OpenClaw 資安風險:資安署五項防護我逐條算過,個人只做得到三項

目錄

💡 核心結論速覽 (TL;DR)

  • OpenClaw 資安風險的重點不是會不會中毒,是你給了它多少權限:資安署 2026-03-25 點名的五項防護,我逐條算完只有三項一般人做得到。
  • 升級底線看 2026.3.28——CVE-2026-33579(CVSS 3.1 給 9.9)與 CVE-2026-41349(8.8)的官方描述都寫「OpenClaw before 2026.3.28」,停在 2 月那版等於留兩個洞。
  • 最貴的不是檔案被鎖,是 API key 被偷去跑 LLMjacking:Sysdig 以 2024 年 Bedrock Claude 2.x 費率估算,最壞情境一天能燒掉 46,000 美元,帳單寄給你。
  • 今晚就能做三件事:幫代理開獨立帳號與獨立金鑰、把金鑰額度上限壓到你賠得起的數字、重要專案照 3-2-1 補一份離線備份。

官方建議你把 AI 代理裝在「一台全新已格式化的獨立電腦」上。老實說,我第一次讀到這句的反應是:誰家裡有一台空的電腦?OpenClaw 資安風險真正的防線在權限與憑證邊界,不在防毒軟體。資安署列的五項防護,我算完認為一般個人能完整做到的只有三項,另外兩項要降級成替代做法才可能落地。

我用 AI Agent 從零把自己的副站和一套自架的專案管理系統做起來。那段時間為了少被問一次「要不要允許」,我幾乎都按全部允許,整個專案資料夾連同設定檔一起掛給它跑。等到後來想查「哪一支金鑰被哪個工具動過」,我對不起來——時間軸糊成一團。那次之後我才把權限當成資料夾邊界在設,不是當成信任度在調。

所以這篇要回答的其實是兩題:官方那五項你做得到哪幾項?做不到的那幾項,有沒有不用花錢的替代?


OpenClaw 資安風險跟一般電腦中毒差在哪?核心是權限不是防毒軟體

OpenClaw 這類本機 AI 代理的風險特徵,是它拿著你的鑰匙在跑,而不是躲在背景偷東西。防毒軟體擋的是沒有授權的程式;代理做的每一件事,帳面上都是你授權的。

資安署在 2026-03-25 的新聞稿裡列了三類威脅情境,我覺得第三類最少人注意:

  • 惡意指令藏在外部網頁或社群留言裡,代理讀到就照做,可能刪檔或改掉系統設定。在它眼裡,你的交代跟網頁上那行字長得一樣。
  • 第三方技能包(Skill)暗藏惡意程式,攻擊者把惡意指令包裝成正常 Skill 上架。看到「這個超好用」就手滑安裝的那一秒,就是破口。
  • 長時間運作會讓安全守則掉光。代理會自動壓縮早期內容騰出空間,你一開始設的規則與權限限制可能被削掉,慢慢「忘記」哪些事不該做。

第三類的可怕之處是它沒有攻擊者。你昨天講好的規則,今天自然消失,畫面上什麼異常都看不到。我自己的體感是:跑超過兩三個小時的長工作,後半段的代理跟前半段幾乎是兩個脾氣。

所以我不把防毒軟體當這題的解答。防毒該裝,但它管的是另一層;如果你還沒把基本防護裝起來,防毒軟體怎麼挑才不是白花錢那篇可以先補。這題的解答是權限。

下一步可以做的事:打開你給代理的長期記憶檔,看看最前面那幾條安全規則還在不在。


數位發展部資安署防護措施圖卡:落實環境隔離,避免把 AI 代理裝在存放機密資料的環境
數位發展部資通安全署「防護措施一:落實環境隔離」——避免將 AI 代理安裝於存放機密資料或日常作業的環境,應部署於全新已格式化的獨立電腦,或專屬的虛擬機(Virtual Machine)或容器(Container)。圖片來源:數位發展部資通安全署 2026-03-25 新聞稿附圖(政府公開資訊)。

資安署點名 OpenClaw 的五項防護,我逐條算完只有三項個人做得到

資安署那份新聞稿標題就寫「應落實五項資安防護」。五項我逐條算過,一般個人能完整做到的是第 1、3、5 項;第 2 項的時效性臨時憑證、第 4 項的完整安全掃描,個人條件下做不到,只能降級。

官方五項個人做得到嗎卡在哪我的替代做法
❶ 環境隔離做得到,但要付代價官方要全新已格式化的獨立電腦或專屬 VM/容器,家裡通常沒有空機舊筆電重灌後專職跑代理,或開一台專用 VM
❷ 專屬帳號與臨時憑證一半專屬 email 容易,但多數消費級服務不給短效 token獨立帳號+獨立金鑰+額度上限+定期輪替
❸ 強制人工審核做得到高風險操作要每次手動確認,但開關會被繞過(見下一段的 CVE)當提醒不當防線,真正靠資料夾與帳號邊界
❹ 審查第三方 Skill做不到官方要安裝前做完整安全掃描,個人沒有這個能力只裝看得到原始碼、且不需要我的憑證的 Skill
❺ 守則寫入長期記憶做得到官方還要定期審閱與備份記憶檔,最容易忘的就是這一步把記憶檔納入專案備份,改動時一起看過

我最在意的是第 3 項。它看起來是最容易做的——打開強制人工確認就好;但下一段的兩個漏洞會告訴你,這個開關在架構上不是穩的。

如果你是「代理只幫我整理文字、不碰檔案也不連外」的用法,那第 1 項可以先擺著,優先把第 2 項的金鑰邊界做完。順序錯了會很累:先搬機器再管金鑰,你會花兩個週末卻還是把同一支金鑰帶進新環境。

今天就能動的一件事:把五項對著自己的設定打勾,先找出你最弱的那一項,不要從最容易的那一項開始。


OpenClaw 要升到哪一版才算補完?2026.3.28 是我查到的底線

OpenClaw 的升級底線是 2026.3.28 以上,並以官方釋出的最新版本為準。理由是兩個 CVE 的官方描述都寫成「OpenClaw before 2026.3.28」,而且都不輕:

  • CVE-2026-33579(NVD 公布 2026-03-31,CVSS 3.1 給 9.9、CVSS 4.0 給 9.4):/pair approve 沒有把呼叫者的 scope 傳進核准檢查,低權限使用者可以自己核准自己,升級成 admin。
  • CVE-2026-41349(NVD 公布 2026-04-23,CVSS 3.1 給 8.8):LLM 代理可以用 config.patch 靜默停用執行核准。

第二個就是我說「人工審核不能當唯一防線」的理由。你辛苦打開的那個強制確認開關,代理自己有辦法把它關掉,而且是靜默關掉——你不會收到通知。這一項不是設定問題,是架構問題,所以我把人工審核當提醒,把真正的邊界放在它能碰到哪些資料夾、用哪一組帳號。

很多人是看新聞稿決定「這個漏洞修好了」,然後就安心了。我的習慣是相反的:看版本號,不看新聞稿的時間點。新聞稿講的是某一個弱點被修掉,版本號才決定你手上這份程式有幾個洞沒補。想知道後續那一版的權限改動實際長什麼樣,我在OpenClaw 2.0 的四項權限改動那篇逐條對過畫面。

建議先做:去看你現在跑的版本號,只要低於 2026.3.28 就先升級再繼續往下讀。


ClawJacked 跟 CVE-2026-25253 是同一個 OpenClaw 漏洞嗎?官方口徑對不上

ClawJacked 與 CVE-2026-25253 不是同一件事,這點連官方公告與原始揭露方的說法都對不上。Oasis Security 的原文全篇沒有掛任何 CVE 編號,而 NVD 給 CVE-2026-25253 的描述是另一個機制。

  • ClawJacked(Oasis Security 命名揭露):任何網站上的 JavaScript 都能對 localhost 的 OpenClaw gateway 開 WebSocket,因為瀏覽器不擋跨來源連 localhost。
  • 而且完全不會被攔:gateway 的速率限制豁免 loopback,失敗嘗試不計次、不節流、不記錄,實驗室環境可以持續每秒數百次猜密碼;認證成功後,來自 localhost 的裝置配對自動核准、不提示使用者。
  • 修補狀態:Oasis 寫修補版本是 2026.2.25 或更新版,OpenClaw 團隊評為 High severity 並在 24 小時內修好。
  • CVE-2026-25253(NVD 官方描述:2026.1.29 之前的版本會從 query string 取得 gatewayUrl 值,在沒有提示使用者的情況下自動建立 WebSocket 連線並送出 token。CVSS 3.1 基準分 8.8,NVD 於 2026-02-01 公布、狀態 Analyzed。

一個是「本機 gateway 被暴力破解+自動配對」,一個是「參數帶著你的 token 自己連出去」。修補版本也有三個口徑:資安署新聞稿寫 2026 年 1 月 29 日、NVD 寫 before 2026.1.29、Oasis 寫 2026.2.25。

我帶產品十年養成的職業病是先看發布機關與版本號,再看結論。這裡的實務意義很直接:你不能用「新聞說已經修好」當安心理由,因為你不知道那句話對應的是哪一個弱點、哪一條修補線。真的要判斷,就回去比自己的版本號。

可以帶走的動作:把「已修補」這三個字換成你手上的版本號,再去對 2026.3.28 這條線。


資安署承認的那波 AI Agent 攻擊:第一手報告寫框架架在 OpenClaw 與 Hermes 上

資安署 2026-08-13 的新聞稿承認,有境外駭客以「結合 Open Claw 等 AI Agent 輔助攻擊」的混合模式打政府機關;而上游那份第一手事件報告寫得更細。

Dream Security(DREAM Lab)2026-08-12 的報告裡,硬數字長這樣:

  • 產能:約四天內(2026-07-01 至 07-04)產出 1,395 個檔案、160 MB 的工作區,破解 85 組政府員工帳密。
  • 編制:框架建在 Hermes 與 OpenClaw 上,單一波次最多派出 8 個字母編號的子代理(報告觀察到 Agent A 到 Agent Q),共記錄 12 個攻擊波次,並用 Bayesian 後驗機率持續重排 14 條並行的攻擊鏈。
  • 擴散目標:政府 IT 供應商、核安機關、政府郵件系統與 7 家以上能源業者;內部溝通用簡體中文、對外用繁體中文的 code-switch,被報告視為中文操作者的跡象。

兩條口徑我要先講清楚,免得你被媒體標題帶走。Dream 的報告原文寫的是「亞洲的政府機關」,全篇沒有出現台灣字樣,台灣是媒體指認的;資安署本身只寫「具明顯境外來源特徵」,沒有指名國家。所以這段我不寫成哪一國駭客。

對個人真正有用的是官方那句技術描述:攻擊會利用備援、測試等次要系統當跳板。你家裡那台「反正是測試用」的舊機器、那個懶得設密碼的備份 NAS,就是同一個角色。我在10 分鐘把全家網路鎖好那篇把家用層的開關寫過一輪;公司端的憑證風險,FortiBleed 外洩明文密碼那次的自救清單可以直接套。

接下來做這件事:清點家裡「跑著但沒在管」的機器,從最舊那台開始決定要關掉還是要重灌。


AI Agent 資安風險最貴的一條:API key 被偷去跑 LLMjacking,帳單是你付

AI Agent 資安風險裡最貴的一條,不是檔案,是金鑰。LLMjacking 這個詞由 Sysdig 威脅研究團隊在 2024-05-06 提出:攻擊者用竊得的雲端憑證或 API key 去跑你的大型語言模型,帳單由你付。

Sysdig 算過最壞情境:受害者一天成本可以超過 46,000 美元。這個數字的基準是 2024 年 AWS Bedrock 上 Claude 2.x 的費率、四個區域跑滿配額,不是今天的行情,引用時要連基準一起講。最初那個案例的憑證,來自一台跑著有漏洞 Laravel 版本的主機。

更新的一條來自 Anthropic 2026-09-10 的威脅報告:取得 AI 存取權(以被入侵的 API key、session token、裝置形式)已經成為多個犯罪集團的唯一目標。這些權限透過 broker 賣進假的 AI 轉售商網路,並且輪替新竊得的金鑰直到用盡。

  • 金鑰被撈走的地方很日常:GitHub、行動 App 安裝檔、Docker 容器、網站與聊天機器人。
  • 代理本身也是入口:報告寫到有攻擊者對 LiteLLM 或 OpenClaw 的部署做 prompt injection,直接撈生產環境的金鑰。

口徑我照官方寫:報告明言涉案的 API key 全部是從客戶自己的環境竊得,Anthropic 自身系統未被該攻擊者入侵。所以這不是「哪家平台比較不安全」的題目,是你的環境有沒有把金鑰當成生產憑證在管。想知道自己的帳號有沒有在外面流傳,個資外洩的 5 個免費檢查工具那篇的流程 30 分鐘能跑完。

我同時訂 ChatGPT 與 Claude 各 200 美元的方案,再加 Google AI Pro、Notion AI、Canva AI,金額已經夠痛,所以我對金鑰很小氣:每個用途一支獨立金鑰、每支都設額度上限。上限不是為了省錢,是為了萬一被盜時,損失停在我賠得起的數字。

今晚的功課:去後台看你有幾支金鑰、分別給了誰用,刪掉叫不出名字的那幾支。


JadePuffer 與 ENCFORGE 兩波勒索:贖品從你的文件變成模型檔

JADEPUFFER 是 Sysdig 威脅研究團隊評估為首例「代理式勒索軟體」的案例(報告 2026-07-01 發布),整套勒索由 LLM 端到端驅動。這是廠商評估,不是第三方驗證過的定論。

  • 被鎖的東西:一台對外曝露的生產伺服器上,共 1,342 筆 Alibaba Nacos 服務設定項被用 MySQL 內建的 AES_ENCRYPT 加密,歷史表被刪、另外建了一張勒索表。
  • 勒索訊息自己誇大了:訊息聲稱 AES-256,但 Sysdig 指出 MySQL 的 AES_ENCRYPT 預設是 AES-128-ECB(除非伺服器被改過設定),實際影響一樣。
  • 入侵管道:Langflow 的 CVE-2025-3248。那個漏洞早在 2025-05-05 就進了 CISA 已知遭利用漏洞目錄,修補期限寫 2025-05-26,並標記為已知被勒索軟體利用。

換句話說,被打穿的是一個放了一年多沒補的洞。這件事我看得很有感:代理不是變聰明到能開新鎖,是它有耐心把所有沒鎖的門都推一次。

自主性最明顯的證據是速度:從登入失敗到送出正確的多步修正 payload 只隔 31 秒,整場執行了 600 個以上各自不同的 payload。

第二波 ENCFORGE(Sysdig 2026-07-20)換了贖品:不再只鎖資料庫,改鎖你的 AI 資產。

  • 約 180 個目標副檔名.safetensors.gguf.ckpt.pkl.faiss.parquet.npy,官方 help 裡 --include 的預設範例寫的就是 *.lora,*.ggjt
  • 是單重勒索不是雙重勒索:Sysdig 做完二進位分析確認它沒有任何外傳能力——第一波註解裡那句「資料已備份到某個 IP」,是代理自己寫的敘述,沒有被獨立驗證。

為什麼這個轉向該讓人緊張?Sysdig 估算重建一個企業級微調模型要 7.5 萬到 50 萬美元(基準是 2026 年 7 月的雲端 GPU 行情加訓練人力,屬廠商估算)。那不是一份文件的價錢,是一整季的工。

我覺得最該被記住的是這一段:付錢也救不回來。第一波的 AES 金鑰是現場拿兩組隨機 uuid4 串接後編碼產生、只印在畫面上,從未存檔也未外傳。這正好把資安署「切勿支付贖金」從口號變成有技術理由的結論——不是道德問題,是對方手上真的沒有那把鑰匙。

這段的行動:如果你本機有模型權重或向量索引,先確認它們有沒有被備份計畫涵蓋,多數人的備份設定只涵蓋文件夾。


該不該把 OpenClaw 裝在主力電腦上?VM、容器、舊機三種隔離怎麼選

OpenClaw 這類會動檔案的代理,我不會裝在主力電腦上。三種隔離裡,個人最划算的是舊機,小團隊我會選 VM,容器只有在你本來就熟的情況下才值得。

隔離方式要花什麼代價我會推薦給誰
舊機重灌幾乎不用錢,一個晚上的重灌時間跑得慢,檔案要手動搬,容易懶得開個人使用者、代理工作不趕時間的人
專用 VM主機記憶體與磁碟,必要時加購授權吃資源,主力機會變慢,設定門檻中等小團隊、同一台機器要切多種工作的人
容器學習成本最高不是安全邊界,設定錯反而更鬆本來就在用容器的工程背景使用者

官方第 1 項寫的是「全新已格式化的獨立電腦或專屬 VM/容器」。舊機重灌只是降級替代,兩個前提少一個,隔離就等於沒做:

  • 真的重灌過,不是把原本的系統留著、只把檔案刪掉。
  • 不要在上面登入你的個人帳號。最容易把隔離做成裝飾的一種做法,就是拿舊機跑代理,卻順手把個人雲端硬碟同步上去。

我自己在決定要不要再花錢時,算的不是設備規格,是這台機器上有沒有我賠不起的東西。訂閱費已經壓到我每個月都要看一次帳單,所以我的順序是:先把免費能做的(獨立帳號、額度上限、離線備份)做完,付費只留兩項。

連線層也別忘了。代理在背景連外時,你的網路環境就是它的出口;如果你正在用那種「反正免費」的工具當出口,免費 VPN 的 5 個真實風險那篇的理由對代理場景一樣成立,而且更嚴重——代理的流量裡帶著憑證。

先做這一步:決定一台機器專職跑代理,今晚只需要決定是哪一台,重灌可以排到週末。


我自己在用的三層清單:API key、專案資料夾、3-2-1 備份

我給自架代理設的邊界只有三層:金鑰一層、資料夾一層、備份一層。工具裡的權限開關我當提醒,不當防線,理由前面那個 config.patch 的漏洞已經講完了。

  • 金鑰層:一個用途一支金鑰、都設額度上限,能輪替就定期換。金鑰不留在聊天記錄與筆記軟體裡,丟進密碼管理器保管,主帳號一定開兩步驟驗證。我自己把金鑰收在 1Password 裡。 還沒挑工具的話,密碼管理器三款的實際差別5 分鐘把 2FA 設好這兩篇夠你做完決定。
  • 資料夾層:代理只看得到專案資料夾,設定檔與憑證不放在同一層,家目錄不給。這一層是唯一「代理自己關不掉」的邊界,所以我把最多力氣花在這裡。
  • 備份層:照資安署 2026-07-27 新聞稿的 3-2-1 原則——至少 3 份資料、2 種不同型式媒體、1 份異地備份。關鍵是那份離線的要真的離線:常年插著的外接硬碟不算離線,代理與勒索程式都碰得到。雲端那一份怎麼挑,我在加密雲端硬碟怎麼選裡先查了註冊國才敢搬檔案。

官方第 4 項的「完整安全掃描」我做不到,所以我的替代規則很土:只裝看得到原始碼、而且不需要我的憑證的 Skill,需要金鑰的一律不裝。第 5 項的長期記憶檔我納進專案備份,每次改動時順手看一遍前幾條規則還在不在。

今天的三分鐘版本:先做金鑰層。把最重要那支金鑰的額度上限設下去,這件事三分鐘做完,效果比搬機器快。


資安署勒索軟體事後復原三大重點圖卡:報案通報、更換帳號密碼、重建系統及備份復原
數位發展部資通安全署「勒索軟體因應-事後復原 3 大重點」:❶ 報案並通報相關單位 ❷ 更換重要帳號密碼 ❸ 重建系統及備份復原。圖片來源:數位發展部資通安全署 2026-07-27 新聞稿附圖(政府公開資訊,圖卡由該署標示為 AI 輔助製作)。

哪些人其實不用做這些?什麼情況該花錢、出事要通報誰

只在網頁版聊天、本機沒有跑代理、手上也沒有 API key 的人,OpenClaw 資安風險這條線其實跟你關係不大,把兩步驟驗證與備份做好就夠了。這一段就是要幫你判斷自己屬於哪一邊。

  • 該認真做完的人:本機跑會動檔案的代理、手上有 API key、有自架服務或客戶資料、電腦裡有模型權重或向量索引。
  • 先不用急的人:只用網頁版或手機 App、沒裝任何 Skill 或擴充、重要資料本來就只在雲端服務裡。

花錢的順序我只推兩項:密碼管理與備份。付費資安套裝與 NAS 我自己暫時不買,理由是它們解的不是這題最弱的一環——我最弱的一環是金鑰與備份,不是端點防護。小團隊的話成本結構不一樣,團隊密碼管理的成本我算過,授權層級可以直接拿公司 AI 使用規範的四層授權表去改。

我朋友常問我一句:「我只是拿它整理資料,也要搞這麼複雜?」我的分界線是一句話——代理能不能在你不看螢幕的時候改到東西。能,就至少做金鑰與備份兩層;不能,那你確實可以先跳過。

真的出事,照資安署 2026-07-27 那份的步驟走:

  • ❶ 立即斷網隔離,保留畫面與證據。
  • ❷ 切勿支付贖金,尋求資安專家協助。
  • ❸ 向警方報案並通報 TWCERT/CC,更換重要帳號密碼、啟用雙因子,再從未受感染的備份還原。

同一份新聞稿也把規模講清楚了,兩組數字要分開讀:

  • 全球:資安署引用《FBI's 2025 Internet Crime Report》,2025 年共接獲 3,611 件勒索軟體通報,比 2024 年的 3,156 件多約 14%,直接財務損失從約 1,247 萬美元升到逾 3,232 萬美元。
  • 台灣:2025 年至少 7 家具名企業與醫療機構公開揭露遭勒索軟體攻擊,2026 年截至 7 月 22 日另有至少 5 家,橫跨造紙、生技製造、半導體設備與電子零組件。這是公開揭露家數,不是實際受害家數。

防社交工程那一塊,AI 生成的誘餌已經很難靠直覺分辨,我在AI 深偽詐騙我只做的 3 件事裡寫過分辨順序。

如果今天只能留一件事給你:去把最重要那支 API key 的額度上限設下去,再確認你有一份真正離線的備份。這兩件事不用花錢,卻是我認為投報率最高的兩格。


FAQ 常見問題

OpenClaw 和 Claude Code 我只顧得了一邊,先鎖哪一個?

先鎖能在你不看螢幕時改檔案、連外的那一個。判斷方式是看它有沒有拿到你的金鑰、能不能寫進你的專案資料夾;兩個都會就先鎖權限比較鬆的那一個。以公開的漏洞公告來看,OpenClaw 這邊的密度更高,升級底線 2026.3.28 要先對。

API key 已經給代理用很久了,現在補救還有用嗎?該從哪一步開始?

有用,而且順序很重要。先撤換那支金鑰(不是改權限,是重新產一支並停用舊的),再去帳單後台看有沒有陌生的用量尖峰,最後才補額度上限與獨立帳號。順序反過來的話,舊金鑰還在外面流通,你補的上限只保護新的那一支。

不想買 NAS 也不想付雲端備份,3-2-1 原則有沒有省錢版?

有。兩顆外接硬碟輪流用就能湊出「3 份、2 種媒體」,異地那一份可以放在辦公室抽屜或家人家裡,關鍵是平常不要插在電腦上。省錢版的代價是你要記得手動輪替,我會在手機設每月提醒,不然一定忘。

收到勒索訊息,付錢跟報案該怎麼選?

資安署明確呼籲切勿支付贖金,我同意,而且這次有技術理由:Sysdig 實錄第一波的加密金鑰是現場產生、只印在畫面、從未存檔或外傳,對方手上沒有鑰匙可以賣你。正確順序是斷網隔離、保留證據、向警方報案並通報 TWCERT/CC,再從乾淨的備份還原。

公司要我把 AI 代理裝在公司電腦上,我該怎麼保護自己?

先要一份書面的授權範圍,寫清楚它能碰哪些資料夾與系統,再要求用公司配發的專屬帳號而不是你的個人帳號。做不到這兩點的話,我會把安裝範圍縮到單一專案資料夾,並把所有高風險操作維持人工確認——出事時,能證明範圍的人才不會被當成源頭。


參考資料

 

延伸閱讀