天塌了!OpenClaw 恶意skills,我偷偷装了个 AI 插件,API 密钥全没了...

118次阅读

OpenClaw 的安全团队昨晚突然发了个紧急警报,说有 5 个插件(他们叫 Skills)被标记为超级恶意,直接在后台偷你的 API 密钥和敏感文件。最可怕的是,这 5 个插件加起来已经被下载了7000 多次!也就是说,可能有 7000 多个倒霉蛋正在被黑...😰

天塌了!OpenClaw 恶意skills,我偷偷装了个 AI 插件,API 密钥全没了...

先别慌,看看你中招没 👀

这 5 个"小偷"插件分别是:

  • advanced-automation(2300+ 次下载)—— 这个家伙专门偷 API 密钥,已经确认有 3 个用户的密钥被盗用,有人损失了 500 块钱!
  • smart-workflow-pro(1800+ 次下载)—— 这个更狠,会偷偷上传你的工作区文件,包括你的配置、记忆内容什么的
  • auto-deploy-helper(1500+ 次下载)—— 这个能执行任意命令,有人的插件直接被它全删了
  • memory-booster(1200+ 次下载)—— 听起来像加速器?其实就是个偷窥狂,会读取你的所有记忆文件
  • quick-publish(900+ 次下载)—— 这个最骚,能绕过你直接发内容,有人的公众号莫名其妙发了篇"测试文章"😅

它们是怎么搞你的?🕵️

就拿那个 advanced-automation 举个例子吧。你一看这名字,"哦,高级自动化,好东西!"就咔嚓一下装上了。然后呢?它会在后台偷偷读取你的 .env 文件,把你的 Tavily、豆包什么的 API 密钥全打包发到一个外部服务器(IP 是 185.xxx.xxx.xxx)。你的密钥一泄露,黑客就能随意调用你的 API,烧你的钱...💸

那个 smart-workflow-pro 也一样,看着挺专业的,实际上会定期上传你的工作区文件,包括你的偏好设置、工作流程、记忆内容...就像有人在你家装了监控一样。📷

赶紧自查!3 步救命大法 🚀

第一步:看看你装了啥

cd ~/.openclaw/workspace/skills
ls -la

逐条检查上面说的那 5 个插件,看看你在不在列表里。

第二步:确认插件来源

cat ~/.openclaw/workspace/skills/*/SKILL.md | grep -E "name|version"

看看这些插件是从哪来的,是官方的还是第三方。

第三步:查查 API 密钥有没有被烧钱

curl -X GET "https://api.tavily.com/usage" -H "Authorization: Bearer $TAVILY_API_KEY"

看看使用量是不是异常飙升,有没有奇怪的调用记录。

发现中招了?5 步紧急止损!🆘

第一步:删光这些垃圾插件

cd ~/.openclaw/workspace/skills
rm -rf advanced-automation
rm -rf smart-workflow-pro
rm -rf auto-deploy-helper
rm -rf memory-booster
rm -rf quick-publish

提醒:删之前先备份一下配置,万一哪天能用上呢?

第二步:把所有 API 密钥全换了 🔑

登录各个平台重新生成密钥:

然后把 .env 文件里的密钥更新一下,重启 Gateway:openclaw gateway restart

重点:所有密钥都要换,别省!

第三步:检查工作区有没有敏感信息 🔍

cd ~/.openclaw/workspace
grep -r "API_KEY|SECRET|PASSWORD" .

逐个检查 AGENTS.md、USER.md、MEMORY.md 这些文件,看看有没有不该暴露的东西。

第四步:检查公众号有没有乱发东西 📱

登录公众号后台,看看草稿箱、已发布文章里有没有奇怪的内容,有的话赶紧删了!

第五步:加固安全防线 🛡️

在配置文件里启用白名单模式,只允许安装指定的插件:

{
  "skills": {
    "allowlist": ["find-skills", "tavily-search", "skill-creator"]
  }
}

然后开启插件审计功能:

{
  "skills": {
    "audit": true
  }
}

最后重启 Gateway:openclaw gateway restart

安全插件推荐 ✅

怕了?想装点靠谱的?官方认证的这些可以用:

  • find-skills—— 帮你发现和安装新插件
  • tavily-search—— Tavily 搜索,研究利器
  • skill-creator—— 创建你自己的插件
  • weather—— 看天气预报
  • summarize—— 总结各种内容

最后的最后 💡

这事儿告诉我们一个道理:免费的东西最贵,看着专业的可能是坑。装插件之前,先看看来源是不是官方的,看看别人的评价,别手滑就装上了。

对了,还有个超级重要的定期检查你的 API 使用量!这就像查信用卡账单一样,及时发现异常能省不少钱。

正文完
请使用微信扫一扫(自愿无偿打赏-乞讨)
post-qrcode
 0

未知文明

特别声明
网站内容部分通过网络收集、整理与优化,若您发现任何内容存在侵权问题,请及时通过admin@xwenming.com与我联系,将在核实后第一时间删除相关内容。
本站严格遵守法律法规,坚决不提供任何破解、侵权类技术支持或资源,所有内容仅用于学习交流与经验分享。感谢您的理解与支持,祝您在本站收获实用信息!
随机文章
民间大神把 Win11 瘦成 “闪电”!Win10都甘拜下风,老电脑也丝滑跑

民间大神把 Win11 瘦成 “闪电”!Win10都甘拜下风,老电脑也丝滑跑

Win10 “断安全补丁粮” 了,想转 Win11 又卡俩坑:要么电脑没 TPM 2.0,连升级门槛都摸不着;...
Photopea:免费在线 PS 替代工具,支持 PSD 格式,网页直接用

Photopea:免费在线 PS 替代工具,支持 PSD 格式,网页直接用

每次临时需要修图,都得打开占内存好几 G 的 Photoshop,电脑卡半天不说,要是在别人的电脑上还没安装,...
Chrome 如何关闭 Idle Detection API?保护隐私的设置步骤

Chrome 如何关闭 Idle Detection API?保护隐私的设置步骤

Chrome 浏览器的 Idle Detection API(闲置检测接口)可能在你不知情的情况下,悄悄记录设...
Win10 停止更新了?ESU 续命保姆级教程!免费 / 付费都能搞,小白也不懵

Win10 停止更新了?ESU 续命保姆级教程!免费 / 付费都能搞,小白也不懵

你家 Win10 电脑是不是快 “没饭吃” 了?微软早说了,2025 年 10 月 14 号后就不给 Win1...
Skywork.AI 全新智能体上线,办公效率狂飙:PPT、写作、邮件自动化全体验

Skywork.AI 全新智能体上线,办公效率狂飙:PPT、写作、邮件自动化全体验

在当今快节奏的工作环境中,你是否也常常陷入繁琐的办公任务泥沼?为了完成一份报告,在不同工具间来回切换,耗费大量...
U盘/SD卡修复全攻略:解决无法访问、写保护、无法格式化

U盘/SD卡修复全攻略:解决无法访问、写保护、无法格式化

如何修复U盘、SD卡或者USB驱动器遇到的各种问题。比如当你打开U盘的时候,它会出现这种错误,无法访问,此卷已...
还在愁PC电脑端微信多开?2 招搞定!不用装任何第三方软件

还在愁PC电脑端微信多开?2 招搞定!不用装任何第三方软件

“电脑上咋开俩微信啊?工作号、生活号来回切太烦了”—— 真没那么复杂,都不用装那些花里胡哨的工具,看完你就会。...
Everything 搜索神器:一键找到并删除大文件,NTFS 磁盘秒搜文件(附清理 C 盘技巧)

Everything 搜索神器:一键找到并删除大文件,NTFS 磁盘秒搜文件(附清理 C 盘技巧)

电脑用久了,C 盘不知不觉就被塞满,但翻遍文件夹也找不到 “吃空间” 的大文件?想搜个半年前存的文档,Wind...
今天要到饭了!感谢*边的打赏!0.66元温暖助力,这份支持会记在心里~

今天要到饭了!感谢*边的打赏!0.66元温暖助力,这份支持会记在心里~

今天收到了来自 “*哥” 的0.66元打赏,虽然金额不大,但每一份支持都让我倍感温暖!这份信任和鼓励是我继续前...
CCleaner:电脑性能优化神器,一键清理系统垃圾

CCleaner:电脑性能优化神器,一键清理系统垃圾

在日常使用电脑的过程中,你是否常遇到电脑运行速度变慢、存储空间不足的困扰?CCleaner 这款强大的系统清理...