← 最新论文
💻 computer science

The Rise of Autonomous AI Agents: A Comprehensive Survey of OpenClaw —Architecture, Security, Ecosystem, and Beyond

本文对 OpenClaw 进行了首次全面的、多维度的调查,OpenClaw 是一个被快速采用但存在安全漏洞的自主 AI 智能体框架,通过分析其架构、生态系统和治理,揭示了在新兴的自主 AI 智能体范式中,可访问性、速度与安全性之间内在的结构性张力。

原作者: Siyuan Li

发布于 2026-08-06
📖 1 分钟阅读☕ 轻松阅读

原作者: Siyuan Li

原始论文采用 CC BY 4.0 许可(https://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,你正在教一个机器人做你的家务。在过去,你必须给机器人非常具体、一步步的指令:“捡起袜子。把它放进篮子。”如果你说“打扫房间”,机器人会感到困惑并只是盯着你看。但最近,我们通过一种叫做大语言模型(LLM)的技术为这些机器人进行了大脑升级。把这些模型想象成超级聪明、爱聊天的脑袋,它们可以理解你模糊的要求,比如“让我的心情变好”,并自行搞定步骤。它们现在可以打开应用程序、阅读你的电子邮件,甚至在你不碰键盘的情况下点击网页上的按钮。这就是**自主人工智能智能体(Autonomous AI Agents)*的世界。它们不再仅仅是聊天,而是在行动*。

但问题在于:赋予一个机器人打开你前门、阅读你的日记并订购披萨的权力,是一份巨大的责任。如果机器人被坏人诱骗,它不仅仅是说些蠢话,它实际上可以窃取你的数据或删除你的文件。本文深入探讨了一个名为 OpenClaw 的特定且极其流行的机器人项目,以观察这项新技术是如何运作的,在哪里失效了,以及为什么构建一个既超级有用又超级安全的机器人如此困难。


走红(并崩溃)的机器人

在 2025 年底,一位名叫 Peter Steinberger 的开发者开发了一个名为 Clawbot 的周末项目。这是一个简单的想法:一个住在你的电脑里,并通过 WhatsApp 或 Telegram 等即时通讯应用倾听你的机器人。你可以发短信给它说,“帮我找丢失的钥匙”,它就会搜索你的电脑。这个项目非常酷且易于使用,以至于在 2026 年初,它被重新品牌化为 OpenClaw,并彻底火遍全球。

到 2026 年 4 月底,OpenClaw 在 GitHub(一个开发者分享代码的网站)上获得了超过 360,000 个星标(stars),使其成为了历史上最受欢迎的软件项目,甚至超过了 Linux 内核和 React。但就在大家为它的流行而欢呼时,一场风暴正在酝酿。在同样的几个月内,安全专家发现了超过 100 条警告10 个严重漏洞(称为 CVE)。更糟糕的是,一次被称为 ClawHavoc 的协同攻击揭示了其市场中 1,184 个“技能”(插件)实际上是旨在窃取数据的恶意陷阱。

本文是对 OpenClaw 的第一次深度透视,旨在理解为什么会发生这种情况。作者将 OpenClaw 不仅仅视为代码,而是将其视为一个“社会技术系统”——技术与人类行为的结合体。他们认为,OpenClaw 从一个周末爱好向全球现象的崛起,以及随后的安全噩梦,并非偶然。它向我们展示了内置于自主机器人概念中的三个重大问题。

三大冲突

论文指出,OpenClink 的故事揭示了 AI 智能体世界中三个不可避免的张力:

  1. “易用性 vs. 安全性”的权衡: OpenClaw 之所以出名,是因为它简单。你可以安装它、给它发信息,它就能做任何事。但那些让它变得简单的因素(让它访问你的整个电脑,让任何人都能制作插件)恰恰是让它变得危险的原因。这就像因为锁门太麻烦,你就给一只友善的狗一把房门钥匙,结果发现这只狗不仅能打开冰箱,还能让窃贼进屋。
  2. “速度 vs. 安全”的悖论: 社区构建 OpenClaw 的速度太快了,以至于没有时间建立安全防护。仅在 2026 年 3 月的四天内,就记录了 9 个新的安全警告。论文表明,当你移动得如此之快时,安全性往往会被抛在脑后。
  3. “一刀切”的迷思: 论文认为,你无法构建一个对每个人都完美的单一机器人设计。一个对银行来说足够安全的机器人对于青少年来说太复杂了,而一个对青少年来说很有趣的机器人对于银行来说又太冒险了。

论文是如何研究的

为了弄清这一点,作者发明了一个名为 ASTELD 的新工具。想象一下你在比较不同类型的汽车。你不会只说“它们都有轮子”。你会观察引擎、刹车、座椅和燃料类型。ASTELD 对 AI 机器人也进行这样的分析,使用六个维度:

  • Architecture(架构:它是如何构建的?)
  • Security(安全性:它有多安全?)
  • Tool Integration(工具集成:它如何使用其他应用?)
  • Execution(执行:它是如何思考和行动的?)
  • Level of Autonomy(自主程度:它是否需要你对每一步都进行许可?)
  • Deployment(部署:它住在哪里?是在你的手机上还是云端服务器上?)

使用这个框架,论文将 OpenClaw 与 8 个其他 AI 框架 进行了对比。他们发现 OpenClaw 是独特的,因为它结合了“单体式”(monolithic)设计(一个大的代码块)、一个插件“市场”以及“本地优先”(local-first)的方法(它住在你的电脑里)。这种组合让它如此易于获取,但也让它如此脆弱。

“致命三联体”与攻击链

论文识别了一种被称为 “致命三联体”(Lethal Trifecta) 的可怕特征组合。OpenClaw 拥有:

  1. 访问你的私密数据的权限(如你的文件)。
  2. 暴露在不受信任的互联网内容中(如随机网站)。
  3. 执行行动的能力(如发送电子邮件或删除文件)。

当一个机器人同时具备这三者时,坏人不需要黑入代码;他们只需要欺骗机器人的大脑。论文描述了攻击者如何利用 提示词注入(Prompt Injection) —— 这就像在一条正常的短消息中低声说出一个秘密指令 —— 来欺骗机器人。

例如,在 ClawHavoc 攻击中,攻击者上传了看起来很有帮助但实际上是陷阱的“技能”(插件)。一个技能伪装成天气应用,实则窃取你的密码;另一个则诱导用户粘贴一段代码,从而安装恶意软件。论文发现,市场中有 1,184 个此类恶意技能。这表明,当你允许任何人在没有严格检查的情况下发布插件时,坏人总会找到潜入的方法。

“星标 vs. 安全”的悖论

论文中最有趣的发现之一是项目的受欢迎程度与其安全性之间的差异。OpenClaw 拥有 360,000+ 个星标,这意味着数百万人喜爱它。但论文指出,零家财富 500 强公司(规模最大、最严肃的公司)在核心业务中使用它。

为什么?因为大公司需要安全保障(例如关于谁可以访问数据的严格规则),而 OpenClink 并不具备。论文认为,“GitHub 星标”衡量的是一个项目有多有趣、多易用,而不是它对银行或医院有多安全。虽然 OpenClaw 在社区中很受欢迎,但其安全态势被描述为“反应式”的,这意味着他们在问题发生后才去修复,而不是预先防止问题。

论文对我们的要求

论文并不仅仅指出问题;它提出了关于未来的八个重大问题。它建议:

  • 我们需要构建一种“大脑”(AI)与“双手”(它使用的工具)严格分离的机器人,这样被欺骗的大脑就不会意外伤害到你。
  • 我们需要更好的方法来检查插件是否安全,因为当危险隐藏在自然语言中时,仅仅扫描代码是不够的。
  • 我们需要找出如何在让人们快速构建酷炫事物的同时,又不让坏人破坏一切。

核心结论

作者总结道,OpenClaw 的历程是整个行业的警示信号。它表明,构建超级强大的自主机器人的技术已经到位,但安全规则尚未跟上。论文指出,我们不能仅仅修补漏洞;我们需要从底层重新思考如何构建这些系统。这种“易用性 vs. 安全性”的权衡是真实存在的,在解决这个问题之前,最受欢迎的机器人也可能是最危险的机器人。

简而言之,OpenClaw 是一个灿烂、病毒式传播且略显破碎的实验,它教会了我们一个深刻的教训:仅仅因为一个机器人可以做任何事,并不意味着它应该被允许做任何事。 AI 智能体的未来取决于找到一种方法,使它们既强大又安全,而论文暗示,这仍然是一个尚未解决的挑战。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →