国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

【安全圈】“本地回環(huán)”成突破口:Clawdbot 默認(rèn)配置漏洞導(dǎo)致上千實(shí)例暴露公網(wǎng)

0
分享至

關(guān)鍵詞

Clawdbot


近期在社交平臺走紅的 AI 助手工具 Clawdbot,正在被大量用戶部署在 Mac mini、容器環(huán)境以及 VPS 服務(wù)器上。然而,隨著使用規(guī)??焖贁U(kuò)張,一個(gè)危險(xiǎn)現(xiàn)象也逐漸浮出水面——大量實(shí)例因默認(rèn)配置問題直接暴露在公網(wǎng),成為可被掃描和接管的目標(biāo)。

安全研究人員發(fā)現(xiàn),問題并不在復(fù)雜的零日漏洞,而在一個(gè)看似“理所當(dāng)然”的本地信任邏輯上。

超過 1000 個(gè)實(shí)例可被公網(wǎng)訪問,數(shù)百個(gè)無認(rèn)證保護(hù)

根據(jù) O’Reilly 網(wǎng)絡(luò)安全社區(qū)的調(diào)查結(jié)果,目前通過公網(wǎng)掃描可訪問的 Clawdbot 實(shí)例超過 1000 個(gè),其中至少 300 個(gè)完全沒有任何身份驗(yàn)證機(jī)制。

Clawdbot 本身具備較高權(quán)限,通常持有多個(gè)第三方服務(wù)的 API 密鑰或訪問憑證,堪稱“數(shù)字管家”。一旦實(shí)例被未授權(quán)訪問,攻擊者不僅可以操控其執(zhí)行命令,還可能借此竊取用戶數(shù)據(jù)、濫用集成服務(wù),甚至作為跳板進(jìn)一步橫向移動。

問題的根源出在 Clawdbot 的認(rèn)證機(jī)制與部署方式之間的“錯(cuò)位”。

“l(fā)ocalhost 信任”在生產(chǎn)環(huán)境被錯(cuò)誤放大

在默認(rèn)的本地開發(fā)環(huán)境中,Clawdbot 控制界面會對來自 localhost(127.0.0.1)的請求自動放行,這是為了方便開發(fā)調(diào)試。正常情況下,外部訪問應(yīng)當(dāng)經(jīng)過身份驗(yàn)證流程,包括設(shè)備標(biāo)識與挑戰(zhàn)響應(yīng)機(jī)制。

但當(dāng)用戶將 Clawdbot 部署到生產(chǎn)環(huán)境,并通過 NGINX 或 Caddy 等反向代理對外提供服務(wù)時(shí),所有流量在應(yīng)用層看到的來源 IP 都變成了 127.0.0.1。

結(jié)果是:來自公網(wǎng)的請求被錯(cuò)誤識別為“本地訪問”,認(rèn)證邏輯被繞過,攻擊者可以在無需登錄的情況下直接執(zhí)行命令。

這類問題并非傳統(tǒng)意義上的代碼漏洞,而是典型的“部署安全誤用”。但在 AI 代理類產(chǎn)品中,其風(fēng)險(xiǎn)被進(jìn)一步放大。

高權(quán)限 AI 代理一旦失守,后果遠(yuǎn)超普通 Web 服務(wù)

Clawdbot 具備調(diào)用系統(tǒng)命令、訪問文件、讀取憑證、連接外部 API 等能力。一旦被接管,攻擊者可通過提示注入、指令篡改等方式操縱代理執(zhí)行惡意任務(wù)。

如果該實(shí)例連接了代碼倉庫、云服務(wù)、數(shù)據(jù)庫或自動化流水線,攻擊面將進(jìn)一步擴(kuò)大。攻擊者甚至可以利用代理“合法通道”進(jìn)行數(shù)據(jù)外傳,而不觸發(fā)傳統(tǒng)入侵檢測規(guī)則。

這種“功能即攻擊面”的風(fēng)險(xiǎn),正在成為 AI 自動化工具的共性安全挑戰(zhàn)。

官方已更新文檔,社區(qū)推動修復(fù)

安全社區(qū)已向 Clawdbot 提交 Pull Request,改進(jìn)默認(rèn)配置邏輯,并增強(qiáng)對反向代理場景的識別能力。官方文檔也已更新,明確強(qiáng)調(diào)在生產(chǎn)環(huán)境中必須正確配置代理頭部(如 X-Forwarded-For)并啟用嚴(yán)格認(rèn)證機(jī)制。

對于已經(jīng)部署 Clawdbot 的用戶,建議立即自查:

  • 確認(rèn)實(shí)例是否暴露公網(wǎng)

  • 檢查是否存在認(rèn)證繞過風(fēng)險(xiǎn)

  • 核實(shí)反向代理是否正確傳遞真實(shí)客戶端 IP

  • 禁止對 0.0.0.0 開放管理接口

  • 限制管理端口僅允許內(nèi)網(wǎng)訪問

AI 工具正在快速進(jìn)入個(gè)人與企業(yè)生產(chǎn)環(huán)境,但“默認(rèn)可用”不等于“默認(rèn)安全”。這次 Clawdbot 的暴露事件再次提醒我們——在 AI 代理具備系統(tǒng)級權(quán)限的前提下,任何一個(gè)本地信任假設(shè),都可能成為真正的“前門漏洞”。

在部署 AI 助手之前,先把門鎖好。


安全圈


網(wǎng)羅圈內(nèi)熱點(diǎn) 專注網(wǎng)絡(luò)安全

實(shí)時(shí)資訊一手掌握!

好看你就分享 有用就點(diǎn)個(gè)贊

支持「安全圈」就點(diǎn)個(gè)三連吧!

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
“合法繼承母親遺產(chǎn)發(fā)現(xiàn)只剩空殼”,當(dāng)?shù)鼗貞?yīng)

“合法繼承母親遺產(chǎn)發(fā)現(xiàn)只??諝ぁ保?dāng)?shù)鼗貞?yīng)

觀察者網(wǎng)
2026-03-03 08:31:22
命中了!650公里導(dǎo)彈命中,印度洋美軍驅(qū)逐艦和補(bǔ)給艦:燃起大火

命中了!650公里導(dǎo)彈命中,印度洋美軍驅(qū)逐艦和補(bǔ)給艦:燃起大火

東極妙嚴(yán)
2026-03-04 18:00:02
“高速節(jié)假日免費(fèi)”改“每年固定里程免費(fèi)”,連續(xù)4年都有全國兩會代表委員提建議,專家:短期內(nèi)不具備全面落地可行性

“高速節(jié)假日免費(fèi)”改“每年固定里程免費(fèi)”,連續(xù)4年都有全國兩會代表委員提建議,專家:短期內(nèi)不具備全面落地可行性

極目新聞
2026-03-04 12:28:35
48小時(shí)內(nèi)美國兩黨罕見聯(lián)手,特朗普被催下臺:對伊開火危險(xiǎn)且愚蠢

48小時(shí)內(nèi)美國兩黨罕見聯(lián)手,特朗普被催下臺:對伊開火危險(xiǎn)且愚蠢

諦聽骨語本尊
2026-03-04 13:52:39
太慘了!阿里跌20%,騰訊跌24%,小米跌40%,美團(tuán)跌62%,內(nèi)資被套

太慘了!阿里跌20%,騰訊跌24%,小米跌40%,美團(tuán)跌62%,內(nèi)資被套

鵬哥投研
2026-03-04 08:53:07
特高壓爆發(fā)!誰是真龍頭?全網(wǎng)最全梳性

特高壓爆發(fā)!誰是真龍頭?全網(wǎng)最全梳性

小蜜情感說
2026-03-04 17:28:50
最多領(lǐng)先49分!馬刺8人上雙狂勝76人 文班10+8+6帽馬克西21+8

最多領(lǐng)先49分!馬刺8人上雙狂勝76人 文班10+8+6帽馬克西21+8

醉臥浮生
2026-03-04 11:35:50
防空盡失,雷達(dá)全盲!伊朗新防長上任一天就被炸:伊朗拿命在反擊

防空盡失,雷達(dá)全盲!伊朗新防長上任一天就被炸:伊朗拿命在反擊

策前論
2026-03-04 19:31:29
伊朗一艘護(hù)衛(wèi)艦在斯里蘭卡海域沉沒,此前宣布導(dǎo)彈擊中美驅(qū)逐艦

伊朗一艘護(hù)衛(wèi)艦在斯里蘭卡海域沉沒,此前宣布導(dǎo)彈擊中美驅(qū)逐艦

全城探秘
2026-03-04 19:14:48
共享單車市場:200億資金燒光,70家公司倒閉的背后故事

共享單車市場:200億資金燒光,70家公司倒閉的背后故事

百科密碼
2026-02-23 16:45:17
伊朗苦盼的一幕終于出現(xiàn):中俄聯(lián)手封殺美國的新計(jì)劃,特朗普急了

伊朗苦盼的一幕終于出現(xiàn):中俄聯(lián)手封殺美國的新計(jì)劃,特朗普急了

世界更加寬廣
2026-03-04 18:35:43
擴(kuò)散周知!我使館提醒防范日本撞人族

擴(kuò)散周知!我使館提醒防范日本撞人族

每日經(jīng)濟(jì)新聞
2026-03-04 11:18:42
擔(dān)心的事發(fā)生!全紅嬋老家參加活動僅1天,一家人步入大衣哥后塵

擔(dān)心的事發(fā)生!全紅嬋老家參加活動僅1天,一家人步入大衣哥后塵

老搽學(xué)科普
2026-03-04 15:21:17
央視元宵晚會收官:3人零差評,2人翻紅,1人升咖,唯他不如不來

央視元宵晚會收官:3人零差評,2人翻紅,1人升咖,唯他不如不來

好賢觀史記
2026-03-04 09:22:31
迪麗熱巴迪拜滯留72小時(shí),網(wǎng)友:去年斷跟今年戰(zhàn)區(qū)太狠心

迪麗熱巴迪拜滯留72小時(shí),網(wǎng)友:去年斷跟今年戰(zhàn)區(qū)太狠心

神秘莫測的世界
2026-03-04 09:42:53
神壇徹底崩塌!李莉被中情局盯上的謊言,該徹底戳穿了

神壇徹底崩塌!李莉被中情局盯上的謊言,該徹底戳穿了

老馬拉車莫少裝
2026-03-01 17:23:52
美國沒想到,俄羅斯也沒想到!中國石油,如今會成為“遙遙領(lǐng)先”

美國沒想到,俄羅斯也沒想到!中國石油,如今會成為“遙遙領(lǐng)先”

來科點(diǎn)譜
2026-02-20 07:16:30
快扔掉!戴一天,輻射量相當(dāng)于拍117次胸片

快扔掉!戴一天,輻射量相當(dāng)于拍117次胸片

FM93浙江交通之聲
2025-10-28 00:01:43
烏克蘭越境攻入俄羅斯領(lǐng)土別爾哥羅德!南線反攻尋得突破口

烏克蘭越境攻入俄羅斯領(lǐng)土別爾哥羅德!南線反攻尋得突破口

項(xiàng)鵬飛
2026-03-03 20:45:00
黃金白銀斷崖跳水

黃金白銀斷崖跳水

每日經(jīng)濟(jì)新聞
2026-03-03 20:06:15
2026-03-04 20:11:00
安全圈
安全圈
國內(nèi)首家大安全概念新媒體
6439文章數(shù) 4690關(guān)注度
往期回顧 全部

科技要聞

多位核心離職,阿里親手廢掉最強(qiáng)AI天團(tuán)?

頭條要聞

特朗普政府在眾院通報(bào)伊朗簡報(bào) 多議員憤怒:純屬胡扯

頭條要聞

特朗普政府在眾院通報(bào)伊朗簡報(bào) 多議員憤怒:純屬胡扯

體育要聞

2026年中超,為什么值得你多看一眼?

娛樂要聞

迪麗熱巴轉(zhuǎn)機(jī)滯留迪拜 錯(cuò)過巴黎時(shí)裝周

財(cái)經(jīng)要聞

談擴(kuò)內(nèi)需等 人大新聞發(fā)布會回應(yīng)這些熱點(diǎn)

汽車要聞

鴻蒙智行首款獵裝車 尚界Z7/Z7T首發(fā)

態(tài)度原創(chuàng)

游戲
時(shí)尚
本地
數(shù)碼
親子

《Japanese Rural Life Adventure》NS/Steam版于今日3月4日(周三)正式上線

三件外套拍出17萬美元天價(jià)!為什么時(shí)裝精都想買她的同款?

本地新聞

食味印象|一口入魂!康樂烤肉串起千年絲路香

數(shù)碼要聞

GPU性能暴漲200%,高通PC芯片超越蘋果M4?

親子要聞

寶媽做輔食越來越進(jìn)步,寶寶給鼓勵(lì)直拍手,兒媳說婆婆不經(jīng)夸?

無障礙瀏覽 進(jìn)入關(guān)懷版