天塌了!OpenClaw 恶意skills,我偷偷装了个 AI 插件,API 密钥全没了...

6次阅读

OpenClaw 的安全团队昨晚突然发了个紧急警报,说有 5 个插件(他们叫 Skills)被标记为超级恶意,直接在后台偷你的 API 密钥和敏感文件。最可怕的是,这 5 个插件加起来已经被下载了7000 多次!也就是说,可能有 7000 多个倒霉蛋正在被黑...😰

天塌了!OpenClaw 恶意skills,我偷偷装了个 AI 插件,API 密钥全没了...

先别慌,看看你中招没 👀

这 5 个"小偷"插件分别是:

  • advanced-automation(2300+ 次下载)—— 这个家伙专门偷 API 密钥,已经确认有 3 个用户的密钥被盗用,有人损失了 500 块钱!
  • smart-workflow-pro(1800+ 次下载)—— 这个更狠,会偷偷上传你的工作区文件,包括你的配置、记忆内容什么的
  • auto-deploy-helper(1500+ 次下载)—— 这个能执行任意命令,有人的插件直接被它全删了
  • memory-booster(1200+ 次下载)—— 听起来像加速器?其实就是个偷窥狂,会读取你的所有记忆文件
  • quick-publish(900+ 次下载)—— 这个最骚,能绕过你直接发内容,有人的公众号莫名其妙发了篇"测试文章"😅

它们是怎么搞你的?🕵️

就拿那个 advanced-automation 举个例子吧。你一看这名字,"哦,高级自动化,好东西!"就咔嚓一下装上了。然后呢?它会在后台偷偷读取你的 .env 文件,把你的 Tavily、豆包什么的 API 密钥全打包发到一个外部服务器(IP 是 185.xxx.xxx.xxx)。你的密钥一泄露,黑客就能随意调用你的 API,烧你的钱...💸

那个 smart-workflow-pro 也一样,看着挺专业的,实际上会定期上传你的工作区文件,包括你的偏好设置、工作流程、记忆内容...就像有人在你家装了监控一样。📷

赶紧自查!3 步救命大法 🚀

第一步:看看你装了啥

cd ~/.openclaw/workspace/skills
ls -la

逐条检查上面说的那 5 个插件,看看你在不在列表里。

第二步:确认插件来源

cat ~/.openclaw/workspace/skills/*/SKILL.md | grep -E "name|version"

看看这些插件是从哪来的,是官方的还是第三方。

第三步:查查 API 密钥有没有被烧钱

curl -X GET "https://api.tavily.com/usage" -H "Authorization: Bearer $TAVILY_API_KEY"

看看使用量是不是异常飙升,有没有奇怪的调用记录。

发现中招了?5 步紧急止损!🆘

第一步:删光这些垃圾插件

cd ~/.openclaw/workspace/skills
rm -rf advanced-automation
rm -rf smart-workflow-pro
rm -rf auto-deploy-helper
rm -rf memory-booster
rm -rf quick-publish

提醒:删之前先备份一下配置,万一哪天能用上呢?

第二步:把所有 API 密钥全换了 🔑

登录各个平台重新生成密钥:

然后把 .env 文件里的密钥更新一下,重启 Gateway:openclaw gateway restart

重点:所有密钥都要换,别省!

第三步:检查工作区有没有敏感信息 🔍

cd ~/.openclaw/workspace
grep -r "API_KEY|SECRET|PASSWORD" .

逐个检查 AGENTS.md、USER.md、MEMORY.md 这些文件,看看有没有不该暴露的东西。

第四步:检查公众号有没有乱发东西 📱

登录公众号后台,看看草稿箱、已发布文章里有没有奇怪的内容,有的话赶紧删了!

第五步:加固安全防线 🛡️

在配置文件里启用白名单模式,只允许安装指定的插件:

{
  "skills": {
    "allowlist": ["find-skills", "tavily-search", "skill-creator"]
  }
}

然后开启插件审计功能:

{
  "skills": {
    "audit": true
  }
}

最后重启 Gateway:openclaw gateway restart

安全插件推荐 ✅

怕了?想装点靠谱的?官方认证的这些可以用:

  • find-skills—— 帮你发现和安装新插件
  • tavily-search—— Tavily 搜索,研究利器
  • skill-creator—— 创建你自己的插件
  • weather—— 看天气预报
  • summarize—— 总结各种内容

最后的最后 💡

这事儿告诉我们一个道理:免费的东西最贵,看着专业的可能是坑。装插件之前,先看看来源是不是官方的,看看别人的评价,别手滑就装上了。

对了,还有个超级重要的定期检查你的 API 使用量!这就像查信用卡账单一样,及时发现异常能省不少钱。

正文完
请使用微信扫一扫(自愿无偿打赏-乞讨)
post-qrcode
 0

未知文明

特别声明
网站内容部分通过网络收集、整理与优化,若您发现任何内容存在侵权问题,请及时通过admin@xwenming.com与我联系,将在核实后第一时间删除相关内容。
本站严格遵守法律法规,坚决不提供任何破解、侵权类技术支持或资源,所有内容仅用于学习交流与经验分享。感谢您的理解与支持,祝您在本站收获实用信息!
随机文章
救命!花几百块升级内存,电脑反而更卡了?低级错误千万别犯,尤其第 3 个 90% 人踩坑

救命!花几百块升级内存,电脑反而更卡了?低级错误千万别犯,尤其第 3 个 90% 人踩坑

明明花 400 块加了两根 8G 内存,电脑怎么比以前还卡?开机蓝屏,玩游戏掉帧,钱白花了!拆开电脑一看,瞬间...
Windows 10 桌面找不到 “我的电脑”?3 步找回图标,附显示其他系统图标技巧

Windows 10 桌面找不到 “我的电脑”?3 步找回图标,附显示其他系统图标技巧

刚装完 Windows 10 的朋友,可能会发现桌面空空如也 —— 连熟悉的 “我的电脑” 图标都没有,想打开...
本站相关说明

本站相关说明

欢迎访问本网站!这里是专注科技前沿资讯与电脑系统相关技术的专业平台,每日科技前言领域最新动态,同时分享免费实用...
AnyTXT Searcher:电脑本地文本搜索神器,秒查 Word/Excel/PDF 内容,比 Windows 搜索快 10 倍

AnyTXT Searcher:电脑本地文本搜索神器,秒查 Word/Excel/PDF 内容,比 Windows 搜索快 10 倍

电脑里存了几百个文档,想找一句半年前写在 Word 里的话,却要一个个点开文件翻找?用 Windows 自带搜...
Windows XP 复活补丁:One-Core-API 让老系统兼容 2025 年软件

Windows XP 复活补丁:One-Core-API 让老系统兼容 2025 年软件

看到 “蓝天白云” 的开机界面,你是否会想起 Windows XP?这个 2001 年诞生的系统,虽然微软早已...
PDF24:免费开源的 PDF 工具箱,27 个功能离线在线都能用,无广告无套路

PDF24:免费开源的 PDF 工具箱,27 个功能离线在线都能用,无广告无套路

处理 PDF 文件时总被各种限制搞得头大:想合并几个文档要开会员,压缩文件又怕泄露信息,转换格式还得下载一堆插...
11个Windows自带命令,轻松查询电脑真实信息(生产日期/序列号/硬件参数)

11个Windows自带命令,轻松查询电脑真实信息(生产日期/序列号/硬件参数)

想查电脑的生产日期、序列号,却找不到包装盒?担心第三方软件带病毒,不敢下载?其实不用那么麻烦 ——Window...
微信 3.9版本RCE漏洞:风险及OneSEC检测缓解方法(附升级修复步骤)

微信 3.9版本RCE漏洞:风险及OneSEC检测缓解方法(附升级修复步骤)

微信 PC 端曝出安全漏洞!低版本(3.9.12.55 及以下)存在远程代码执行(RCE)风险,攻击者可通过构...
Windows 右键菜单乱成垃圾堆?Nilesoft Shell 一键收拾,还能自定义到爽!

Windows 右键菜单乱成垃圾堆?Nilesoft Shell 一键收拾,还能自定义到爽!

谁没被 Windows 的右键菜单气到过啊?点个文件想 “复制”,结果翻半天全是某压缩软件、某管家加的 “一键...
Windows 视频播放器:PotPlayer、VLC、KMPlayer 谁最香?附对比表格,解码 / 颜值 / 功能全解析

Windows 视频播放器:PotPlayer、VLC、KMPlayer 谁最香?附对比表格,解码 / 颜值 / 功能全解析

用 Windows 自带的 “电影和电视” 播放器看视频,要么格式不支持,要么画质模糊?其实 Windows ...