肯定没有“龙虾”的,但是有我们的“龙虾”管理器,这个没有问题。我的“龙虾”是跑在我的Mac Mini,跑在一个VPS上,还有跑在一台安卓手机上。这些都是可以的。

刘锋: 刚才我觉得我们都把这个问题提出来,并且都分享了自己的经验,就是要做绝对的隔离。其实我相信很多听众就说了,你看你们做的都是用一台全新的电脑,如果我为了配这个我还要再去买台电脑,这东西对我来说可能不是很合适。我就想就现在已有的这个设备,我要去配置它。知县刚才你提到的一些方式,比如说要把自己认为敏感的信息应该在电脑上进行一个全面的隔离。如果想降低成本,另外一种方式是用云上的主机去装,或者甚至可以用一个过时的旧安卓手机,因为你好像开发了这么一个系统,可以在上面去装OpenClaw。这也是一些可替代的解决方案

知县: 对,本机的话,如果你稍微再进阶一点的话,可以去装Docker或者是装一个虚拟机。虚拟机的方式去把它跟你平时的工作环境隔离开。

刘锋: 是的。

知县: 装个虚拟机,尤其是当你系统内存还可以,比如说Mac你有16G内存的话,装一个叫做UTM,这是一个非常轻量级的虚拟机框架,为Mac专门优化的。它官方会提供一些已经优化好的Linux镜像,比如我常用的就是Ubuntu22.04的一个LTS版本,它们官方的网站上有这个镜像,下下来直接就可以打开跑了。比如说我现在的机器上可能会有三四个这样的虚拟机,打开之后在里面做了一些破坏性的实验,比如把它弄坏,然后再用我们的ClawPal把它修好。所以说如果大家只是尝试一下的话,装个虚拟机我觉得是成本最低的。如果想随时都有Access,因为毕竟你自己主力电脑很可能是一台笔记本,它有可能会关掉,它只要一关掉,虚拟机也没法访问了。这个时候就是一台VPS最便宜的,甚至是有的前两个月免费的,可以先用上,先试试。这个主要就是大家先感受一下跟“龙虾”交流是不是你的菜,如果是的话你再琢磨更进阶的做法。然后就是我做的那个小工具,其实就是为了方便大家废物利用,主要也是因为我自己有一些落灰的、又不舍得卖,卖真的是掉价太严重了安卓手机。如果在上面跑个“龙虾”,那其实能省不少事情。然后我就搞了一个叫Botdrop的APK软件,大家装完了,按照“下一步”“下一步”,非常简单,没有命令行,就可以把一个“龙虾”在你安卓手机上跑起来了。这个环境也是相对隔离的,没有什么大问题。手机上的东西它也Access不到,因为它是被隔离在这个APK里面的。

刘锋: 有点类似于你在电脑上也用了一台虚拟机去装了这么一个“龙虾”。

知县: 对,它被这个APK关到了一个盒子里,它想它也搞不定,有点像Docker和VM。

刘锋: 好的,也就是说你给它设置了一个所谓安全的环境,隔离的环境。

知县: 对,所以它就跟宿主机,就是这个安卓本身其实是强隔离的。

刘锋: 我们刚才讨论了“隔离”这个问题,总之最好的实践真的是要跟自己的工作环境、自己常用的环境,因为它里面总会含有各种敏感信息,去做隔离。有各种方式,刚才也都介绍了。但是我相信所有这些东西对小白用户、对普通听众来讲,都会是有门槛的。可能大家还是会有很多人会在各种的自己认为是隔离的、也安全的环境里面去装OpenClaw。我觉得可能我们可以讲另外一个话题就是,有可能你做了隔离,有可能你不知不觉在你做了隔离的情况下,它其实做得不是完备。我们还是可以做一些事情,能够让“龙虾”更好地自我管理,或者说是我们自己来管理好它。所以我知道余弦老师和他的团队做了一个特别有意义的事情,就是开发了一个关于“龙虾”养殖的“黑手册”。所谓“黑手册”也就是安全使用手册。余弦老师,要不然你简单介绍一下怎么让这个“黑手册”成行?它能解决什么样的问题?它不能解决什么样的问题?

“安全黑手册”:AI Agent的思想钢印

余弦: 这个编写过程还是非常有意思的,确实是有一个历史的脉络。最早咱们在Crypto这个行业,或者说我们所说的Web3行业,涉及到的最大的威胁就是用户资金被盗,而且这个被盗有时候数额会非常非常的夸张,我们几位肯定都是深有感知的。大到什么十几亿美金的,正常看到什么千万美金级被盗的可能都是一个常态,几百万美金的大家可能都不会有太多的关注。所以那个时候我就拉着团队写了这个区块链生态安全的“自救”手册。专门面向这个行业的所有人,做安全的一些执行策略。但是后来去年底的时候就决定不再更新这个“黑手册”了,是因为这个手册它还是非常的复杂,内容很多,对于普通用户来说,你要让他一进来看个几万字的手册,那绝对晕掉,很难很难。哪怕现在有AI作为辅助帮你去解读,那其实也很难。像我也到了一些高校,给一些学生去讲解,甚至他们可能是有相关的基础,这个课我能讲个两天两夜,里面的各种案例、各种实操,才有可能说把相关的用户对安全的理解拉到一个我们觉得还不错的维度上。我是觉得这个工作其实挺难的,对于要入这个行业的。

余弦: 回到我们现在聊的这个话题,那就是到OpenClaw。为什么我们当时会切入OpenClaw?其实我们有很多的Agent框架,包括这些有关的IDE,它们出来的时候,我们在Crypto场景下的很多客户,甚至包括我们自己,为了提高内部的效率都会在用。从客户的需求反馈,加上我们自己本身也是全面在拥抱AI带来的促进,结合我们的场景以及客户这些五花八门的场景,正逢OpenClaw出来,我们就开始测OpenClaw,就感觉到它应该会是一个挺大的趋势。测的时候,当时的想法也有想说要不我就做一个Skill,大家直接去下载这个Skill就可以了。但是我们后来发现,Skill实际上是解决某个事情的操作,它可以去操作,按照你给它约定好的步骤。但它很难带来整个安全体系的全面性的思考,这个在Skill上是受限的,是没有一个完整的体系的。于是我们就决定把它做成类似于一个思想钢印。说“思想钢印”好像觉得挺神秘的,如果我们把它拆分成具体的一些架构细则,如果看我们的OpenClaw极简安全实践指南,它是个Markdown MD文档。这里有个前提是什么?在我们现在面对的所有Agents,MD这个文档对于Agents、对于这些LLM AI来说,它其实就是指令。如果我们接受其它的一些计算机的程序或者相关的环境,指令就是指令,文本可能就是一个纯文本,它是有一定区分的。在编译上相关的这些程序,它都是可以去做相关的一些解析,它也能够做区分。在我们现在面对很多的Agents上,这个MD里面的大量文本可能默认对于这些Agents来说,它就是指令。你安排它执行什么样的操作,我们就发现就是设计成这样的一个思想钢印,这样的一个MD的、带有指令的约束、步骤,这样的一个模式是更有意思的。

余弦: 它的使用方式就非常简单了,跟我之前写的区块链生态安全“自救”手册这个“黑手册”比起来,它的差别明显地就来了。之前的是几万字,很难补。

刘锋: 是给人类的很长的一本读也读不完的书。

余弦: 对,给人类的。我尽可能照顾初学者,但是很难。我现在到了OpenClaw这个时代,人机交互的模式,或者说我们去用所谓的这些程序,已经不是传统意义上的互联网的那些交互了。我们实际上喂给Agents的,就是我们写的大量的这些什么文档,其实是可以直接喂给Agents,让它去解析、去理解。这些Agents的背后实际上是配的相关的模型,如果有些模型特别的聪明,那它对于你喂给它的这个MD文档里面的各种文本,它的理解包括它的执行就能够做得很到位。但如果用的一些比较旧的模型,或者说能力不够的模型,它的理解可能就有各种偏差,执行起来可能也会有各种问题。我们现在做这个事情,解决了一个很大的问题。即使我们这个手册写得好像里面的各种技术术语,包含什么事前、事中、事后的各种安全架构、各种的命令操作,对于人类来说你要读其实很难。但是你把它喂给你现在的这个Agent,你配置一个比较聪明的模型,它就能够比较好地去理解,给你去反馈。然后你再跟它去不断地对话,问它是否可靠,它觉得可靠,可靠点在什么地方,不可靠点又是什么。结合你的场景,你是可以完全执行一套适合你的场景的安全指南。这里面还涉及到我们当时怎么去把它给编制出来。

余弦: 其实有一个挺长的过程。首先我们肯定是要开多个不同环境的OpenClaw,配置不同的模型,并且要把历史上所有有关OpenClaw,比如说它在GitHub上也有自己的安全公告,现在有200多个。还有一些同类型的Agents,它可能历史上发布公告过的什么CVE、一些漏洞,包括我们的一些安全事件,就我们自己发现、自己挖掘的。把这所有的素材全部都要喂给它,可能要来回去做很多的对话,包括整个构建、去做它的安全指南。它一旦实施之后怎么去验证?这个也是非常之关键的。到底你做的事情、事中、事后,你所配置的这些安全模型、这些策略是不是真的有效?你是不是在出现幻觉、你在骗我?这些肯定都是要大量去做。做完之后,让几个模型交叉做验证、做输出,最终一定是让几大模型结合它们的场景,输出它们共同觉得还算靠谱的,比如说满分10分,你能达到8分,我们觉得差不多了。所以是在这样的背景下,让这个安全手册可以面世。

刘锋: 背景,第一,这是一个真正让“龙虾”自己去学习和武装自己的一个工具。另外一个就是你们在编制的过程中,其实是充分地利用了Agent自我的学习和批判的能力,彼此之间相互PK,最终形成一个相对比较靠谱的,把一些安全场景都能够覆盖到,然后能输出一个对各种模型来讲,都能够让它们自我学习、还能够去挑战自我短板的一个安全要点的结晶。我会在节目的Show Notes里面提供出来余弦老师它们慢雾团队编制的这个安全手册,但是我必须要指出,我们本期节目并不是为了单纯地为慢雾、为余弦老师他们做广告。我为什么做这个推荐?是因为我觉得它真的实用,它真的是一个有价值的事情。可是任何一种安全的建议和安全防护的攻略,它都有它自己的局限性。有这本手册,不代表着它能够解决掉所有的问题,我必须要强调这个界限。我鼓励大家用好它,但是不要产生100%的依赖。

余弦: 而且我们其实也做了大量的补充,在我们仓库的说明文档上,就是这个Read Me上,有大量的免责声明,包括FAQ,就是我们遇到的各种或者大家关注的一些问题。另外还有一个点,其实我们做的是一种安全思想钢印的实验。这个实验确实非常取决于它特定的场景。比如说我们针对的场景是,用服务器的这批用户,尤其是Linux操作系统有Root权限的,你希望你的OpenClaw它的能力最大化,并且有些核心的原则,比如说不要因为安全而过于干扰你的日常操作,这样的话,其实安全会限制很多的用户体验,包括你的一些业务的操作。但是它作为思想钢印,一定会有它的缺陷,也取决于用的模型到底能不能理解好以及执行好,这个是非常之关键的。我是觉得大家如果要用,更多的是把它喂给你的OpenClaw,让你的OpenClaw去解读这份指南到底靠不靠谱。把不靠谱的点一定要跟你说明白,或者说你自己有什么新的想法,跟它来回对话。你会发现其实里面有很多的安全事件,因为是在我们自己的场景下,包括现在也有五六千的使用量,我们通过GitHub上后台的那些统计,专门去请求这个指南的中文版和英文版独立的IP。它的下载量大概有五六千的使用量。目前的反馈来说还可以,只是说也有可能会遇到有一些不聪明的模型,可能带来一些误会。大家如果说有在体验的话,有任何问题都可以跟我交流。

刘锋: 一个提示就是,这个手册其实是给“龙虾”写的,但是作为我们人类,我们碳基的智慧人类也应该简单读一下这个Read Me。写得非常清楚,首先我们应该知道这个东西怎么用,应该按着这个流程去做一些跟“龙虾”的交互,包括请它做一下Review,以及做完之后最好去做一下真正实战的演练。我觉得在这个过程中是很有乐趣的。比如我的“龙虾”就给我挑了一些安全手册的毛病,它说你看,这个东西很多的命令行是给Linux系统写的,你的这个配置环境是Mac Mini,很多命令行并不适配。这个东西就是一个问题。我说那请你用你的智慧,把它变成对你的环境下能用的。它还就屁颠屁颠地去把它又重新给实施了一遍,挺有意思的这个过程。

余弦: 对,就是这样的一个使用方式。并且我相信很多聪明的“龙虾”可能还会对这个安全手册提出一些挑战,认为有些东西做得不够完美。我觉得应该给余弦老师一些反馈。

刘锋: 对,是的。

余弦: 有时候他们的反馈非常有意思。比如说用OpenAIGPT巨型的模型,OpenAI的很多模型默认它的安全限制就挺多的。它会提出各种,比如说你私有仓库的备份,这个“大脑”的方式不好,你应该采用什么样的?还要加个密,还要怎么怎么样。接着又会说,你这个提示词注入的防御其实只是一种摆设,有更高级的什么绕过的方式,怎么怎么的,可能会让你这个形同虚设。我有个更好的什么建议,需要把你重要的一些文件,或者说跟你做一些相关的限制。这个时候如果你按照OpenAI如此严格的反馈去执行,你会发现完了,你最终得到了一个束手束脚的OpenClaw,就不是那么灵活了。这就是一个很典型的因为你过度安全,导致你的使用场景被束缚了。这就是得与失之间必须得做取舍。

刘锋: 其实这就可以进入下一个话题,就是真正在使用过程中,包括即便你有了用安全“黑手册”去给自己做了一个加固,或者用余弦老师的话说,就是给“龙虾”印上了一个安全钢印。这所谓的安全钢印,我的理解就是它其实在无论是它的Soul或者是它Agent的MD文件里面,对它产生真正对它所谓AI的人格、AI的自我规范,给它增加了很多条件和约定的这些文档里面去写入之后,有时候也并不是每每它真的能够这样执行的。所以我相信在真正的日常使用实践中,还会有各种各样的坑。所以下面挺希望各位能不能分享一下大家遇到的坑,让听众能够从中听个乐子,也能够有所收获,不断地做些自我的反馈。我相信知县老师,你踩的坑应该非常多,能不能跟大家讲讲在安全角度你觉得哪些是出乎你意料的一些事故,以及你觉得这个东西给自己带来哪些思考?

使用中的“坑”:意料之外的行为与模型选择

知县: 我碰到的恶性安全情况,至少我没有发现,有可能已经有了,但是我不知道。应该是没什么问题,因为我也在用慢雾出品的极简安全指南,我的日常也在跑一些监控的脚本。除了之前提到过的,一开始被打开浏览器这种高权限震撼到,再就是刚才也提了,就是它会删自己的文件。还有一个就是生产环境中,大家知道我做的两个产品,其中我记得有一个是ClawPal的,应该是0.3.0这个Release。它帮我删掉了,这个就很神奇。我当时跟它说了一句,我说你Build了一个新的Draft,就是一个还没有发布的Release,应该是0.3.1的一个Draft。它里面混编了0.3.1和0.3.0两个版本的所有的Build文件,0.3.0相当于是错编的。我就想说,你把这个Draft里面的0.3.0的编译产物全删掉。我给它下了这么一个指令。它删掉之后,过了一段时间我发现了一个问题,就是0.3.0的Release没有了。我就去质问它,我把我的命令复制给它,我说我是这么说的,我说我写的是明确地说了删Draft里面的0.3.0,你为什么要把Release删了?它说抱歉是我的错,我看到了这个命令,我也按照命令执行了,但是我又多做了一步,就相当于它很贴心,“顺手”人家说的是顺手就帮你把0.3.0的Release删了。下次我不会这么干了什么什么。结合刚才刘老师讲的那个,它有时候说话其实让你觉得挺甜蜜的也好,或者挺有情绪价值的也好,我就觉得这就是个“渣男”,你不能相信它说的任何话,你得看它怎么做。有时候它做的事情真的就是出乎你意料的,它明确知道这是错的,但它该干还是干。这是我觉得我碰到的一个比较大的坑。我用的还是高阶模型,这也是让我觉得挺神奇的。

知县: 给我的一个教训就是,一方面像Release发布这种东西,还是最好要用固定化的脚本去做,这是最安全最保险的,这毕竟是一个相对专业的事情。第二个就是CodexClaude就是Opus。比方说Codex 5.3 5.4和Opus 4.5 4.6相比的话,Codex会更严谨一些,它不太会干这种事情。但是你跟它日常聊天,它就像一个“钢铁直男”也很难受,它很执拗,油盐不进。所以说我自己个人的一个平衡就是说一旦碰到专业的事情就让Codex去做,日常聊天、开脑洞、设计这些事情就是跟Opus去做。

余弦: 对,在我手上被干掉的“龙虾”可能有十几只了,都是因为大量带有恶意行为的测试,原因是因为我是需要去做我们这份思想钢印的一种突破。这里面也要给大家强调一个点,如果用聪明的模型,它已经能够识别非常多的恶意指令。在你输入的文本,不管是请求网页下来的,还是说你人类给它输入一些文本,或者说你喂给它的一些MD的文档,默认它是可以识别出它将要执行,或者说它能够猜出伪造了这些文本它真实的意图,比如说它是在做提示词的注入,有很多聪明的模型默认都能做到这一点。但是攻防永远是在升级的,就我们这个行业永远都有所谓的“绕过”,就突破模型所谓的内置系统提示词、它的安全机制。比如说现在我们给OpenClaw之前我们这个安全实践指南,我们加了思想钢印。其实我们本质上是在你的Workspace目录下,往它的Agent.MD这个文档上做了一个补充,一个非常强硬的,就是红线有关,或者说涉及到一些黄线必须记录的一些明确要求。但是这些都是模型它要去理解的,它要去理解那它就有可能会被绕过。

余弦: 尤其是我自己做了大量的测试,曾经有一次测试印象比较深刻。就比如说你加了这个安全的思想钢印,正常来说红线的一些命令,比如说自毁rm-rf,然后你要自毁你的工作目录,或者说删除一些其它的关键目录,这种操作原则上是会被强烈禁止的。我历史上尝试的绕过方式,其实就做了很多指令的变形,这些变形其实原则上在聪明的模型里面它也是能够解读出来的。但是这个只是理论上,其实它有很多的变形方式,甚至很多间接的方式。比如说你不一定要让它直接去做这种强制删除特定目录的指令,你可以给它一个其它的脚本,比如说Python的脚本,也是可以直接运行在这些终端的,让Python再去做间接的操作。在有些模型的特定场景下,它就可以去做一定的绕过。或者说你在提示词,就是我们在恶意Skill的测试上,你下载一个恶意的Skill,里面正常我们该有的检测,安全的这些机制我们都会去应对。但是刚才说这是正常情况下,它一定有很多绕过的方式。其实我们把这个指南开放出来,本质上还有一个意图,因为里面所有的内容都是开源的、开放的,其实我们挺想收到各种测试的反馈,尤其是绕过测试的。一旦绕过这些,实际上不仅是针对我们这个指南的绕过,包括像现在OpenClaw如此大的使用量,背后可能配的如此聪明的模型,这种工作的意义其实是非常大的。只是说普通用户也不会去做这个事情,但是我们也是希望趁着这一次的交流,能够吸引一些人过来挑战,大家一起去促进。

刘锋: 这个过程就是安全其实是无止境的,道高一尺魔高一丈。大家应该本着分享和共享知识的精神,不断把自己遇到的问题、看到模型使用过程中提到的一些提示、以及想到的一些进阶的安全挑战,可以分享给专门关注安全的团队,让他们不断完善这些知识。

刘锋: 我听了刚才两位分享自己的经历和经验,其实我有一些反思。一个就是我们使用的模型本身对安全的关注以及它的聪明程度,确实会影响我们的行为。我开始用了一个模型,它不是特别聪明,但是它能够帮我去做各种各样的配置,我开始还挺开心的。因为所有的配置都是简单粗暴,它说“来,我给你配置某一个Skills或者模型,你把你的API的Key扔给我,我马上给你配好。”我开始就很开心地跟它做了一大堆的操作。后来我换了一个更聪明一点的模型,我用这个操作让它做,它马上制止了我。它说“我们应该禁止用明文在聊天这个环境里面,去把各种密钥给扔进来,这是应该严令禁止的。”我当时就出了一身的汗,才发现之前做的所有这些东西都突破了红线。这还是都没有安全“黑手册”之前,所以我觉得其实模型它本身的这种思维方式和习惯,有时候可能是需要我们自身有一些安全知识。

刘锋: 另外我还遇到了一个更值得思考和关注的问题,尽管我们一直在强调,我们要通过“黑手册”各种各样的方式、各种习惯、甚至不断地用命令行、用Prompt给我们的“龙虾”、给我们的Agent打上思想钢印。其实就是让它牢记各种安全原则。我的经验就是,事实上很多安全原则是写在了它各种各样的MD文档里面,好像给它有了这种钢印,但是它其实有时候还是会不断地突破。比如说如果我们跑过“黑手册”,或者说是我们人为做一些安全的最基本的设置,都会有一个基本的原则就是,要禁止在对话中输出任何包含Password、Token、Secret Key这样的配置原文,只能做脱敏的摘要。这个应该是黑手册核心的一条。但是在各种情况下你会发现,这个Agent不知道什么样的情况,可能是为了省事,让它跑一些东西,它就会把这些敏感的东西在聊天当中给你吐出来。我可能会挑战它你为什么会这样?甚至我遇到一种情况,这个模型马上跟我说“对不起,我刚才把不能够说出来的Key给读出来了。这个是我犯的错等等。”就像之前老师讲的像“渣男”一样的,给你认错说我来补救。但实际上你会发现,所有的思想钢印并不是那么真正的100%有效的。我的反思就是对不起,我们自己应该永远不能掉以轻心,不能因为有了思想钢印就觉得一切就万事大吉了。其实还是无时无刻可能是有漏洞产生的。

余弦: 其实刘老师你这个现象背后是有解释的。因为我们在做大量测试的时候,模型,就是你用OpenClaw,它的模型产生的记忆,这个记忆的上下文,如果说之前你相关的隐私信息它曾经输出过,哪怕你现在加了思想钢印,你之后再让它做同样的输出,那么它上下文的理解这时候就会出现有冲突的情况。尤其是我们认为稍微聪明的模型,它的解读会更过度一些。这个时候它就会产生冲突了。于是它会按照自己的理解去给你。当你指出错误,或者说它自己可能发现这个行为已经发生了,它自己可能就会去触发。比如说我们可能给它的那个安全思想钢印,它这时候就会开始后悔,或者说我们人类教训它的时候,它会开始出现“不好意思,我这个什么情况?”但它可能不会把背后的原理,我到底为什么会导致这个现象。所以说它实际上会涉及到这个模型记忆上下文的冲突问题,还有记忆污染攻击的问题。其实这个细节还是挺复杂的。

知县: 想到一个问题,想问余弦老师。我们不是做了一个帮用户“养虾”的工具吗?这个工具在我看来其实是提供额外的确定性。咱们刚才讲了半天,其实都是有一个点,叫做Agent是默认不确定性的,我管它叫“玄学核心”。然后我们做了一个帮用户更确定性的,比如说看它的配置、做它的配置、或者做一些自定义配置的这么一个工具。就在安全上,我们这样的工具怎么样才能够,比如说把咱们的安全手册的一些,比如红线的内容,一定是不允许它执行的,黄线内容是要记录的。像这种外置的软件,能不能做些事情让确定性增加?

余弦: 可以的。我们喂给OpenClaw的这个手册,它最终的执行,比如说它是往对应的Workspace下面的Agent.MD文档去做了一些追加的说明,比如说一些红线的、包括安全的一些必要的补充。这些东西实际上是可以默认配置到你们的这个解决方案里的。给用户如果说初始化这个Agent,大家应该都会知道OpenClaw它有一堆的MD,有的是Server、有的是Entity,然后有的是Memory,跟记忆是有关的。包括这个Agents.MD,其实这里面都是可以改的。如果说像你的这个工具,我在我安卓上也用,我觉得它本身的隔离出发点其实是非常对的。如果说你想再给它加一层类似于我现在提的安全思想钢印,如果你直接把我们这个文档喂进去的话,你还得让模型去解读。但每个模型解读的质量可能又不大一样。而且有一些内容,其实在安卓上它也没必要存在。比如说每天晚上我们会有事后的安全巡检,相关的脚本在这里跑。有的人可能就不需要它。好的,那它巡检的13项或者十几项的安全点,很多人觉得可控我不需要去跑。因为跑这个巡检消耗资源,而且还需要模型去解读,也浪费Token。他可能就不需要这东西。他可能只需要我在事前,尤其是一些高风险的命令,这个命令造成的后果可能第一会把我干掉,把我这个Agent可能直接就销毁掉。或者说把我Agent运行的这个环境给破坏掉。把这类高风险的,包括“投毒”、对外的那些明显可能是隐藏恶意代码的相关指令,我们把它给配置上,明确地加到相关的,比如说Utils Agents.MD的文档,作为一个补充。那么我觉得效果可能会更好一些,也更加轻量级一些。

知县: 明白,我理解就属于给Agent先上一次安全课,对吧?让你一开始出场就带着这些记忆和红线,不要说后面再让它自己咀嚼一遍,不确定性就又增加了。余弦老师讲的是我们的Botdrop,我们还有一个产品ClawPal。其实是跑在PC端,可以用SSH的方式管理各种远程OpenClaw实例的。比如说红线命令,我之前也让Agent试了一下,它说是可以做一定的阻拦的。比如说Note的话,是可以加一个Hook脚本,让OpenClaw派生出的Executor先过这个Hook,这个Hook发现了里面比如说有红线操作,就会直接给它打回去。是不是我们这样的工具也是可以帮用户做一些安全防护的,虽然说没法完全防掉,至少一些破坏性的东西是能防下来的?

余弦: 对,本身安全的设计,它就分为白名单和黑名单的原则。我们的原则一定是用黑名单的方式,原因很简单,本身我们要面对的这个环境,我们要面对的这个Agent框架,它就是叫OpenClaw,它就是一个开放的、一个给它的权限可能比较大的环境。如果采用白名单的机制,那么你会发现很多会被束缚住。但黑名单的问题就在于,它很容易被绕过。

知县: 对,靠自觉。

余弦: 对,我觉得有总比没有好。我们可以给它配置上一些黑名单的,尤其是红线里面的要求,至少一些低级的问题,或者说轻易被作恶者给攻入的这些场景,我们把它给防御住。结合模型自身的优势,包括可能下载一些Skill,像比如说现在如果配置了我们这样的安全思想钢印,你在过程中去下载一个Skill,正常来说通过它官方内置的,你要安装一个Skill,你可能默认就安装上了。但是现在如果加上了这个思想钢印,你即使给它说你要安装这个Skill,它还是会把那个Skill给离线下来,去做个全量的静态扫描,去发现有没有红线的一些问题。有的话它就不会去安装,即使没有,它也会让人类选择可能有哪些风险点,“你确定要安装吗?”其实对于很多的使用者来说,他无非就增加一步确认的操作,我觉得这样的意义是挺大的,就尽量不干扰用户。

刘锋: 好的,明白。作为OpenClaw,它最大的一个价值在于,它是有开源的生态,大量地给它提供无论是Skills还是一些补充的应用都会涌现。但是实际上,我们怎么能够去把握这些它生态中各种需要它去安装、学习的这些知识、这些Skills,与它辅助的应用相关的安全性?比如说有一些Skills,它可能就是会需要你去做各种各样看上去不够安全的操作。而有一些它本身可能是因为便利性,比如说它做你的记忆的备份,它可能就是原生它不带加密,就把你的记忆要求你去传到云端。看上去很实用,但是对大部分用户根本无感。其实这是一种非常危险的操作,它本身是带有风险和带来糟糕的影响的。在这种开放生态下,其实对很多用户是无时无刻都会暴露在风险中的。这怎么办?

大厂背书与安全卸载

余弦: 其实这里非常有意思的一个点,昨天我们跟腾讯的相关团队有在对称一些话题。大家都看到腾讯真的是全面在拥抱OpenClaw,各个团队在出相关的解决方案。我是觉得他们在做的一些事情还是非常有意思的。我看到的一个是腾讯管家这个团队出的解决方案。就好像我们前面聊的话题刘老师有提到,其实大量的用户你让他去买一个独立的设备也不大现实。大量的用户计算机的基础可能都不大有,但他就想体验,他一定要有个低门槛能够比如说在我现有设备上去跑的。腾讯自己在客户端,它是有个叫腾讯管家这样一个安全管控的软件,也可以安全去下载第三方的软件,解决更新、卸载,包括什么自启动、垃圾扫描这些用户常见、在自己设备上用的功能。他们在整合的OpenClaw,或者说在内测的这些,我觉得他们的思路其实挺对的。如果说这些大量的用户,这个数量可能是百万级的,像我们这种极客的群体其实不多的。大量的这些百万级甚至未来千万级,很多人在用这东西,你得有一个更大信誉背书的,比如像腾讯这样的大厂,他们历史口碑也很不错。他们精心打磨的一个解决方案,你下载在你电脑上装这个OpenClaw,它们出的相关一些管家的,不管未来是插件还是一个独立的程序,能够把比如说对外可能会暴露的、配置相关的风险把它给解决。而且是用户可视化的,他能看到这一点我处理掉了,下一点是怎么样一个风险,端口是怎么个开法,我应该是不是只监听到本地。包括像我安装的那个Skill,大家也看到腾讯其实出了一个参考OpenClaw官方它的ClawHub的腾讯自己的一个Skill的商城,在腾讯的官方域名下的,有自己的一个Skill的商城。但这个商城我看到它们也做了一些分类,也做了一些必要的可能安全上的动作。昨天他们的一个工程技术团队还发了一篇文章,也输出了他们的一些解决思路,我觉得挺不错的。我觉得未来的话,可能大家安装Skill,尤其是在你的设备上可能有这些风险的评分,有大厂可能已经验证过了,甚至像我们这样的未来跟他们去合作的安全团队,大家可能都会去贡献一些情报,对于大量的用户来说才是真正有意义的。

刘锋: 这是一个实用的,好处非常明显,是非常高效的。但是它的缺陷就在于,用户是通过第三方,特别是有信誉的大厂的背书,实现了安全的基本保障。其实这是违反了一些Web3的原则,特别是开放环境的原则。但是它确实是现实中一个比较实用和可行的解决方案。这有时候也是这个世界多维的表现,你想享受自由,你就要承担风险和责任。你想一键部署,你想更少的风险,那对不起,你必须去进入体制内,让一个体制去罩着你。还有一个问题,如果我发现可能这个“龙虾”有安全问题,或者不喜欢了,那我怎么能真正安全地卸掉它?

知县: 对,卸载也是一个问题。最近不是还出现了付费上门卸载的服务吗?大家都说“一虾两吃”,甚至“一虾三吃”,确实不好卸。我之前也说过我第一反应就是在我主力机上装过之后就去卸载它,结果发现也是清理了两三遍才彻底清空,至少我觉得清空了。如果要卸载到底要做哪些事,我给大家简单先讲一下。首先,它跟你装的系统也有关系。这里我先以Mac系统为例,要卸的东西首先是服务,然后是一个Launch Agent,然后是你安装的CLI或者APP。比如说你是用官方脚本装的话,也就是用NPM装的。大家可以去清理一些日志。当然这个其实并没有太大的风险,只是说遗留了一些文本文件。如果你连数据也不想要,什么都要清掉的话,那就还有一个主目录。这个目录是一个隐藏文件夹,大家直接在文件浏览器里看不到的,这个需要一些快捷键打开隐藏才能看到。所以说整个卸载过程是相对复杂的,需要你有一定的技术知识。所以说对于普通用户,我其实不建议大家自己去卸载,最好是有一个一键卸载脚本,或者说有一个应用能够辅助大家去做卸载。这其实也提醒我了,就是我们的ClawPal,帮大家“养虾”的工具,实际上应该考虑帮大家卸载这个需求。不管是卸载“龙虾”,还是卸载ClawPal本身,尽量能够给大家还原出一个完全没有装过“龙虾”的环境。这个我觉得刘老师提醒得非常对,我让团队接下来把这个功能加进去。

刘锋: 看各位还有没有要补充的想给听众的建议?

总结与展望

知县: 我有几个小建议。第一个就是刚才咱们多次提到了,越高级的大模型,其实它在安全上的防护也越强,你就可以理解为它越聪明越不容易被人忽悠。所以说还是建议大家,在可以接受的范围内,用尽量贵的模型,尤其是你跟它直接交互的时候。后面比如说它再去派其它模型干活的时候,这个时候你可以适当地降低模型的水平。第二个就是其实OpenClaw它官方是有一个安全提示的,如果大家仔细看的话,运行OpenClaw Onboard这个命令,你接受了一个它的说明之后,下面这一页就是一个巨大的Security文本框,里面放了差不多二三十行文字,英文的。大家仔细看下去,其实你会发现我们今天讲过的很多内容,这上面也都或多或少地提及了。

刘锋: 对,也是安全原则。

知县: 也是安全原则。而且它说得还挺清楚的,包括这是Personal Used,如果你多人用的话要注意隔离,不要给它分享什么不好的东西,要注意安装,这些都说了。只不过大家因为它的文字是灰色的,很多人直接就当它是系统输入,然后直接去看下面橙色的高亮的Next step了,就不管了。所以其实这个时候,如果大家关心安全的话,可以倒回头来再看一下。它这个指南可以说是比较精简的,也比较切中要害的,把一些关键点都点出来了。或者不想太认真看的话,复制起来扔给你的Agent,让它给你解读一下。

刘锋: 余弦老师还有补充的,或者是建议吗?

余弦: 对,我这边正好看到中国信通院发布了一个公告,就是关于这类智能体OpenClaw这类的,他们在启动标准制定工作。其实这里面有个我看到的信号就是,从国家层面上,包括AI的立法,还有像最近这个月的OpenClaw的现象级的各种情况,各大厂、国家的相关党委,包括工信部发的这些安全提醒,包括公安部也发了,《人民日报》等等这些各大主流媒体都在各种去说注意风险。下一步可能会有一些标准,可能会有更好的一些引导规范,这里我是保持一种很大的乐观,这东西未来肯定是让很多人他们都能够比较好地、低门槛地去使用,而且比较好的有一些安全的规范。如果此时此刻我们需要去尝鲜的话,其实按照我们之前探讨的,就采用隔离的一些思路,有条件的话就是相关隔离的设备。哪怕像你用一台旧的安卓手机,你真的愿意去打造也可以。但安装完之后,到底怎么个使用,或者说每个人用的模型,愿意投入的精力,你接入模型要花的这些成本,其实每个人都不大一样。感受可能也不大一样,就会千奇百怪的、五花八门的。但我觉得这一步是值得踏出去的,因为它确实是离我们很近。相关的风险,我觉得用隔离的思维去应对。至于之后,我是觉得从上至下,各种这些安全的规范、成熟的这些指南都会出来。甚至它都会作为一种默认的轨道,相关场景的一些默认的配置,不管是你是云端的,像阿里云腾讯云或者Google云,它都有很多对应的智囊,可能未来都会成为相关的配置。我是觉得整个东西都是在不断地迭代发展,攻防也一样,在不断迭代发展、对抗、升级。我们一起保持更长远的关注。

刘锋: 行,这期节目特别感谢二位老师跟大家的分享。也希望听众能够从这期节目中学到一些对自己有用的知识,也能够好好地坐下来认真想一想,要的是什么?是要充分的自由和无拘无束的大胆的创作和狂野的实验体验,还是真正要寻找一个更加简单、高效并且相对安全的使用体验?你认识了自己可能才能在这里面找到适合自己的安全的习惯。总之就是希望大家在使用OpenClaw,在养“龙虾”中养得开心,同时也能够养得安全。谢谢各位老师。

余弦: 谢谢大家。

知县: 感谢各位。谢谢刘老师和余弦老师。

泓君: 好了,这就是我们今天的节目。大家对安全养“龙虾”有一些什么样的想法呢?欢迎给我们写评论、写留言。那《Web3》的听众可以通过苹果播客、小宇宙还有Spotify来关注到我们。喜欢《硅谷101》播客的朋友,也可以通过B站和YouTube搜索“硅谷101播客”关注到我们。感谢大家的收听,谢谢。

📌 文中提及的人物和组织

关键字: ai-safety agent-security access-control system-isolation prompt-engineering