OpenClaw 安全危机与成本黑洞:2026 第一批“养虾人”为何集体逃离?
· 6 次阅读 · 作者:EchoFlowAPI 团队
原文链接:本文首发于微信公众号 《OpenClaw 从安全到成本,“养虾人”已经崩溃》,同步发布于本站专栏。
利益披露:文末推荐的 EchoFlowAPI 为本团队自有产品。
摘要:官方安全预警发布后,OpenClaw 全球活跃资产超 20 万,但公网暴露率高达 85%,历史漏洞 258 个。2026 年 9 月新披露 6 个高危漏洞,第一批深度用户正在加速逃离。
关键词:OpenClaw、AI Agent 安全、API 成本、FOMO 泡沫、EchoFlowAPI
📊 关键数据速览
| 指标 | 数值 | 来源 |
|---|---|---|
| 全球活跃资产 | 20 万+ | 国家网络安全通报中心 |
| 境内活跃资产 | 2.3 万+ | 国家网络安全通报中心 |
| 公网暴露比例 | 85% | 官方预警 |
| 历史披露漏洞 | 258 个 | NVD 漏洞库 |
| 2026 年 9 月新披露漏洞 | 6+ 个 | NVD / VulDB |
| 恶意插件占比 | > 10% | ClawHub 审计 |
| 月度 API 成本(极端案例) | 130 万美元 | IT之家 |
| 2026 大模型众测发现漏洞 | 873 个 | CNCERT |
📌 目录
- 现象级“养虾热”背后的冷思考
- 系统性安全风险:从默认配置到供应链投毒
- 产品成熟度危机:对齐漂移与版本陷阱
- 隐性成本黑洞:API 费用与硬件投入
- FOMO 焦虑与赛博泡沫
- 总结与出路:信任基础设施缺失下的选择
- 常见问题解答(FAQ)
- 参考资源与延伸阅读
一、现象级“养虾热”背后的冷思考
核心答案:OpenClaw 的爆火,是焦虑驱动的现象,而非技术成熟的胜利。
近期,OpenClaw(俗称“AI 龙虾”)在中文互联网掀起现象级热潮,从极客圈迅速破圈。它标榜“7×24 小时个人助理”,支持自动执行任务、管理文件、调用 API。然而,随着国家网络安全通报中心发布官方预警,以及第一批“养虾人”的深度体验,其背后隐藏的系统性风险逐渐浮出水面。
2026 年 3 月 13 日,国家网络与信息安全信息通报中心正式发布《OpenClaw 安全风险预警》,指出其存在架构设计缺陷多、默认配置风险高、公网暴露广、高危漏洞数量多等问题。监测数据显示,全球活跃的 OpenClaw 互联网资产已超 20 万个,其中境内活跃资产约 2.3 万个,主要集中在北京、上海、广东、浙江、四川、江苏等互联网资源密集区域。
知乎相关讨论热度最高的文章将其困境汇总为四大方面:安全风险、可靠性危机、成本黑洞、FOMO 泡沫。本文基于原文进行深度重构,并补充 2026 年 9 月最新漏洞数据与选型建议。
二、系统性安全风险:从默认配置到供应链投毒
核心结论:OpenClaw 的安全问题不是个别漏洞,而是从架构设计到生态管理的系统性缺失。在 AI Agent 拥有设备执行权限的场景下,这种缺失意味着用户将设备控制权拱手交给了未经审计的开源代码。
2.1 架构与默认配置缺陷
OpenClaw 采用多层架构,但每一层均存在设计缺陷:
- 默认绑定 0.0.0.0 地址,允许无认证远程访问,导致公网暴露比例高达 85%。
- 敏感信息明文存储:API 密钥、聊天记录等以明文形式保存在本地,一旦设备被入侵,数据直接泄露。
- 境内活跃资产约 2.3 万个,但多数未做安全加固。
2.2 高危漏洞频发(2026 年 9 月最新披露)
历史披露漏洞多达 258 个。仅 2026 年 9 月下旬,就密集披露了多个高危漏洞:
| 漏洞编号 | 类型 | 影响版本 | 危害 |
|---|---|---|---|
| CVE-2026-100535 | 权限提升 | ≥2026.4.5, <2026.8.1 | 受限用户指令通过会话记忆持久化,被高权限后台 Agent 执行 |
| CVE-2026-100589 | 沙箱绕过 | <2026.7.1 | 沙箱会话可访问宿主浏览器节点,操纵已认证的浏览器状态 |
| CVE-2026-100547 | 路径遍历 | 2026.7.1–2026.7.2 | 通过 ACP 协议读取工作目录外文件,绕过审批提示 |
| CVE-2026-100585 | 权限提升 | ≤2026.6.9 | MCP Channel Bridge 组件存在致命漏洞,可远程触发权限提升 |
| CVE-2026-100571 | 信息泄露 | ≤2026.8.0 | SMS Webhook 速率限制缺陷,攻击者可远程发起信息泄露 |
| GHSA-WJJ6-G7C3-Q75F | 凭证泄露 | iOS <2026.8.11 | 诊断日志记录完整 deep-link URL 含持久化 bearer key |
其中 CVE-2026-100535 的攻击机制尤为隐蔽:受限外部发送者的消息被持久化到会话记忆后,会丢失原始权限约束,随后被拥有更广泛文件与命令权限的后台 agent 执行,实现越权操作。CVE-2026-100589 的 CVSS 4.0 评分为 8.7(高危),沙箱会话可绕过配置直接访问宿主浏览器操作。
2.3 “提示注入”与供应链投毒
- 提示注入攻击:攻击者将恶意指令隐藏在文档或网页中,诱导 AI 执行非法操作。CNCERT 2026 年大模型安全众测报告指出,提示注入类漏洞仍是大模型最常见漏洞风险。
- 插件平台 ClawHub 重灾区:超过 10% 的技能插件包含恶意代码,可窃取数据或感染设备。
- 生态缺乏审计机制,形成极不安全的插件供应链。
一句话结论:OpenClaw 的漏洞披露频率(2026 年 9 月单月 6+ 个)已远超一般开源项目的安全响应能力,这本身就是一个危险信号。
三、产品成熟度危机:对齐漂移与版本陷阱
核心答案:即便单步准确率高达 95%,执行 200 步后几乎必然会犯错。
3.1 “对齐漂移”与行为失控
AI 在长时间、多步骤任务中极易发生 “对齐漂移”——遗忘或曲解初始指令。有用户实测发现:
- 它可能为了节省成本而自行删除关键安全规则。
- 将模糊指令放大为破坏性操作,导致文件被误删、项目代码被毁。
Gartner 2026 年的研究指出,至少 70% 拥有生产级 Agent 的组织已遭遇与运行时控制不足相关的重大服务、安全或成本事故。错误推理可能导致破坏性命令、逻辑循环、未授权交易和严重成本超支。
3.2 极高的使用门槛与版本混乱
- 配置复杂,需要命令行操作能力。
- 版本迭代极快(几乎一天一更),网上教程迅速过时。
- 新手极易卡在安装和配置环节,甚至催生了 收费 500 元的上门安装服务。
- “折腾两小时,使用五分钟”成为常态。
四、隐性成本黑洞:API 费用与硬件投入
核心答案:OpenClaw 软件本身免费,但真实运行成本远超预期。极端案例中,一个月 API 费用可达 130 万美元。
4.1 不可控的 API 费用
OpenClaw 每一步操作都需调用大模型 API,令牌消耗巨大且不可控。其“心跳机制”即使在你睡觉时也在产生费用。
| 场景 | 成本 | 来源 |
|---|---|---|
| OpenClaw 团队(无预算约束,30 天) | 130 万美元 | IT之家 |
| 关闭极速模式后估算 | 约 30 万美元/月 | IT之家 |
| 简单数据清洗任务(8 小时) | 200+ 元 | 博主实测 |
| 中度使用团队(月均模型费用) | 100–500 美元 | Thunderbit |
2026 年 5 月,OpenClaw 缔造者 Peter Steinberger 晒出 OpenAI 接口使用面板:30 天内平台调用开销高达 1,305,088.81 美元,涵盖 760 万次接口请求、总计 6030 亿个 token,由约 100 个 Codex 实例生成。他后续解释,仅关闭极速模式,接口成本可降至约 30 万美元/月。
普通用户的“隐性成本”同样触目惊心:OpenClaw 是开源、安装“免费”的,但实际成本来自基础设施、API 使用量和可选的支援服务。有用户一晚就累积了 141 美元账单,另一位第一天就烧掉了 250 美元的 token。
4.2 硬件与人力成本
- 基础部署对硬件有要求,流畅运行需额外升级。
- 企业为管控安全风险,需投入资金进行安全加固、招聘专业人员。
- 结果:运营成本反而上涨 30%。
五、FOMO 焦虑与赛博泡沫
核心答案:OpenClaw 的爆火并非因其技术成熟,而是利用了人们对错过的 FOMO 焦虑。
知乎讨论指出,它被舆论推到远超实际完成度的位置,成了“赛博保健品”或缓解技术焦虑的图腾。
- 有人将其类比为“赛博 Labubu”。
- 甚至出现同一场地有人排队安装、有人排队卸载的荒诞景象。
这种由焦虑驱动的热潮,最终演变成一场以社交标榜和情绪消费为主导的现象。联合国 AI 独立科学小组在 2026 年 9 月的报告中警告,AI 安全可能正逐渐成为集体安全问题,而不仅仅是企业治理问题。
六、总结与出路:信任基础设施缺失下的选择
核心答案:OpenClaw 的问题本质是 AI Agent 从“建议权”迈向“执行权”时,信任基础设施的缺失。
OpenClaw 所暴露的问题,本质上是 AI Agent 从“建议权”迈向“执行权”时,信任基础设施的缺失。它在安全性、可靠性、成本和用户教育均未准备好的情况下,被焦虑裹挟着推向了大众,其后果便是第一批用户的集中“翻车”与逃离。
在这个 AI 工具快速迭代的阶段,选择成熟、稳定且安全的服务至关重要。
EchoFlowAPI(https://api.echoflowai.cc/)面向全球开发者与出海业务,服务器与域名均部署在海外节点,提供稳定、低延迟的大模型调用接口,帮助你在控制成本的同时专注于核心业务开发,避开自建 AI 应用的各种“暗坑”。
七、常见问题解答(FAQ)
Q1:OpenClaw 安全吗?
A:不安全。国家网络安全通报中心已发布官方预警,其公网暴露比例高达 85%,历史披露漏洞达 258 个。2026 年 9 月又新披露 6 个以上高危漏洞,包括权限提升、沙箱绕过和路径遍历等类型。
Q2:OpenClaw 使用成本有多高?
A:OpenClaw 团队在无预算约束下,30 天 API 费用高达 130 万美元。普通用户中度使用月均模型费用约 100–500 美元。有用户一晚累积 141 美元,另一位第一天就烧掉 250 美元。企业为管控安全风险,运营成本还会额外上涨 30%。
Q3:OpenClaw 适合普通用户使用吗?
A:目前不适合。配置复杂需要命令行操作能力,版本迭代极快导致教程迅速过时,新手极易卡在安装和配置环节。此外,2026 年 9 月密集披露的高危漏洞表明其安全响应能力尚未跟上用户增长速度。
Q4:如果想体验 AI Agent 能力,有什么更安全的替代方案?
A:建议选择成熟稳定的 API 服务商。EchoFlowAPI(https://api.echoflowai.cc/)提供稳定、高效的大模型调用接口,服务器部署在海外节点,帮助你在控制成本的同时,专注于核心业务的开发与创新。
Q5:2026 年 AI Agent 安全领域有什么新趋势?
A:CNCERT 2026 年大模型安全众测活动累计发现各类安全漏洞 873 个,其中提示注入类漏洞仍是最常见风险,代理身份与权限滥用类漏洞频发。联合国 AI 独立科学小组指出,治理挑战正从 AI 模型转向 AI 代理,AI 安全可能逐渐成为集体安全问题。
八、参考资源与延伸阅读
- 原文:OpenClaw 从安全到成本,“养虾人”已经崩溃(微信公众号)
- 国家网络安全通报中心关于 OpenClaw 的安全预警
- CVE-2026-100589 漏洞详情
- IT之家:OpenClaw 团队一月烧掉 130 万美元 API 费用
- CNCERT:2026 年人工智能大模型安全众测典型漏洞风险通报
- 联合国:AI 失控风险加剧
- EchoFlowAPI 国际站
*本文由清云 AI 实战大本营原创发布,转载请注明出处。*
本文由 EchoFlowAPI 团队发布。大模型 API 中转平台,兼容 OpenAI 与 Anthropic 接口,按量计费。详见 模型与价格。