*Claw 到底不安全在哪?把风险讲透,也别自己吓自己
你让 AI 帮你装个软件、修个环境、跑个脚本。它效率飞起。但你心里会冒出一个问题这玩意会不会把我电脑搞坏或者把账号搞没这个担心完全合理。但另一半真相是*Claw 的安全问题并没有很多人想象中那么玄学。核心就两个。一、先把结论放前面核心风险就两个如果把 OpenClaw 这种“能操作电脑、能装软件、能跑命令”的产品看成一个助手那它不安全的源头主要就是1权限过大开了管理员权限犯错代价会被放大OpenClaw 一旦以管理员权限运行很多本来“改不动”的地方它都能改能安装和卸载系统级软件能改系统目录和关键配置能执行高权限脚本这时候哪怕不是恶意只是“理解错了你的意思”或者“执行顺序搞错了”也可能造成系统损坏、环境污染、关键服务异常。一句话高权限不是原罪但高权限 自动执行会把小错误放大成大事故。2来源不可信去陌生站点找 Skill/脚本容易吃到恶意内容OpenClaw 为了完成任务可能会去找 Skill、脚本、安装包。问题在于互联网上的“教程”和“工具”质量参差不齐甚至故意带坑。常见套路包括在 Skill 里塞隐藏指令诱导下载可疑软件给你一个看似正常、实则被篡改的安装包引导执行危险命令借“修复问题”名义做破坏如果这时又刚好开着管理员权限风险就叠加了不只是做错事而是有能力把错事做到底。二、很多人最怕的后果基本都由这两个源头引发一旦中毒或被劫持常见后果通常是这三类登录态被滥用账号未必“泄露明文密码”但可能被借你的已登录状态去操作本地数据持续外流文档、聊天记录、工作资料被长期搬运密钥与凭据被盗API Key、云服务密钥、私钥等被搜集并带走看上去很可怕但你会发现它们并不是“凭空发生”的基本都回到前面两点给了过大的权限 喂了不可信的输入。三、所以解决思路其实很务实先把两个口子收住这也是最适合普通用户理解和执行的方案。口子1默认不用管理员权限跑 *Claw把管理员权限当成“临时手术刀”而不是“常驻全开”日常任务查资料、写文档、普通脚本一律普通权限只有确实需要装系统级软件时才临时提权任务完成后立即回到普通权限这样做的价值不是“绝对安全”而是把事故半径缩小。WinClaw(winclaw.me) 默认鼓励用户使用普通权限运行。但是这样比如安装一些软件可能会比较困难我觉得有的就自己装吧。口子 2让 *Claw 只去可信来源找 Skill/软件核心是白名单思路只允许官方站点、团队维护仓库、已审核源禁止“随手搜到就执行”的临时链接下载内容必须先校验签名/哈希/来源这样会牺牲一点“到处都能试”的自由但换来的是稳定性和可追溯性。WinClaw(winclaw.me) 提供了一个默认官方的CLI 工具市场涵盖了用户常见的一些需求 AI 默认只会在工具市场下载。口子3 使用能力更强的模型能力越强的模型辨别风险以及执行“不安全”脚本的可能性也更低。四、你说得对安全和能力本来就是一场平衡很多人会问“不用管理员权限那有些软件装不了怎么办”“不去自由找 Skill会不会让 AI 变笨”答案是会有约束但这不是坏事这是边界。技术角度我们再多聊一点定Claw 强大能力来源之一包括其他agent来自它能执行shell/powershell。通过该能力Claw 可以更改系统下载软件安装或者执行软件。目前很多 Claw (包括 WinClaw) 目前都在思考如下方案确保用户在获得“power” 的时候能够有更多防护。第一步执行前扫描脚本对准备执行的shell/powershell内容做静态检查重点拦截删除/覆盖系统目录关闭安全防护下载并静默执行未知二进制可疑外联与隐蔽参数扫描不过就不执行。第二步下载后扫描 SkillSkill 或安装包下载完成后不要立刻跑先过一遍来源校验域名、仓库、发布者完整性校验哈希/签名内容审计是否含危险命令链通过才进入下一步。第三步全程留痕出事能回滚记录每次关键命令、来源、时间、结果关键文件改动前自动备份提供“一键熔断”暂停自动化执行普通用户该怎么做把 *Claw 当“有能力但需要边界的实习生”来管理。不要用管理员权限运行不要push AI 为了解决问题各种联网去自动查找和下载 SKILL可以在给任务或者在偏好设置中告诉AI如果他想联网下载skill 解决问题需要明确告知你并由你来确认。使用更强的模型比如DeepSeek V3.2 GPT5.4 等写在最后不用过度恐慌一般需求不会有安全问题。