你一定在社群上看過 OpenClaw 這個名字。
GitHub 史上最多星的開源專案。60 天內衝到 33.5 萬顆星,直接碾壓 React 保持十年的紀錄。Sam Altman 親自出手收購,稱創辦人是「天才」。科技媒體把它吹上天,每個人都在喊你該裝一個來玩。
我跟你說另一面。
它的技能市集裡有 12% 是惡意程式。三萬台以上的設備暴露在公開網路上,沒有任何認證保護。一個叫 ClawHavoc 的攻擊行動,用一個創建不到一週的帳號,一口氣上傳了 354 個偽裝成正常工具的木馬。目標?你的密碼、你的 API Key、你的加密貨幣錢包。
一個退休工程師花一小時做出來的東西,變成了 GitHub 的神話,也變成了資安的笑話。我覺得這整件事值得好好講一遍。
一個做 PDF 的人,怎麼做出了 GitHub 最紅的 AI 工具?
Peter Steinberger 這個名字你大概沒聽過。
他是奧地利人,花了 13 年做一家叫 PSPDFKit 的公司。做什麼的?PDF 瀏覽器。對,就是那個你每天都在用但從來不會覺得酷的東西。他靠這個賺了超過一億美元,然後退休了。
2025 年 4 月,他因為手癢想做一個推特分析工具,重新打開了編輯器。結果發現世界已經變了 — AI 能處理他以前最討厭的那些重複性程式碼。他自己說的:「paradigm shift」。以前要寫三天的東西,現在跟 AI 講一講就出來了。
推特分析工具做完之後他沒停手。他開始想:如果 AI 能幫我寫程式,那能不能直接在 WhatsApp 上指揮它幫我做所有事?
2025 年 11 月,他坐下來寫了一個原型。花了大約一個小時。
那個原型先叫 Clawdbot,後來改名 Moltbot,最後定名 OpenClaw。到了 2026 年 1 月底,它開始在網路上瘋傳。
兩個月後,33.5 萬顆 GitHub 星。把 React、Vue、Linux 全部踩在腳下。Fortune 寫了專題,Lex Fridman 請他上 Podcast,科技圈集體高潮。
OpenAI 的收購:不是買程式碼,是買人
2026 年 2 月 14 日 — 對,情人節 — Sam Altman 宣布 OpenAI 收購 OpenClaw。
但這裡有個有意思的細節:OpenAI 買的不是程式碼。
Steinberger 把 OpenClaw 的原始碼捐給了一個 501(c)(3) 非營利基金會。OpenAI 贊助這個基金會,但不擁有代碼。Altman 真正買的是 Steinberger 這個人。他在公告裡說 Steinberger 是「一個對非常聰明的 Agent 的未來有很多想法的天才」。
為什麼 OpenAI 這麼急?
因為 Anthropic 的 Claude Code 正在吃他們的午餐。Claude Code 在 2026 年初已經有超過 30 萬企業客戶、25 億美元的年化營收,而且 Anthropic 正在用每位用戶補貼近 5,000 美元的方式瘋狂搶市場。OpenAI 需要在 AI Agent 領域找到一個錨點。OpenClaw 的社群熱度正好是他們要的。
然後,一切開始崩壞
OpenClaw 紅得太快,安全完全沒跟上。
爆紅三週內,接連炸了三個雷:
CVE-2026-25253:一個 CVSS 8.8 的高危漏洞
OpenClaw 的控制介面會從 URL 的參數裡直接讀取 gatewayUrl,然後自動建立 WebSocket 連線,把你的認證 token 傳過去。不問你、不確認、直接傳。攻擊者只要誘導你點一個連結,就能拿到你的完整控制權限。
三萬台以上的 OpenClaw 實例暴露在公開網路上
Censys 的掃描顯示,短短一週內(1 月 25 日到 31 日),公開暴露的 OpenClaw 實例從大約 1,000 台暴增到 21,000 台。Bitsight 的更大範圍掃描發現超過 30,000 台。其中有 5,194 台被確認存在可被利用的漏洞。
大部分人裝了 OpenClaw 就直接跑,完全沒改預設設定。而預設設定幾乎沒有安全防護。
ClawHavoc:AI 時代最大規模的供應鏈攻擊
這是最狠的一刀。
OpenClaw 有一個叫 ClawHub 的技能市集,類似 Chrome 的擴充功能商店。安全研究員 Oren Yomtov 審計了 ClawHub 上的 2,857 個技能,發現 341 個是惡意的。其中 335 個來自同一個協調攻擊行動 — 代號 ClawHavoc。
到了 2 月中旬,惡意技能數量已經膨脹到超過 824 個,佔整個註冊庫(10,700+)的近 8%。
ClawHavoc 的手法不算高明,但紀律性很強。一個叫「hightower6eu」的帳號,在當時 ClawHub 幾乎沒有任何審核機制(只需要一個一週以上的 GitHub 帳號)的情況下,自動化上傳了 354 個惡意套件。
這些偽裝成正常工具的惡意技能做了什麼?
- 投放 AMOS(Atomic macOS Stealer),專門竊取你的密碼、瀏覽器 cookie、加密貨幣錢包
- 用假錯誤訊息誘騙你在終端機貼上 base64 編碼的惡意指令
- 篡改 OpenClaw 的記憶檔案(SOUL.md 和 MEMORY.md),永久改變你 AI Agent 的行為
最後一點才是真正讓我背脊發涼的。OpenClaw 的長期記憶存在本地檔案裡。攻擊者改了這些檔案之後,你的 Agent 以後做的每件事都可能被暗中操控。你不會收到警告。你甚至不會覺得哪裡不對。它還是照常回你話、幫你做事,只是腦袋裡多了一個不是你放進去的東西。
我不是說 OpenClaw 爛,我是說它危險
先講公道話。OpenClaw 想做的事情很酷 — 一個 24/7 跑在你電腦上的 AI Agent,能操作檔案、開瀏覽器、跑終端機指令,把你日常瑣事全部自動化。跟 Cursor 不一樣,跟 Claude Code 也不一樣。那兩個是幫你寫程式的。OpenClaw 想當你的 AI 管家。
但管家能翻你所有抽屜的時候,你會希望他上崗前至少做過背景調查吧?
OpenClaw 沒有。
ClawHub 上線的時候,技能隨便上傳,沒有程式碼審查、沒有掃毒、不用簽名。Agent 跑起來的時候權限大到嚇人,終端機和檔案系統想摸就摸。預設設定基本上是門戶大開。
Cisco 後來出了一個叫 DefenseClaw 的東西來擦屁股,微軟也發了安全白皮書。但被偷走的東西不會自己回來。
所以,你該不該用 OpenClaw?
先搞清楚你要什麼。
如果你要的是 AI 輔助寫程式,Cursor($20/月)或 Claude Code($200/月)都是更成熟、更安全的選擇。Cursor 的 IDE 整合最深,Claude Code 的 Agent 能力最強,而且 Anthropic 正在砸錢補貼讓你用得起。
如果你真的想要一個「全能 AI 管家」— 能幫你整理 email、排行程、監控 DevOps — OpenClaw 確實是目前唯一認真在做這件事的開源工具。
但你得自己做好安全措施:
- 不要把 OpenClaw 暴露到公開網路上
- 只安裝你信得過的技能,而且先看原始碼
- 定期檢查你的記憶檔案有沒有被篡改
- 不要讓 OpenClaw 存取你的加密貨幣錢包或任何高價值帳號
- 保持更新,CVE-2026-25253 的修補已經釋出
一小時寫出來的原型,六十天變成 GitHub 之王,OpenAI 搶著買,三萬台機器門戶大開,八百多個木馬混進市集。
這就是 2026 年 AI 工具圈的縮影:跑得比安全快的東西,遲早會摔跤。
你的 AI 管家很聰明。但如果有人偷偷換了它的腦袋,你不會收到任何通知。
延伸閱讀
延伸閱讀:更多 AI 工具與趨勢
- 你裝的 AI 技能安全嗎?NVIDIA 開源 SkillSpector:每 4 個就有 1 個有漏洞(2026 實測)
- AI 時代「鐵飯碗」是個謊言:真正的安全感只有一種,但 99% 的人不敢要
- OpenClaw 60 天衝 353K stars 把 React 拉下 GitHub 王座:本地 AI 助理炸了,作者已被 OpenAI 收編







發表迴響