学校主页

版权所有:湖南中医药大学网络安全与信息化中心

地址:湖南省长沙市岳麓区含浦科教园学士路300号

邮编:410208

联系电话:0731-88458966

通知公告

网站首页  >  通知公告  >  正文

关于防范OpenClaw(“龙虾”)开源智能体安全风险的通知

发布时间:2026/03/18 09:49     作者:唐嘉悦     编辑:李明     审核人:一审:唐嘉悦,二审:粟之敦,三审:李柏     点击数:

各部门、单位、学院:

近期,OpenClaw(俗称“龙虾”,曾用名ClawdbotMoltbot)开源智能体应用引发热潮。此款智能体软件依据自然语言指令直接操控计算机完成相关操作,为实现“自主执行任务”的能力,在使用运行过程中需获取高层级系统权限,可轻易导致个人信息泄露、系统被远程控制、数据被窃取、设备被恶意利用等严重后果。国家工业和信息化部、国家互联网应急中心均对OpenClaw进行了安全风险预警提示。根据上级监管部门要求,为切实保障师生个人信息和学校网络数据资产安全,现就防范OpenClaw开源智能体安全风险的有关事项通知如下:

一、明确知晓安全风险

OpenClaw并非普通应用,主要是面向开发者的底层框架,普通用户使用存在极高技术门槛与安全风险,主要包括以下几个方面:

1.默认配置极其危险:默认无任何身份认证,且默认网关端口(18789)监听在公网接口,极易被远程攻击者发现并直接控制。

2.存在严重安全漏洞:已被证实存在“远程代码执行”等高危漏洞(如CVE-2026-25253),用户仅需访问恶意网页即可导致设备完全被控。

3.供应链攻击风险:其第三方“技能包”(ClawHub)等缺乏审核,已发现大量包含键盘记录器、凭据窃取器等恶意代码的插件,存在“投毒”隐患。

4.隐私泄露风险极高:为完成任务,需获取文件、邮件、浏览器等高敏感权限,配置不当或被攻击后,所有个人信息、账号密码、科研数据、工作资料等均可能被窃取。

5.操作易失控:目前各类智能体工具仍处于发展阶段,存在对操作人意图的误解识别风险,可能导致误删重要文件、误发邮件、误发不当网络言论等不可挽回的操作损失。

二、切实做好防范处置

为切实保障学校网络信息系统稳定运行,维护师生个人信息与学校数据资产安全,即日起,严禁师生在接入校园网络环境(含VPN远程连接终端)的办公电脑、教学终端中安装、运行、使用OpenClaw软件及其衍生版本、配套插件、第三方脚本;已安装上述软件的单位或个人,须于2026325日前完成彻底卸载,并清除全部配置、缓存及日志文件,确保无残留;个人于家庭内网络环境安装使用的,严禁将该工具用于处理教学科研数据、行政办公信息、师生个人信息等工作场景;严禁将个人已安装该软件的终端接入学校网络。网络安全与信息化中心将对校园网络及终端开展安全扫描与巡查,对发现违规安装、使用OpenClaw的行为,将按《湖南中医药大学网络安全事件应急预案》(校发办字〔20198号)进行应急处置,并按所在单位计入年度网络安全工作责任制落实情况档案。

全体师生应理性看待新兴技术,不盲目跟风,不随意为陌生软件授予高权限,不点击不明链接,养成良好的安全使用网络习惯。

三、全面落实安全责任

各单位领导班子主要负责人要按照《湖南中医药大学网络安全工作责任制实施办法》(校发网信字〔20232号)的规定,切实履行好网络安全主体责任,立即开展自查自纠,确保本通知要求传达到位、防范处置落实到位。对因使用OpenClaw引发学校网络安全事件的,将依法依规追究相关人员的责任。

网络安全无小事,人人皆是责任人;智能时代,安全在心。请全校师生切实提高新兴智能体应用的安全防范意识,严格落实各项防护要求,共同筑牢学校网络与信息安全防线。

有关技术咨询、应急事件上报联系人:唐嘉悦,电话:88458967



湖南中医药大学网络安全与信息化领导小组办公室

2026318