OpenClaw出现「自我攻击」漏洞:误执行Bash命令致密钥泄露
BlockBeats 消息,3 月 5 日,Web3 安全公司 GoPlus 发文称,AI 开发工具 OpenClaw 近日被曝出现一次「自我攻击」安全事件。在执行自动化任务时,系统在调用 Shell 命令创建 GitHub Issue 过程中构造了错误的 Bash 指令,意外触发命令注入,导致大量敏感环境变量被公开。
事件中,AI 生成的字符串包含反引号包裹的 set,被 Bash 解释为命令替换并自动执行。由于 Bash 在无参数执行 set 时会输出当前所有环境变量,最终导致超过 100 行敏感信息(包括 Telegram 密钥、认证 Token 等)被直接写入 GitHub Issue 并公开发布。
GoPlus 建议,在 AI 自动化开发或测试场景中,应尽量使用 API 调用替代直接拼接 Shell 命令,并遵循最小权限原则隔离环境变量,同时禁用高风险执行模式,并在关键操作中引入人工审核机制。
免责声明:文章中的所有内容仅代表作者的观点,与本平台无关。用户不应以本文作为投资决策的参考。
你也可能喜欢
USDT 和 USDC 占据稳定币流通供应量 94%
桑坦德银行:日本GPIF无需调整资产配置政策 620亿美元或遭抛售
西班牙桑坦德银行的分析师称,日本政府养老金投资基金(GPIF)无需正式调整其资产配置政策,就可能抛售至多620亿美元的美国国债。

日元反弹或只是暂时 大摩押注套利交易卷土重来 美元兑日元料升至163
摩根士丹利认为,近期日元走强更多源于短期套利交易平仓以及市场对日本资金回流的押注,而非基本面发生实质性改善

Anthropic IPO财富盛宴引爆争夺战:高盛、美银等竞逐员工财富管理业务
Anthropic估值在极短时间内急剧攀升,部分员工持有股权的时间不过两年,却可能面临规模远超预期的财富变现;财富管理人士表示:“这就相当于一张彩票”。目前高盛、美银、纽约梅隆银行、摩根大通及富国银行均已与Anthropic展开接触,希望提前建立与高净值科技新贵之间的长期财富管理关系。
