前面三篇談的是攻擊手法的原理,這篇用真實世界的案例把這些原理具體化。OpenClaw 是一個在 2025 年底爆紅的開源 Agent 專案,短時間內累積數萬顆 GitHub star,但隨之而來的是一連串被公開揭露的安全事件,很值得作為紅隊視角的教材——這些不是理論推演,是真實發生過、被公開記錄的漏洞。
這個漏洞的核心手法,正是 Day7 提到的間接注入:如果 Agent 具備瀏覽網頁的工具,一個精心設計的惡意網頁就足以在 Agent 讀取網頁內容時,植入劫持指令,讓 Agent 執行原本不在使用者意圖內的動作。這個案例最值得警惕的地方在於「單一惡意網頁」——攻擊門檻極低,不需要複雜的多階段滲透。
OpenClaw 生態系裡的技能市集(ClawHub)曾被揭露有超過 800 個惡意技能(skill)被上架,一度佔整個技能市集的兩成比例。這是一次典型的供應鏈攻擊:攻擊者不直接攻擊 Agent 本身,而是攻擊它所依賴的擴充生態系——這對應到主題一 Day22 談的 Binary Authorization 概念:如果部署或安裝的元件沒有經過簽章驗證,供應鏈本身就是攻擊者最省力的切入點。
如果企業評估要導入類似 OpenClaw 這類開源 Agent 框架,這兩個案例點出至少兩個上線前必須做的檢查:Agent 的網頁瀏覽/外部內容讀取能力是否有適當的過濾與隔離、以及任何從外部市集安裝的擴充元件,是否有對應的供應鏈驗證機制(呼應主題一 Day22 的 Binary Authorization 精神)。
我自己也在開發對應的紅隊掃描工具(ClawScan),設計上規劃了多個可插拔的攻擊模組,對應 OWASP 的攻擊家族分類。但誠實地說,這個工具目前還在原型與系統設計文件(SDD)階段,尚未達到可以公開展示完整自動化攻擊流程的成熟度。這篇選擇聚焦在已經被公開揭露、有據可查的真實漏洞案例上,而不是展示尚未成熟的自有工具——比起誇大自己工具的完成度,我認為老老實實引用真實案例,對讀者的參考價值更高。等 ClawScan 真的做到可以公開展示的階段,會另外分享。
💡 關於作者
我是 Fngi,專注在 AI 安全與雲端資安領域。如果這篇對你有幫助,歡迎追蹤 Instagram @aid3fend,我在那裡分享更多 AI 資安的實務筆記與趨勢觀察。