<cite id="ffb66"></cite><cite id="ffb66"><track id="ffb66"></track></cite>
      <legend id="ffb66"><li id="ffb66"></li></legend>
      色婷婷久,激情色播,久久久无码专区,亚洲中文字幕av,国产成人A片,av无码免费,精品久久国产,99视频精品3
      網易首頁 > 網易號 > 正文 申請入駐

      【安全圈】“本地回環”成突破口:Clawdbot 默認配置漏洞導致上千實例暴露公網

      0
      分享至

      關鍵詞

      Clawdbot


      近期在社交平臺走紅的 AI 助手工具 Clawdbot,正在被大量用戶部署在 Mac mini、容器環境以及 VPS 服務器上。然而,隨著使用規模快速擴張,一個危險現象也逐漸浮出水面——大量實例因默認配置問題直接暴露在公網,成為可被掃描和接管的目標。

      安全研究人員發現,問題并不在復雜的零日漏洞,而在一個看似“理所當然”的本地信任邏輯上。

      超過 1000 個實例可被公網訪問,數百個無認證保護

      根據 O’Reilly 網絡安全社區的調查結果,目前通過公網掃描可訪問的 Clawdbot 實例超過 1000 個,其中至少 300 個完全沒有任何身份驗證機制。

      Clawdbot 本身具備較高權限,通常持有多個第三方服務的 API 密鑰或訪問憑證,堪稱“數字管家”。一旦實例被未授權訪問,攻擊者不僅可以操控其執行命令,還可能借此竊取用戶數據、濫用集成服務,甚至作為跳板進一步橫向移動。

      問題的根源出在 Clawdbot 的認證機制與部署方式之間的“錯位”。

      “localhost 信任”在生產環境被錯誤放大

      在默認的本地開發環境中,Clawdbot 控制界面會對來自 localhost(127.0.0.1)的請求自動放行,這是為了方便開發調試。正常情況下,外部訪問應當經過身份驗證流程,包括設備標識與挑戰響應機制。

      但當用戶將 Clawdbot 部署到生產環境,并通過 NGINX 或 Caddy 等反向代理對外提供服務時,所有流量在應用層看到的來源 IP 都變成了 127.0.0.1。

      結果是:來自公網的請求被錯誤識別為“本地訪問”,認證邏輯被繞過,攻擊者可以在無需登錄的情況下直接執行命令。

      這類問題并非傳統意義上的代碼漏洞,而是典型的“部署安全誤用”。但在 AI 代理類產品中,其風險被進一步放大。

      高權限 AI 代理一旦失守,后果遠超普通 Web 服務

      Clawdbot 具備調用系統命令、訪問文件、讀取憑證、連接外部 API 等能力。一旦被接管,攻擊者可通過提示注入、指令篡改等方式操縱代理執行惡意任務。

      如果該實例連接了代碼倉庫、云服務、數據庫或自動化流水線,攻擊面將進一步擴大。攻擊者甚至可以利用代理“合法通道”進行數據外傳,而不觸發傳統入侵檢測規則。

      這種“功能即攻擊面”的風險,正在成為 AI 自動化工具的共性安全挑戰。

      官方已更新文檔,社區推動修復

      安全社區已向 Clawdbot 提交 Pull Request,改進默認配置邏輯,并增強對反向代理場景的識別能力。官方文檔也已更新,明確強調在生產環境中必須正確配置代理頭部(如 X-Forwarded-For)并啟用嚴格認證機制。

      對于已經部署 Clawdbot 的用戶,建議立即自查:

      • 確認實例是否暴露公網

      • 檢查是否存在認證繞過風險

      • 核實反向代理是否正確傳遞真實客戶端 IP

      • 禁止對 0.0.0.0 開放管理接口

      • 限制管理端口僅允許內網訪問

      AI 工具正在快速進入個人與企業生產環境,但“默認可用”不等于“默認安全”。這次 Clawdbot 的暴露事件再次提醒我們——在 AI 代理具備系統級權限的前提下,任何一個本地信任假設,都可能成為真正的“前門漏洞”。

      在部署 AI 助手之前,先把門鎖好。


      安全圈


      網羅圈內熱點 專注網絡安全

      實時資訊一手掌握!

      好看你就分享 有用就點個贊

      支持「安全圈」就點個三連吧!

      特別聲明:以上內容(如有圖片或視頻亦包括在內)為自媒體平臺“網易號”用戶上傳并發布,本平臺僅提供信息存儲服務。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關推薦
      熱點推薦
      中國打造重機槍,不小心犯一個低級錯誤,結果卻意外造就世界之最

      中國打造重機槍,不小心犯一個低級錯誤,結果卻意外造就世界之最

      墨蘭史書
      2026-02-08 16:55:05
      女子8萬賣掉倆兒子,打賞男主播,與多人交往竟不知孩子生父是誰

      女子8萬賣掉倆兒子,打賞男主播,與多人交往竟不知孩子生父是誰

      云中浮生
      2026-01-31 18:20:53
      40歲無腿廖智現狀:赴美產下四胎女兒,被美籍丈夫寵成大公主

      40歲無腿廖智現狀:赴美產下四胎女兒,被美籍丈夫寵成大公主

      暖心萌阿菇涼
      2026-02-02 22:59:12
      36歲女子幽門螺桿菌陽性沒當回事,胃鏡放大100倍后,揪出“毫米級胃癌”

      36歲女子幽門螺桿菌陽性沒當回事,胃鏡放大100倍后,揪出“毫米級胃癌”

      現代快報
      2026-02-13 17:37:06
      攤牌了!立陶宛接受中方條件,最大阻力突然殺出,臺當局沉默了

      攤牌了!立陶宛接受中方條件,最大阻力突然殺出,臺當局沉默了

      社會日日鮮
      2026-02-13 13:38:59
      莊則棟走了,穆鐵柱走了,聶衛平走了,體育界4大脊梁就剩他了

      莊則棟走了,穆鐵柱走了,聶衛平走了,體育界4大脊梁就剩他了

      珺瑤婉史
      2026-02-05 19:25:06
      蘋果iPhone 18 Pro系列五大升級要點提前看!

      蘋果iPhone 18 Pro系列五大升級要點提前看!

      IT之家
      2026-02-14 16:04:06
      左小青逛東北早市沒化妝,穿得像我媽,可大家全在夸她。

      左小青逛東北早市沒化妝,穿得像我媽,可大家全在夸她。

      東方不敗然多多
      2026-02-14 06:54:55
      佩通坦辭了黨首,為泰黨輸了大選,卻贏得未來:與阿努廷聯合執政

      佩通坦辭了黨首,為泰黨輸了大選,卻贏得未來:與阿努廷聯合執政

      甜到你心坎
      2026-02-14 04:30:57
      75歲姜昆的遺憾!親女兒46歲未嫁,31歲養子孝順懂事勝似親兒

      75歲姜昆的遺憾!親女兒46歲未嫁,31歲養子孝順懂事勝似親兒

      攬星河的筆記
      2026-02-11 16:27:12
      印度尼西亞以涉嫌非法進口為由查封蒂芙尼門店

      印度尼西亞以涉嫌非法進口為由查封蒂芙尼門店

      財聯社
      2026-02-13 16:46:05
      完美搭檔!國乒最強6人組或攜手出戰洛杉磯,孫穎莎、樊振東在列

      完美搭檔!國乒最強6人組或攜手出戰洛杉磯,孫穎莎、樊振東在列

      騎馬寺的少年
      2026-02-14 10:11:37
      八分鐘征服全明星!楊瀚森NBA新秀賽10+2,中國內線書寫新篇章

      八分鐘征服全明星!楊瀚森NBA新秀賽10+2,中國內線書寫新篇章

      君馬體育
      2026-02-14 16:31:35
      李在明當眾宣告尹錫悅最終結局,手段狠辣引韓國民眾廣泛關注

      李在明當眾宣告尹錫悅最終結局,手段狠辣引韓國民眾廣泛關注

      至死不渝的愛情
      2026-02-13 18:56:52
      33歲內馬爾官宣當爺爺!4娃3母情史混亂,緋聞頻登熱搜引熱議

      33歲內馬爾官宣當爺爺!4娃3母情史混亂,緋聞頻登熱搜引熱議

      羅氏八卦
      2026-02-13 18:55:03
      樓市最大的誤判:人口少了,房價肯定還要跌

      樓市最大的誤判:人口少了,房價肯定還要跌

      大川東山再起
      2026-02-14 12:07:00
      山東泰山外援中衛火線到位,名記分析:3大優勢1點隱患

      山東泰山外援中衛火線到位,名記分析:3大優勢1點隱患

      格斗社
      2026-02-14 13:42:22
      英國首相,逃不過愛潑斯坦丑聞風暴?

      英國首相,逃不過愛潑斯坦丑聞風暴?

      中國新聞周刊
      2026-02-14 11:49:05
      特殊島:希望加入中國大陸或與臺灣省合并,但絕對不會承諾日本!

      特殊島:希望加入中國大陸或與臺灣省合并,但絕對不會承諾日本!

      墨蘭史書
      2025-12-18 04:20:03
      浙江一老板坐動車從杭州返回溫州,行李包丟在了車站停車場,里面有20多萬元的員工年終獎!

      浙江一老板坐動車從杭州返回溫州,行李包丟在了車站停車場,里面有20多萬元的員工年終獎!

      環球網資訊
      2026-02-14 14:21:43
      2026-02-14 17:28:49
      安全圈
      安全圈
      國內首家大安全概念新媒體
      6409文章數 4690關注度
      往期回顧 全部

      科技要聞

      字節跳動官宣豆包大模型今日進入2.0階段

      頭條要聞

      烏克蘭問題會議魯比奧臨時"放鴿子" 歐洲官員:他瘋了

      頭條要聞

      烏克蘭問題會議魯比奧臨時"放鴿子" 歐洲官員:他瘋了

      體育要聞

      金博洋:天才少年的奧運終章

      娛樂要聞

      吳克群變“吳克窮”助農,國臺辦點贊

      財經要聞

      春節搶黃金,誰賺到錢了?

      汽車要聞

      星光730新春促銷開啟 80天銷量破2.6萬臺

      態度原創

      旅游
      教育
      時尚
      游戲
      房產

      旅游要聞

      2026臨清東宛園第六屆民俗文化旅游節大年初一啟幕!精彩提前看

      教育要聞

      五年級復雜解方程,一步一步來

      穿上這些鞋擁抱春天

      大話西游手游交易服搬磚必備!長安城與二〇二六要選擇哪一個

      房產要聞

      三亞新機場,又傳出新消息!

      無障礙瀏覽 進入關懷版