- 0
- 0
- 约4.85千字
- 约 4页
- 2026-03-13 发布于北京
- 举报
W3Labs出品|威胁情报报告
2025|1/4
威胁情报报告|THREATINTELREPORT
你的小龙虾,
正在裸奔
27万用户的私钥、消息、密码
已暴露在公网上EXPOSED
58.9%0%27万
整体安全通过率关键维度通过率裸奔龙虾数量
上科大上海AI实验室审计意图误解维度已被公网扫描工具发现
权威审计结果
上海科技大学与上海人工智能实验室对小龙虾(Cline)进行了全面安全审计:
整体安全通过率仅58.9%,远低于安全基准线
意图误解与不安全假设维度通过率0%——这是最致命的缺陷
面对模糊指令,它自行脑补并直接执行,不向用户确认
你说清理一下目录里的大文件,它可能直接删掉你正在做的项目
网络安全专家警告
扫描工具一扫就出来,任何人都能连上你的龙虾,
一秒就可以搬空——这不是夸张,是已经发生的事。
27万只裸奔的龙虾
截至目前,被安全工具扫描出的裸奔小龙虾已达27万只:
云服务器部署后未配防火墙和认证,端口直接暴露公网(最大来源)
使用内网穿透工具(frp/ngrok/CloudflareTunnel)将本地端口暴露外网
扫描工具一扫就出来,任何人都能连上你的龙虾,你的文件触手可得
关注公众号W3Labs,发送「龙虾安全」即可领取:
一键卸载工具包(自动清理所有配置和残留)
安全自查清单+龙虾加固指南
扫码加入群聊,获取更多AI工具安全实践
公众号:W3Labs|最大的AI创作者社区|持续分享AI工具安全实践、使用技巧
发送「龙虾安全」领取一键卸载工具包+安全自查清单+加固指南
W3Labs出品|威胁情报报告
2025|2/4
权限威胁分析|PERMISSIONTHREATANALYSIS
为了让它干活,
你交出了一切
小龙虾拥有你机器的Root权限。它能做什么?!
文件系统完全访问Shell命令无限制执行
读取、修改、删除你所有文件,包括私钥、助记词、银行凭证安装后门、创建反弹Shell、base64混淆执行恶意代码,无需任何确认
网络访问不受限供应链投毒
将敏感信息curl/wget到任何外部服务器,你毫无感知第三方插件(Skill/MCP)中,恶意代码藏在.md文档里诱导执行
SlowMist安全团队发现的局限:
Agent认知层极易被精心构造的复杂文档绕过
同UID读取无法阻止
巡检最长有约24h发现延迟——这24小时里,什么都可能发生
一旦被入侵
您可能关注的文档
- 2026年全球保险行业展望:驾驭结构性变革与持续不确定性时代的关键制胜举措-安永-2026.3.7-20页.pdf
- 2026小红书快消行业情绪洞察图鉴-39页.pdf
- 20260309-华创证券-科技制造行业产业月报(26年2月):灵巧之手,如何成形?——解析人形机器人灵巧手产业链.pdf
- OpenClaw 白皮书:主权智能体与数字劳动力的觉醒 · 硅基未来.pdf
- OpenClaw赋能金融投研:17个高效应用案例详解.pdf
- OpenClaw入门指南-龙虾完整手册-孤独大脑-2026.3-40页.pdf
- OpenClaw完整指南 -最全面的 OpenClaw中文教程.pdf
- 比亚迪1500V SiC功率模块-2026-03-技术资料.pdf
- 嘿!来养一只会帮你打工的小龙虾吧!——OpenClaw完整入门指南.pdf
- 霍尔木兹海峡中断对全球贸易和发展的影响——贸发会议Strait of Hormuz disruptions Implications for Global Trade and Development- UNCTAD_260310_162005.pdf
- 2025年版汽车趋势报告 The 2025 EPA Automotive Trends Report.docx
- 2026年边缘计算开源平台EdgeX Foundry入门与二次开发.docx
- 2026年超声内镜放大内镜早癌诊断AI辅助识别系统临床评价.docx
- 2026年报废汽车回收与再制造逆向物流体系.docx
- 2026年产品碳足迹核算方法学:从摇篮到大门与从摇篮到坟墓.docx
- 2026年城乡要素平等交换双向流动政策创新试点申报材料.docx
- 2026年超导半导体接口电路架构与电平转换驱动器设计.docx
- 2026年财政贴息不再以再贷款支持为前提后的风险防范与合规要点.docx
- 2026年不动产信托登记试点政策对遗嘱信托支持.docx
- 2026年城乡有机废弃物协同处理技术方案.docx
原创力文档

文档评论(0)