Báo cáo của CertiK nêu bật các rủi ro bảo mật trong hệ thống tác nhân AI OpenClaw

iconKuCoinFlash
Chia sẻ
Share IconShare IconShare IconShare IconShare IconShare IconCopy
AI summary iconTóm tắt

expand icon
CertiK đã công bố báo cáo vào ngày 31 tháng 3 năm 2026, nêu bật các vấn đề bảo mật trong hệ thống tác nhân AI OpenClaw. Trong khoảng thời gian từ tháng 11 năm 2025 đến tháng 3 năm 2026, OpenClaw đã tạo ra hơn 280 cảnh báo bảo mật trên GitHub và hơn 100 lỗ hổng CVE. Các rủi ro được phát hiện trong kiểm soát cổng, liên kết danh tính, thực thi và hệ sinh thái plugin. CertiK khuyến nghị các nhà phát triển xây dựng mô hình đe dọa và áp dụng kiểm soát truy cập cũng như cách ly môi trường. Người dùng nên tránh phơi bày công khai và tuân thủ nguyên tắc quyền tối thiểu. Trong bối cảnh giám sát quy định đang diễn ra theo MiCA, thanh khoản và thị trường tiền điện tử cần duy trì sự cảnh giác trước các rủi ro này.

Odaily Planet Daily báo cáo, ngày 31 tháng 3, công ty an ninh Web3 CertiK đã công bố Báo cáo an ninh OpenClaw, tổng quan và phân tích hệ thống các ranh giới an ninh và mô hình rủi ro phát sinh trong quá trình phát triển của OpenClaw, đồng thời đưa ra các khuyến nghị bảo vệ dành cho nhà phát triển và người dùng.

Báo cáo chỉ ra rằng kiến trúc của OpenClaw kết nối đầu vào bên ngoài với môi trường thực thi có quyền cao tại địa phương; thiết kế “khả năng mạnh + quyền cao” này đồng thời nâng cao mức độ tự động hóa và đặt ra yêu cầu an toàn cao hơn: mô hình an toàn ban đầu dựa trên “môi trường đáng tin cậy tại địa phương” dần bộc lộ hạn chế trong các kịch bản triển khai phức tạp. Dữ liệu cho thấy, trong giai đoạn từ tháng 11 năm 2025 đến tháng 3 năm 2026, OpenClaw đã tạo ra hơn 280 thông báo bảo mật trên GitHub và hơn 100 lỗ hổng CVE. Nghiên cứu đã tổng hợp các loại rủi ro điển hình cùng nguyên nhân của chúng từ nhiều khía cạnh như kiểm soát cổng, liên kết danh tính, cơ chế thực thi và hệ sinh thái plugin.

Trên cơ sở này, báo cáo đề xuất các khuyến nghị cụ thể dành cho nhà phát triển và người dùng: Nhà phát triển cần xây dựng mô hình đe dọa ngay từ giai đoạn đầu, tích hợp các cơ chế kiểm soát truy cập, cách ly sandbox và kế thừa quyền hạn vào thiết kế cốt lõi; đồng thời tăng cường kiểm tra và ràng buộc đối với plugin và đầu vào bên ngoài. Người dùng nên tránh để hệ thống tiếp xúc với mạng công cộng, tuân thủ nguyên tắc quyền tối thiểu, thực hiện liên tục việc kiểm toán cấu hình và quản lý cách ly môi trường để giảm thiểu rủi ro bị lạm dụng hoặc sử dụng sai mục đích.

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.