AI Agent的崛起,让网络安全出现了新的盲区!
#网安头条 ·2026-08-18 16:45:38
OpenClaw 的崛起,连同它身后一大批AI Agent的崛起,应当给安全团队敲响警钟。它是开发者生态里增长最快的 AI 项目之一,也是历史上增长最快的项目之一。它吸引海量关注,是因为承诺替人干完那些吞噬时间、精力和注意力的日常杂活——读、写、排日程、采购、跑流程。

但问题在于,让 Agent 有用的那些特性,恰恰也是让它危险的东西。它不是只会回答问题的聊天机器人,而是能接触敏感数据、邮件、通讯平台、金融工具和工作流的全能助手,某些情况下还有 shell 权限。
当一个工具能读你的私密信息、替你跟外界沟通、替你触发操作、还能跨系统联动时,生产收益就必须跟风险放在同一台天平上。
像 OpenClaw 这类能把邮件、金融账户、通讯渠道和本地系统权限聚拢一处的工具,等于给攻击者铺了一条现成的路。攻击者面对的从来不是死板的确定性控制,而是一个本质上可被操纵且充满随机性的系统。提示注入、恶意技能、零点击攻击,这些操纵 AI 行为的手法随之打开大门,而且不需要高权限或高技术,门槛低得惊人。

提示注入尤其让人不安,因为 Agent 的价值恰恰建立在它理解指令和上下文的能力上。助手一旦接触到邮件、消息、网页或文档里不可信的内容,攻击者就能把指令藏进去,让助手泄露信息、批准某个流程、联系另一个人、或者干一件表面完全正常的动作。用户可能永远不知道自己批准过这条恶意指令,工具只是把它当作本职工作的一部分处理掉了。
其次,AI 助手靠可复用的指令、插件、脚本和技能来扩展能力,这种灵活性虽加速了普及,也埋下了供应链隐患。助手一旦抓取并执行了恶意技能,攻击者就可以顺着助手自己的自动化框架拿到了操纵通道。传统的安全团队担心恶意包、恶意依赖、恶意集成,AI 智能体又多了一层新麻烦——有害逻辑以指令而非代码的形式存在,传统防护手段根本不好抓。

零点击攻击把风险再抬高一级。只要 Agent 能根据接收或观察到的东西直接动手,攻击者连骗用户点链接、下文件、输凭证都省了,助手本身就是执行通道。一条被污染的消息、一封日历邀请、一个工作流提示,只要助手权限够大、防护够松,就足以触发危险动作。
Agent 转了账、删了数据、泄露了凭证、发出了一封造成损失的邮件、改了一个系统配置,最终善后的是企业。工具本身不会承担财务损失、客户影响、法律风险或业务中断,责任永远留在那个授予权限的人和组织手里。
这个现实应当改变安全负责人看待 AI 助手引入的方式。就算 Agent从一开始就由安全和隐私专家设计,它的流行本身也在制造风险——规模会改写威胁模型。用的人越多,攻击者越有动力去研究它、利用它、把它武器化。
一个被广泛使用、权限又宽泛的 AI 助手,值得攻击者全天候盯着,因为一旦得手,可能就是多家组织的敏感数据、资金、账户和内部流程。