💡 核心結論速覽 (TL;DR)
- OpenClaw 資安風險的重點不是會不會中毒,是你給了它多少權限:資安署 2026-03-25 點名的五項防護,我逐條算完只有三項一般人做得到。
- 升級底線看 2026.3.28——CVE-2026-33579(CVSS 3.1 給 9.9)與 CVE-2026-41349(8.8)的官方描述都寫「OpenClaw before 2026.3.28」,停在 2 月那版等於留兩個洞。
- 最貴的不是檔案被鎖,是 API key 被偷去跑 LLMjacking:Sysdig 以 2024 年 Bedrock Claude 2.x 費率估算,最壞情境一天能燒掉 46,000 美元,帳單寄給你。
- 今晚就能做三件事:幫代理開獨立帳號與獨立金鑰、把金鑰額度上限壓到你賠得起的數字、重要專案照 3-2-1 補一份離線備份。
官方建議你把 AI 代理裝在「一台全新已格式化的獨立電腦」上。老實說,我第一次讀到這句的反應是:誰家裡有一台空的電腦?OpenClaw 資安風險真正的防線在權限與憑證邊界,不在防毒軟體。資安署列的五項防護,我算完認為一般個人能完整做到的只有三項,另外兩項要降級成替代做法才可能落地。
我用 AI Agent 從零把自己的副站和一套自架的專案管理系統做起來。那段時間為了少被問一次「要不要允許」,我幾乎都按全部允許,整個專案資料夾連同設定檔一起掛給它跑。等到後來想查「哪一支金鑰被哪個工具動過」,我對不起來——時間軸糊成一團。那次之後我才把權限當成資料夾邊界在設,不是當成信任度在調。
所以這篇要回答的其實是兩題:官方那五項你做得到哪幾項?做不到的那幾項,有沒有不用花錢的替代?
OpenClaw 資安風險跟一般電腦中毒差在哪?核心是權限不是防毒軟體
OpenClaw 這類本機 AI 代理的風險特徵,是它拿著你的鑰匙在跑,而不是躲在背景偷東西。防毒軟體擋的是沒有授權的程式;代理做的每一件事,帳面上都是你授權的。
資安署在 2026-03-25 的新聞稿裡列了三類威脅情境,我覺得第三類最少人注意:
- ❶ 惡意指令藏在外部網頁或社群留言裡,代理讀到就照做,可能刪檔或改掉系統設定。在它眼裡,你的交代跟網頁上那行字長得一樣。
- ❷ 第三方技能包(Skill)暗藏惡意程式,攻擊者把惡意指令包裝成正常 Skill 上架。看到「這個超好用」就手滑安裝的那一秒,就是破口。
- ❸ 長時間運作會讓安全守則掉光。代理會自動壓縮早期內容騰出空間,你一開始設的規則與權限限制可能被削掉,慢慢「忘記」哪些事不該做。
第三類的可怕之處是它沒有攻擊者。你昨天講好的規則,今天自然消失,畫面上什麼異常都看不到。我自己的體感是:跑超過兩三個小時的長工作,後半段的代理跟前半段幾乎是兩個脾氣。
所以我不把防毒軟體當這題的解答。防毒該裝,但它管的是另一層;如果你還沒把基本防護裝起來,防毒軟體怎麼挑才不是白花錢那篇可以先補。這題的解答是權限。
下一步可以做的事:打開你給代理的長期記憶檔,看看最前面那幾條安全規則還在不在。

資安署點名 OpenClaw 的五項防護,我逐條算完只有三項個人做得到
資安署那份新聞稿標題就寫「應落實五項資安防護」。五項我逐條算過,一般個人能完整做到的是第 1、3、5 項;第 2 項的時效性臨時憑證、第 4 項的完整安全掃描,個人條件下做不到,只能降級。
| 官方五項 | 個人做得到嗎 | 卡在哪 | 我的替代做法 |
|---|---|---|---|
| ❶ 環境隔離 | 做得到,但要付代價 | 官方要全新已格式化的獨立電腦或專屬 VM/容器,家裡通常沒有空機 | 舊筆電重灌後專職跑代理,或開一台專用 VM |
| ❷ 專屬帳號與臨時憑證 | 一半 | 專屬 email 容易,但多數消費級服務不給短效 token | 獨立帳號+獨立金鑰+額度上限+定期輪替 |
| ❸ 強制人工審核 | 做得到 | 高風險操作要每次手動確認,但開關會被繞過(見下一段的 CVE) | 當提醒不當防線,真正靠資料夾與帳號邊界 |
| ❹ 審查第三方 Skill | 做不到 | 官方要安裝前做完整安全掃描,個人沒有這個能力 | 只裝看得到原始碼、且不需要我的憑證的 Skill |
| ❺ 守則寫入長期記憶 | 做得到 | 官方還要定期審閱與備份記憶檔,最容易忘的就是這一步 | 把記憶檔納入專案備份,改動時一起看過 |
我最在意的是第 3 項。它看起來是最容易做的——打開強制人工確認就好;但下一段的兩個漏洞會告訴你,這個開關在架構上不是穩的。
如果你是「代理只幫我整理文字、不碰檔案也不連外」的用法,那第 1 項可以先擺著,優先把第 2 項的金鑰邊界做完。順序錯了會很累:先搬機器再管金鑰,你會花兩個週末卻還是把同一支金鑰帶進新環境。
今天就能動的一件事:把五項對著自己的設定打勾,先找出你最弱的那一項,不要從最容易的那一項開始。
OpenClaw 要升到哪一版才算補完?2026.3.28 是我查到的底線
OpenClaw 的升級底線是 2026.3.28 以上,並以官方釋出的最新版本為準。理由是兩個 CVE 的官方描述都寫成「OpenClaw before 2026.3.28」,而且都不輕:
- ❶ CVE-2026-33579(NVD 公布 2026-03-31,CVSS 3.1 給 9.9、CVSS 4.0 給 9.4):
/pair approve沒有把呼叫者的 scope 傳進核准檢查,低權限使用者可以自己核准自己,升級成 admin。 - ❷ CVE-2026-41349(NVD 公布 2026-04-23,CVSS 3.1 給 8.8):LLM 代理可以用
config.patch靜默停用執行核准。
第二個就是我說「人工審核不能當唯一防線」的理由。你辛苦打開的那個強制確認開關,代理自己有辦法把它關掉,而且是靜默關掉——你不會收到通知。這一項不是設定問題,是架構問題,所以我把人工審核當提醒,把真正的邊界放在它能碰到哪些資料夾、用哪一組帳號。
很多人是看新聞稿決定「這個漏洞修好了」,然後就安心了。我的習慣是相反的:看版本號,不看新聞稿的時間點。新聞稿講的是某一個弱點被修掉,版本號才決定你手上這份程式有幾個洞沒補。想知道後續那一版的權限改動實際長什麼樣,我在OpenClaw 2.0 的四項權限改動那篇逐條對過畫面。
建議先做:去看你現在跑的版本號,只要低於 2026.3.28 就先升級再繼續往下讀。
ClawJacked 跟 CVE-2026-25253 是同一個 OpenClaw 漏洞嗎?官方口徑對不上
ClawJacked 與 CVE-2026-25253 不是同一件事,這點連官方公告與原始揭露方的說法都對不上。Oasis Security 的原文全篇沒有掛任何 CVE 編號,而 NVD 給 CVE-2026-25253 的描述是另一個機制。
- ClawJacked(Oasis Security 命名揭露):任何網站上的 JavaScript 都能對 localhost 的 OpenClaw gateway 開 WebSocket,因為瀏覽器不擋跨來源連 localhost。
- 而且完全不會被攔:gateway 的速率限制豁免 loopback,失敗嘗試不計次、不節流、不記錄,實驗室環境可以持續每秒數百次猜密碼;認證成功後,來自 localhost 的裝置配對自動核准、不提示使用者。
- 修補狀態:Oasis 寫修補版本是 2026.2.25 或更新版,OpenClaw 團隊評為 High severity 並在 24 小時內修好。
- CVE-2026-25253(NVD 官方描述):2026.1.29 之前的版本會從 query string 取得
gatewayUrl值,在沒有提示使用者的情況下自動建立 WebSocket 連線並送出 token。CVSS 3.1 基準分 8.8,NVD 於 2026-02-01 公布、狀態 Analyzed。
一個是「本機 gateway 被暴力破解+自動配對」,一個是「參數帶著你的 token 自己連出去」。修補版本也有三個口徑:資安署新聞稿寫 2026 年 1 月 29 日、NVD 寫 before 2026.1.29、Oasis 寫 2026.2.25。
我帶產品十年養成的職業病是先看發布機關與版本號,再看結論。這裡的實務意義很直接:你不能用「新聞說已經修好」當安心理由,因為你不知道那句話對應的是哪一個弱點、哪一條修補線。真的要判斷,就回去比自己的版本號。
可以帶走的動作:把「已修補」這三個字換成你手上的版本號,再去對 2026.3.28 這條線。
資安署承認的那波 AI Agent 攻擊:第一手報告寫框架架在 OpenClaw 與 Hermes 上
資安署 2026-08-13 的新聞稿承認,有境外駭客以「結合 Open Claw 等 AI Agent 輔助攻擊」的混合模式打政府機關;而上游那份第一手事件報告寫得更細。
Dream Security(DREAM Lab)2026-08-12 的報告裡,硬數字長這樣:
- 產能:約四天內(2026-07-01 至 07-04)產出 1,395 個檔案、160 MB 的工作區,破解 85 組政府員工帳密。
- 編制:框架建在 Hermes 與 OpenClaw 上,單一波次最多派出 8 個字母編號的子代理(報告觀察到 Agent A 到 Agent Q),共記錄 12 個攻擊波次,並用 Bayesian 後驗機率持續重排 14 條並行的攻擊鏈。
- 擴散目標:政府 IT 供應商、核安機關、政府郵件系統與 7 家以上能源業者;內部溝通用簡體中文、對外用繁體中文的 code-switch,被報告視為中文操作者的跡象。
兩條口徑我要先講清楚,免得你被媒體標題帶走。Dream 的報告原文寫的是「亞洲的政府機關」,全篇沒有出現台灣字樣,台灣是媒體指認的;資安署本身只寫「具明顯境外來源特徵」,沒有指名國家。所以這段我不寫成哪一國駭客。
對個人真正有用的是官方那句技術描述:攻擊會利用備援、測試等次要系統當跳板。你家裡那台「反正是測試用」的舊機器、那個懶得設密碼的備份 NAS,就是同一個角色。我在10 分鐘把全家網路鎖好那篇把家用層的開關寫過一輪;公司端的憑證風險,FortiBleed 外洩明文密碼那次的自救清單可以直接套。
接下來做這件事:清點家裡「跑著但沒在管」的機器,從最舊那台開始決定要關掉還是要重灌。
AI Agent 資安風險最貴的一條:API key 被偷去跑 LLMjacking,帳單是你付
AI Agent 資安風險裡最貴的一條,不是檔案,是金鑰。LLMjacking 這個詞由 Sysdig 威脅研究團隊在 2024-05-06 提出:攻擊者用竊得的雲端憑證或 API key 去跑你的大型語言模型,帳單由你付。
Sysdig 算過最壞情境:受害者一天成本可以超過 46,000 美元。這個數字的基準是 2024 年 AWS Bedrock 上 Claude 2.x 的費率、四個區域跑滿配額,不是今天的行情,引用時要連基準一起講。最初那個案例的憑證,來自一台跑著有漏洞 Laravel 版本的主機。
更新的一條來自 Anthropic 2026-09-10 的威脅報告:取得 AI 存取權(以被入侵的 API key、session token、裝置形式)已經成為多個犯罪集團的唯一目標。這些權限透過 broker 賣進假的 AI 轉售商網路,並且輪替新竊得的金鑰直到用盡。
- 金鑰被撈走的地方很日常:GitHub、行動 App 安裝檔、Docker 容器、網站與聊天機器人。
- 代理本身也是入口:報告寫到有攻擊者對 LiteLLM 或 OpenClaw 的部署做 prompt injection,直接撈生產環境的金鑰。
口徑我照官方寫:報告明言涉案的 API key 全部是從客戶自己的環境竊得,Anthropic 自身系統未被該攻擊者入侵。所以這不是「哪家平台比較不安全」的題目,是你的環境有沒有把金鑰當成生產憑證在管。想知道自己的帳號有沒有在外面流傳,個資外洩的 5 個免費檢查工具那篇的流程 30 分鐘能跑完。
我同時訂 ChatGPT 與 Claude 各 200 美元的方案,再加 Google AI Pro、Notion AI、Canva AI,金額已經夠痛,所以我對金鑰很小氣:每個用途一支獨立金鑰、每支都設額度上限。上限不是為了省錢,是為了萬一被盜時,損失停在我賠得起的數字。
今晚的功課:去後台看你有幾支金鑰、分別給了誰用,刪掉叫不出名字的那幾支。
JadePuffer 與 ENCFORGE 兩波勒索:贖品從你的文件變成模型檔
JADEPUFFER 是 Sysdig 威脅研究團隊評估為首例「代理式勒索軟體」的案例(報告 2026-07-01 發布),整套勒索由 LLM 端到端驅動。這是廠商評估,不是第三方驗證過的定論。
- 被鎖的東西:一台對外曝露的生產伺服器上,共 1,342 筆 Alibaba Nacos 服務設定項被用 MySQL 內建的
AES_ENCRYPT加密,歷史表被刪、另外建了一張勒索表。 - 勒索訊息自己誇大了:訊息聲稱 AES-256,但 Sysdig 指出 MySQL 的
AES_ENCRYPT預設是 AES-128-ECB(除非伺服器被改過設定),實際影響一樣。 - 入侵管道:Langflow 的 CVE-2025-3248。那個漏洞早在 2025-05-05 就進了 CISA 已知遭利用漏洞目錄,修補期限寫 2025-05-26,並標記為已知被勒索軟體利用。
換句話說,被打穿的是一個放了一年多沒補的洞。這件事我看得很有感:代理不是變聰明到能開新鎖,是它有耐心把所有沒鎖的門都推一次。
自主性最明顯的證據是速度:從登入失敗到送出正確的多步修正 payload 只隔 31 秒,整場執行了 600 個以上各自不同的 payload。
第二波 ENCFORGE(Sysdig 2026-07-20)換了贖品:不再只鎖資料庫,改鎖你的 AI 資產。
- 約 180 個目標副檔名:
.safetensors、.gguf、.ckpt、.pkl、.faiss、.parquet、.npy,官方 help 裡--include的預設範例寫的就是*.lora,*.ggjt。 - 是單重勒索不是雙重勒索:Sysdig 做完二進位分析確認它沒有任何外傳能力——第一波註解裡那句「資料已備份到某個 IP」,是代理自己寫的敘述,沒有被獨立驗證。
為什麼這個轉向該讓人緊張?Sysdig 估算重建一個企業級微調模型要 7.5 萬到 50 萬美元(基準是 2026 年 7 月的雲端 GPU 行情加訓練人力,屬廠商估算)。那不是一份文件的價錢,是一整季的工。
我覺得最該被記住的是這一段:付錢也救不回來。第一波的 AES 金鑰是現場拿兩組隨機 uuid4 串接後編碼產生、只印在畫面上,從未存檔也未外傳。這正好把資安署「切勿支付贖金」從口號變成有技術理由的結論——不是道德問題,是對方手上真的沒有那把鑰匙。
這段的行動:如果你本機有模型權重或向量索引,先確認它們有沒有被備份計畫涵蓋,多數人的備份設定只涵蓋文件夾。
該不該把 OpenClaw 裝在主力電腦上?VM、容器、舊機三種隔離怎麼選
OpenClaw 這類會動檔案的代理,我不會裝在主力電腦上。三種隔離裡,個人最划算的是舊機,小團隊我會選 VM,容器只有在你本來就熟的情況下才值得。
| 隔離方式 | 要花什麼 | 代價 | 我會推薦給誰 |
|---|---|---|---|
| 舊機重灌 | 幾乎不用錢,一個晚上的重灌時間 | 跑得慢,檔案要手動搬,容易懶得開 | 個人使用者、代理工作不趕時間的人 |
| 專用 VM | 主機記憶體與磁碟,必要時加購授權 | 吃資源,主力機會變慢,設定門檻中等 | 小團隊、同一台機器要切多種工作的人 |
| 容器 | 學習成本最高 | 不是安全邊界,設定錯反而更鬆 | 本來就在用容器的工程背景使用者 |
官方第 1 項寫的是「全新已格式化的獨立電腦或專屬 VM/容器」。舊機重灌只是降級替代,兩個前提少一個,隔離就等於沒做:
- ❶ 真的重灌過,不是把原本的系統留著、只把檔案刪掉。
- ❷ 不要在上面登入你的個人帳號。最容易把隔離做成裝飾的一種做法,就是拿舊機跑代理,卻順手把個人雲端硬碟同步上去。
我自己在決定要不要再花錢時,算的不是設備規格,是這台機器上有沒有我賠不起的東西。訂閱費已經壓到我每個月都要看一次帳單,所以我的順序是:先把免費能做的(獨立帳號、額度上限、離線備份)做完,付費只留兩項。
連線層也別忘了。代理在背景連外時,你的網路環境就是它的出口;如果你正在用那種「反正免費」的工具當出口,免費 VPN 的 5 個真實風險那篇的理由對代理場景一樣成立,而且更嚴重——代理的流量裡帶著憑證。
先做這一步:決定一台機器專職跑代理,今晚只需要決定是哪一台,重灌可以排到週末。
我自己在用的三層清單:API key、專案資料夾、3-2-1 備份
我給自架代理設的邊界只有三層:金鑰一層、資料夾一層、備份一層。工具裡的權限開關我當提醒,不當防線,理由前面那個 config.patch 的漏洞已經講完了。
- ❶ 金鑰層:一個用途一支金鑰、都設額度上限,能輪替就定期換。金鑰不留在聊天記錄與筆記軟體裡,丟進密碼管理器保管,主帳號一定開兩步驟驗證。我自己把金鑰收在 1Password 裡。 還沒挑工具的話,密碼管理器三款的實際差別與5 分鐘把 2FA 設好這兩篇夠你做完決定。
- ❷ 資料夾層:代理只看得到專案資料夾,設定檔與憑證不放在同一層,家目錄不給。這一層是唯一「代理自己關不掉」的邊界,所以我把最多力氣花在這裡。
- ❸ 備份層:照資安署 2026-07-27 新聞稿的 3-2-1 原則——至少 3 份資料、2 種不同型式媒體、1 份異地備份。關鍵是那份離線的要真的離線:常年插著的外接硬碟不算離線,代理與勒索程式都碰得到。雲端那一份怎麼挑,我在加密雲端硬碟怎麼選裡先查了註冊國才敢搬檔案。
官方第 4 項的「完整安全掃描」我做不到,所以我的替代規則很土:只裝看得到原始碼、而且不需要我的憑證的 Skill,需要金鑰的一律不裝。第 5 項的長期記憶檔我納進專案備份,每次改動時順手看一遍前幾條規則還在不在。
今天的三分鐘版本:先做金鑰層。把最重要那支金鑰的額度上限設下去,這件事三分鐘做完,效果比搬機器快。

哪些人其實不用做這些?什麼情況該花錢、出事要通報誰
只在網頁版聊天、本機沒有跑代理、手上也沒有 API key 的人,OpenClaw 資安風險這條線其實跟你關係不大,把兩步驟驗證與備份做好就夠了。這一段就是要幫你判斷自己屬於哪一邊。
- ✅ 該認真做完的人:本機跑會動檔案的代理、手上有 API key、有自架服務或客戶資料、電腦裡有模型權重或向量索引。
- ❌ 先不用急的人:只用網頁版或手機 App、沒裝任何 Skill 或擴充、重要資料本來就只在雲端服務裡。
花錢的順序我只推兩項:密碼管理與備份。付費資安套裝與 NAS 我自己暫時不買,理由是它們解的不是這題最弱的一環——我最弱的一環是金鑰與備份,不是端點防護。小團隊的話成本結構不一樣,團隊密碼管理的成本我算過,授權層級可以直接拿公司 AI 使用規範的四層授權表去改。
我朋友常問我一句:「我只是拿它整理資料,也要搞這麼複雜?」我的分界線是一句話——代理能不能在你不看螢幕的時候改到東西。能,就至少做金鑰與備份兩層;不能,那你確實可以先跳過。
真的出事,照資安署 2026-07-27 那份的步驟走:
- ❶ 立即斷網隔離,保留畫面與證據。
- ❷ 切勿支付贖金,尋求資安專家協助。
- ❸ 向警方報案並通報 TWCERT/CC,更換重要帳號密碼、啟用雙因子,再從未受感染的備份還原。
同一份新聞稿也把規模講清楚了,兩組數字要分開讀:
- 全球:資安署引用《FBI's 2025 Internet Crime Report》,2025 年共接獲 3,611 件勒索軟體通報,比 2024 年的 3,156 件多約 14%,直接財務損失從約 1,247 萬美元升到逾 3,232 萬美元。
- 台灣:2025 年至少 7 家具名企業與醫療機構公開揭露遭勒索軟體攻擊,2026 年截至 7 月 22 日另有至少 5 家,橫跨造紙、生技製造、半導體設備與電子零組件。這是公開揭露家數,不是實際受害家數。
防社交工程那一塊,AI 生成的誘餌已經很難靠直覺分辨,我在AI 深偽詐騙我只做的 3 件事裡寫過分辨順序。
如果今天只能留一件事給你:去把最重要那支 API key 的額度上限設下去,再確認你有一份真正離線的備份。這兩件事不用花錢,卻是我認為投報率最高的兩格。
FAQ 常見問題
OpenClaw 和 Claude Code 我只顧得了一邊,先鎖哪一個?
先鎖能在你不看螢幕時改檔案、連外的那一個。判斷方式是看它有沒有拿到你的金鑰、能不能寫進你的專案資料夾;兩個都會就先鎖權限比較鬆的那一個。以公開的漏洞公告來看,OpenClaw 這邊的密度更高,升級底線 2026.3.28 要先對。
API key 已經給代理用很久了,現在補救還有用嗎?該從哪一步開始?
有用,而且順序很重要。先撤換那支金鑰(不是改權限,是重新產一支並停用舊的),再去帳單後台看有沒有陌生的用量尖峰,最後才補額度上限與獨立帳號。順序反過來的話,舊金鑰還在外面流通,你補的上限只保護新的那一支。
不想買 NAS 也不想付雲端備份,3-2-1 原則有沒有省錢版?
有。兩顆外接硬碟輪流用就能湊出「3 份、2 種媒體」,異地那一份可以放在辦公室抽屜或家人家裡,關鍵是平常不要插在電腦上。省錢版的代價是你要記得手動輪替,我會在手機設每月提醒,不然一定忘。
收到勒索訊息,付錢跟報案該怎麼選?
資安署明確呼籲切勿支付贖金,我同意,而且這次有技術理由:Sysdig 實錄第一波的加密金鑰是現場產生、只印在畫面、從未存檔或外傳,對方手上沒有鑰匙可以賣你。正確順序是斷網隔離、保留證據、向警方報案並通報 TWCERT/CC,再從乾淨的備份還原。
公司要我把 AI 代理裝在公司電腦上,我該怎麼保護自己?
先要一份書面的授權範圍,寫清楚它能碰哪些資料夾與系統,再要求用公司配發的專屬帳號而不是你的個人帳號。做不到這兩點的話,我會把安裝範圍縮到單一專案資料夾,並把所有高風險操作維持人工確認——出事時,能證明範圍的人才不會被當成源頭。
參考資料
- 數位發展部資安署:小心 AI 代理變資安破口,應落實五項資安防護(2026-03-25)
- 數位發展部資安署:AI 助長勒索軟體攻擊與四大防護重點(2026-07-27)
- 數位發展部資安署:境外駭客結合 AI Agent 攻擊政府機關說明(2026-08-13)
- Dream Security(DREAM Lab):Inside a Multi-Agent AI Framework Used to Compromise Government Entities in Asia(2026-08-12)
- Sysdig Threat Research Team:JADEPUFFER 代理式勒索軟體分析(2026-07-01)
- Sysdig:ENCFORGE 專為破壞 AI 模型設計的勒索軟體(2026-07-20)
- Sysdig:LLMjacking 竊用雲端憑證的 AI 攻擊(2024-05-06)
- Anthropic:Countering misuse of AI, September 2026 威脅情報報告
- Anthropic:Detecting and countering misuse of AI, August 2025
- NVD:CVE-2026-33579 官方描述與評分
- NVD:CVE-2026-41349 官方描述與評分
- NVD:CVE-2026-25253 官方描述與評分
- Oasis Security:ClawJacked 漏洞揭露原文
- CISA:Known Exploited Vulnerabilities Catalog